风险不在“会不会调用”,而在“调用错了怎么办”

企业AI大脑从RAG问答走向Agent后,会连接工单、CRM、OA或数据库。模型输出的参数具有不确定性,因此工具层不能把自然语言直接当指令执行。真正可靠的方案,要在模型与业务系统之间增加明确、可测试的控制层。

day10_enterprise_csdn_photo图:正文对应业务场景示意

用固定Schema限制输入

每个工具只暴露完成任务所需的字段、类型和枚举值,服务端重新校验必填项、长度、对象归属和业务状态。不要依赖Prompt保证格式,也不要让模型自由拼接SQL、URL或命令。Schema是接口契约,不是安全边界的全部。

权限必须在执行端再判断一次

检索资料的权限与修改业务数据的权限应分开。工具收到请求后,要根据当前用户、资源、动作和上下文重新授权,凭据由后端保管。即使模型声称“用户已经同意”,也不能跳过真实身份和策略校验。

day10_enterprise_csdn_diagram1图:工具调用安全链路

高风险动作设置人工闸门

正式发送、删除、付款、合同、人事和批量修改,应先生成预览,清楚展示目标、变化和影响,再由有权限的人确认。企业AI大脑可以准备动作,但不能把确认按钮变成装饰;审批记录还要与实际执行参数绑定。

幂等、回退和审计要一起做

为写操作使用幂等键,避免重试造成重复提交;为超时与部分失败设计补偿或人工处理;日志记录用户、工具、参数摘要、策略版本和结果,同时避免把敏感正文无条件写入日志。工具调用的优点是减少搬运,代价是工程治理更复杂。

day10_enterprise_csdn_diagram2图:工程侧五项保护

测试要覆盖“故意出错”的路径

除正常用例外,还要测试越权参数、相似对象、重复提交、提示注入、接口超时和审批后参数被替换。每次新增工具或策略都运行回归集。只有失败时能安全停止,Agent才适合进入真实流程。

Logo

Agent 垂直技术社区,欢迎活跃、内容共建。

更多推荐