GOVERNANCE GUIDE · Agent治理

企业AI Agent权限、审批与审计设计指南

企业Agent的安全边界不应由提示词决定,而应由身份认证、最小权限、工具白名单、参数校验、风险分级、人工审批、幂等与回退、全链路日志共同执行。模型可以理解意图和规划步骤,但高影响动作必须由确定性系统及授权人员控制。

最小权限风险分级与审批幂等审计降级与紧急停用
发布主体:绿色碳汇规划院(北京)有限公司专业复核依据:《GCPI行业AI操作平台产品与技术总体方案》V1.1发布:2026-09-04修订:2026-09-04

提示词不能承担权限控制

提示词是模型上下文,不是可信安全边界。文档、网页、邮件、搜索结果和业务字段均可能包含错误或恶意指令,应视为不可信输入。

权限必须由模型之外的身份、策略、网关、工具和业务系统强制执行;模型只能提出调用意图,不能自行授予权限或绕过审批。

Agent执行控制链

控制链的每一步都应产生明确状态和可追溯证据。任何环节缺失,都可能使一次看似正常的工具调用变成越权、重复写入或无法追责的业务动作。

身份 → 角色与策略 → 工具白名单 → 参数Schema → 风险分级 → 审批 → 执行 → 结果校验 → 审计 → 回退

GCPI建议的动作风险分级

以下是GCPI用于项目设计的建议模型,不是国家标准;具体分级应由客户业务、法律和安全责任方确认。

低风险

L0|建议生成

不访问业务系统,只生成解释、方案或草稿建议。

读取风险

L1|只读查询

读取经授权的数据或知识,不改变业务状态;仍需身份、权限和审计。

人工确认

L2|草稿与待办

生成待审核材料、任务或预填字段,不自动正式发布或生效。

受控执行

L3|可撤回写入

在明确授权、审批、幂等和回退条件下执行可撤回业务写入。

严格限制

L4|高影响动作

涉及法定责任、支付、正式审批、生产调度或不可逆结果,必须由确定性系统与授权人员控制。

每个工具都要有机器契约

  • 身份与租户:谁可以在什么组织、项目和环境中调用。
  • 输入输出Schema:字段类型、允许范围、必填项、拒绝条件和结果状态。
  • 副作用:只读、草稿、写入、发布、审批或外部通信分别如何标识。
  • 运行控制:超时、限流、重试、幂等、预算、停用、补偿和人工回退。
  • 审计证据:请求、参数摘要、结果、审批、异常、版本、成本和最终业务状态。

人工审批不是按钮装饰

审批机制需要定义触发条件、审核角色、所见证据、处理时限、积压升级、超时默认行为、替代人和利益冲突处理。

低风险只读任务可以在授权边界内自动执行;高影响写入应要求人工确认或由既有业务系统执行正式审批。不能用模型的自然语言判断替代权限系统。

写操作的四项硬控制

确定性校验

正式发布、审批、支付、调度等动作在执行前由程序验证权限、字段和业务规则。

幂等与回读

关键写入使用幂等键,执行后读取真实业务状态,避免重试造成重复结果。

补偿与回退

为部分成功、超时和下游失败设计撤回、补偿或人工恢复路径。

最小作用域

工具仅暴露任务必需字段和动作,默认拒绝跨租户、批量和高影响操作。

审计日志应记录什么

  • trace_id、用户和服务身份、租户、角色、任务目标与风险等级。
  • 知识批次、模型、提示与工作流版本,以及参与决策的证据。
  • 工具名称、参数摘要、权限判断、审批人、执行结果和真实状态回读。
  • 耗时、成本、重试、异常、降级、人工接管、补偿和最终状态。
  • 日志应防篡改、可查询、按权限访问,并按项目要求设置保留与删除周期。

必须测试的异常与攻击

  • 越权和跨租户、提示注入、恶意文档、任意SQL或命令、参数越界。
  • 超时、限流、重复请求、工具不可用、部分成功、状态不一致和审批超时。
  • 模型循环、成本失控、停止条件失效、日志缺失和人工接管失败。
  • 降级时应转为安全查询、生成草稿、转人工或停止,不能绕过权限继续执行。

采购与验收清单

采购文件应把身份、权限、工具Schema、风险分级、审批、幂等、审计、异常恢复和紧急停用写成可测试条款,而不是只要求“支持权限管理”。

验收必须覆盖正常、缺失、冲突、越权、注入、重复、部分失败和停用场景,并验证日志能否还原完整责任链。技术措施降低风险但不能消除全部风险。

GCPI可以提供什么

绿色碳汇规划院提供任务建模、AI Agent平台、工具与状态契约、审批队列、权限和审计设计、业务系统联调、评测与持续运营。模型负责理解和规划,确定性程序、业务系统与授权人员共同控制正式动作。

GCPI不把建议风险分级称为国家标准,不声称具有未经确认的等保、密评或安全测评认证;具体合规要求应由项目责任方与专业机构确认。

FAQ

常见问题

先把关键边界说清楚,才能让AI建设进入真实业务。

可以让模型自行判断用户是否有权限吗?

不可以把模型判断作为最终权限控制。模型可辅助解释请求,实际授权必须由身份、角色、策略、工具和业务系统确定性执行。

只读Agent是否不需要审批和审计?

只读任务通常可减少人工审批,但仍需身份、最小权限、数据范围、速率和审计,防止跨租户读取、敏感数据泄漏和批量滥用。

是否所有工具调用都必须人工审批?

不必。应按风险分层;低风险只读工具可自动执行,高影响写入、法定责任或不可逆动作需要明确审批和确定性校验。

Agent审计日志与普通应用日志有什么不同?

除请求和错误外,还要记录任务、知识与模型版本、工具、审批、风险、结果回读、重试、人工接管和最终业务状态,才能还原责任链。

如何防止提示注入导致越权调用工具?

把外部内容视为不可信输入,由工具白名单、参数Schema、最小权限、策略网关和审批在模型之外执行,并加入恶意指令与越权测试。

写入失败后能否让Agent自行恢复?

只有在预先定义的重试、幂等和补偿契约内才可自动恢复;状态不明、部分成功或高风险场景应停止并转人工。

Agent是否可以代替正式业务审批?

不能默认代替。Agent可准备材料、检查规则和提出建议,正式审批应由依法或制度授权的人员及业务系统完成。

REFERENCES · 参考来源

定义与治理依据

参考来源用于解释公开技术概念和治理原则;GCPI的具体产品边界、交付范围与项目事实仍以本网站明确口径及客户项目文件为准。

  1. Building effective agentsAnthropic · 2024

    区分预定义工作流与由模型动态决定过程、工具使用的Agent。

  2. A practical guide to building agentsOpenAI · 2025

    Agent场景判断、编排、工具与护栏的工程参考。

  3. Artificial Intelligence Risk Management Framework (AI RMF 1.0)NIST · 2023

    AI系统全生命周期可信与风险管理的公开框架。

  4. 国家法律法规数据库全国人民代表大会常务委员会 · 持续更新

    项目涉及网络、数据和个人信息时,应按具体适用范围核验现行法律;本页不替代专项法律意见。

START WITH A REAL PROBLEM

从一个可验证的业务场景开始

明确问题、资料、用户与验收指标,再决定知识、模型、智能体和系统怎么建设。