JOTO
联系我们
← 资讯中心
AI 落地方法论

你的智能体并未幻觉,而是越权了

2026 年 8 月 10 日 · JOTO 团队 · 8 分钟阅读

文章指出企业AI智能体常见风险并非推理错误,而是技术能力与业务授权脱节:智能体可完美执行指令却擅自越权操作。提出‘智能体授权合约’概念,强调需在运行时动态界定其操作权限、审批边界与追责主体。

Your agent didn’t hallucinate; it exceeded its authority

内容过滤器可以屏蔽不安全的输出。但它们无法告诉你某个智能体(agent)是否有权执行该退款、操作生产系统,或代表公司做出外部行动承诺。这些问题各不相同,而大多数企业目前仅解决了第一个问题。

一个AI智能体可以完美遵循其指令,却仍执行一项企业从未授权的操作。

在商业环境中,我已在实际场景中观察到这一模式的出现:一项服务工作流正确计算了应退金额,但缺乏防止信用额度超出企业批准的自主操作上限的边界;一个订单智能体正确应用了客户提出的变更请求,却忽略了融资或履约条件;一个采购智能体识别出成本最低的供应商,但尚未明确定义该智能体是可直接接受合同条款,还是仅能推荐该选项。

该智能体持续运行。问题可能直到下游某处发生故障时才暴露出来。

这些未必是AI推理失败。它们是技术能力与业务授权未能分离所导致的失败。

随着企业从仅提供建议的AI助手(copilot)转向可调用工具并触发工作流的智能体,每个投入生产的智能体都需要明确的决策权:它可执行哪些操作、哪些操作需经审批、哪些操作仅可提供建议、以及哪些操作绝对不可触碰。

护栏(guardrails)依然必要。但护栏不等于授权模型(authority model)。

安全控制与决策权解决的是不同问题。

早期生成式AI控制措施用于筛查有害内容、保护敏感信息、验证响应结果,并约束工具行为。这项工作至关重要。

决策权回答的是另一个问题:即使某项操作在安全性和技术层面均属有效,该智能体是否被授权代表企业执行此项操作?

这一治理缺口正变得愈发难以忽视。2026年4月,一项 云安全联盟(Cloud Security Alliance)调查 发现,65%的受访者在过去一年中经历过与AI智能体相关的事件,而82%的受访者发现其环境中存在此前未知的智能体正在运行。该调查共涵盖418名IT与安全专业人士,由Token Security赞助。

这些发现揭示了智能体活动速度如何迅速超越为传统软件构建的可见性与权责结构。

世界经济论坛(World Economic Forum)2026年5月发布的操作手册 反映了这一转变。该手册引入了一种“智能体能力与授权档案”(Agent Capability and Authorization Profile),旨在使委托操作具备可审计性、可执行性与可追责性。

护栏约束行为;决策权界定合法授权。

为每个投入生产的智能体赋予一份授权合约

在智能体获得企业工具访问权限之前,必须为其配备一份机器可强制执行的记录,精确说明企业选择授予该智能体的具体授权范围。可将其称为 智能体授权合约(Agent Authority Contract)

该合约至少应回答以下七个问题:

  1. 谁对结果负责? 须指定一名人类或某一业务角色,而非另一系统。

  2. 该智能体可执行哪些操作? 仅读取、仅建议、写入,还是可提交(commit)?

  3. 该智能体可访问哪些系统和数据?

  4. 适用哪些实质性限制(materiality limits)? 须定义金额阈值、记录数量、客户覆盖范围及运营影响程度。

  5. 何种情形触发升级处理(escalation)? 不确定性、异常情况、敏感数据,还是潜在影响?

  6. 该操作是否可撤销?由谁执行撤销?

  7. 该授权何时失效?如何撤回?

访问控制决定智能体能否抵达某一系统;授权合约则决定其在当前上下文中是否可执行某项特定操作。

这两者并非同一类检查。

新加坡更新后的 《面向智能体AI的模型人工智能治理框架》(Model AI Governance Framework for Agentic AI) 也作出了类似区分。该框架将访问控制、行为护栏及人工审批视为彼此独立的控制措施,并将监督要求与操作范围、可逆性及潜在影响挂钩。

将每一项具有重大影响的操作分解为四种结果

一套有效的决策权模型应将每一项具有重大影响的智能体操作映射至以下四种结果之一。

允许(Allow)

低风险、有边界且可逆的操作可自主运行。

例如检索已获批准的信息、对入站请求进行分类,或更新非实质性字段。由于潜在影响有限且操作可逆,智能体无需事先审核即可执行。

批准(Approve)

智能体准备或发起该操作,但执行须等待人类或确定性策略服务的授权。

此类操作涵盖付款、生产变更,以及对客户、员工或第三方产生实质性影响的操作。

建议(Recommend)

该智能体负责分析、排序、起草或提出建议。最终决策由指定的人类做出。

当情境判断至关重要,或当法律、财务或个体影响使得自动化执行不可接受时,采用此结果。

拒绝

无论该智能体的置信度如何,该操作始终在其权限范围之外。

删除关键生产数据、做出最终雇佣决定,或覆盖强制性合规控制措施等操作,即使智能体底层推理看似正确,也应始终归入‘拒绝’类别。

有一个要点被持续忽视:‘拒绝’必须在系统提示词之外强制执行。

一条以自然语言发出的指令,告知智能体不得执行某项操作,并非技术边界,而仅是一种建议。

在运行时做出权限决策

静态配置无法覆盖所有情况。

小额服务信用额度在正常情况下可能被允许,但当金额超过阈值、账户正接受调查,或请求涉及受监管客户时,则需获得批准。

一个实用的运行时流程如下所示:

  1. 智能体提出一项操作。

  2. 策略层评估该智能体的身份、被委托的主体、所请求的工具、涉及的数据、交易上下文及潜在影响。

  3. 策略返回‘允许’、‘批准’、‘建议’或‘拒绝’。

  4. 系统记录权限决策、相应操作及结果。

  5. 运营遥测数据随时间推移扩展、收窄或撤销该智能体的权限。

在企业级商务场景中,最危险的人工智能错误并不总是错误答案;它可能是技术上正确、但该智能体本无权执行的操作。

退款金额可能准确,却超出审批限额;订单变更可能符合客户请求,却使融资条件失效;交货承诺可能反映当前可用库存,却忽略了早在一小时前已施加的承运商约束。

该智能体未必未能进行推理;而是企业未能明确定义其权限止于何处。

人工监督应聚焦于异常情形,而非所有事项

要求对每一项智能体操作均实施人工审批看似保守;但在规模化场景下,这会迅速退化为形式化的盖章流程。

当审核人员批准成千上万例常规操作时,注意力会下降,真正异常的情形反而更难识别。新加坡框架承认,在规模化场景下,对每一项智能体工作流持续实施人工监督不具可行性,并建议针对高风险或不可逆操作设置有意义的检查点。

比例化授权是更可行的模型。

低风险操作在严格限定的边界内执行;高风险或不可逆操作需经批准;意外行为触发升级处理;任何未定义明确授权策略的具有后果的操作,默认予以拒绝。

目标并非实现最大自主性,而是达成企业可观察、可管控且可负责任地逆转的最高层级自主性。

衡量权限是否经过校准

一旦智能体投入生产,响应准确性便成为过于狭窄的成功指标。

企业还应追踪以下指标:

  • 人工干预率: 人类拒绝或实质性修改智能体决策的频率如何?

  • 升级精准度: 智能体是否确实揭示了真正存在风险的情形,还是将常规工作返还给人类处理?

  • 未授权操作尝试次数: 智能体试图超出其系统、数据或操作权限范围的频率如何?

  • 业务影响型错误率: 经授权的操作导致财务、合规、运营或客户损害的频率如何?

  • 决策延迟: 审批要求是在管控风险,还是在拖慢本已安全的自动化进程?

这些指标将权限转化为一项受管控的运行变量。

持续可靠的性能表现或许可证明扩大受限权限的合理性;而频繁的人工干预、升级失败或策略违规则应相应收窄权限。

治理缺口不在模型本身

模型安全性、输出控制及安全工具使用均至关重要,企业应继续对此类领域加大投入。

但上述任一控制措施均无法回答以下问题:谁授予了权限?授予了多少权限?该权限在何种条件下适用?当出现问题时,谁对该结果负责?

一份《智能体权限合约》(Agent Authority Contract)可以回答这些问题。

在追问人工智能智能体能实现多大程度自主性之前,更有价值的问题是:企业实际准备委托哪些权限?该委托将如何被强制执行、被观测并被撤回?

智能体演示已成功运行——这已不再是难点。

尼克萨尔·帕特尔(Nixal Patel)是一名产品负责人,文中观点为其个人观点。



欢迎加入 VentureBeat 社区!

我们的客座投稿计划旨在让技术专家分享洞见,并就人工智能、数据基础设施、网络安全及其他塑造企业未来前沿技术提供中立、无利益关联的深度剖析。

阅读更多 来自我们的客座投稿计划——并查看我们的 投稿指南 如果您有兴趣撰写并投稿自己的文章!

JOTO 企业落地观察

  • 对企业部署而言,该文揭示当前多数企业仅关注内容安全过滤,却忽视授权建模——这意味着即使通过所有护栏测试的智能体,仍可能因越权触发重大合规或财务风险,亟需将授权合约纳入生产准入强制流程。
  • 对智能体工程而言,作者提出的四类操作结果(允许/批准/建议/拒绝)要求工程团队在架构中分离‘能力层’与‘授权层’,并构建可审计的运行时策略引擎,而非依赖提示词约束或静态配置。
  • 对AI安全治理而言,文章明确区分‘护栏’与‘授权模型’:前者防有害输出,后者管合法行动;这要求企业建立跨职能治理机制,使法务、风控与IT共同定义每类智能体的实质性限制、升级条件与撤销路径。
想把这些做法用到你的业务里?

留下你的场景和痛点,我们帮你判断从哪一步开始。

联系我们
联系我们

开启企业级 AI 落地

留下你的行业、部门和当前痛点,我们会在 1 个工作日内与你联系,帮你判断适合先做什么、需要准备哪些数据、适合什么平台。

微信咨询
扫码添加,一对一沟通
JOTO 微信咨询二维码
致电我们
+86 (021) 6566 1628
发送邮件
jotoai@jototech.cn

填写需求单

收到你的信息后,我们将在 1 个工作日内与你取得联系。