ChatGPT、Codex 和 AI Agent 进入生产环境之后,一个被严重低估的问题正在浮出水面:
AI 能做什么,和 AI 应该被允许做什么,是两件事。
过去我们讨论 AI 编程,讨论的是能力。
模型够不够强。
上下文够不够长。
代码生成够不够准。
任务完成率够不够高。
但当 Codex 开始直接操作代码仓库,当 Agent 开始调用真实工具,当 Plus 级工作流开始连接公司内部系统——能力问题就变成了权限问题。
传统软件的权限模型,不完全适用于 AI
传统系统的权限设计,对象是人。
人能理解规则。
人能预判后果。
人能承担责任。
人有稳定的行为模式。
所以传统权限是静态的:
Role ├── read 读取 ├── write 写入 ├── delete 删除 └── admin 管理一旦授权,长期有效。
但 AI Agent 不一样。
它不理解规则,它理解的是目标。
它不预判后果,它评估的是路径。
它不承担责任,责任在设计系统的人。
它的行为模式随上下文漂移。
给 Agent 一个静态的 write 权限,等于给一个注意力会分散、判断会波动、但执行速度极快的实习生,一把长期有效的钥匙。
工具权限的颗粒度,应该跟着任务走,不是跟着角色走
更合理的结构是:
TaskPermission ├── task_type 任务类型 ├── allowed_tools 本任务可用工具 ├── scope 作用范围 ├── reversible 是否可回滚 ├── approval 是否需要人工审批 └── expires 授权有效期写文档的任务,不应该碰数据库。
改样式的任务,不应该碰业务逻辑。
只读分析的任务,不应该有任何写权限。
探索阶段的任务,不应该有执行权限。
权限不再是"你是谁"。
权限是"你现在在做哪件事,这件事做到哪一步了"。
不可逆操作,是权限设计的分水岭
所有工具调用可以分成两类。
可回滚的:
生成草稿。
修改代码但未提交。
创建测试分支。
查询和分析。
不可回滚的:
发送邮件。
删除数据。
发布上线。
对外付款。
提交到主分支。
ChatGPT Pro 处理复杂任务时,最危险的不是犯错。
而是错误以不可逆的方式落地。
所以工程上的原则是:
可回滚区域,尽量放权,让 AI 快。
不可逆边界,必须收紧,让 AI 停。
边界之前,AI 自动执行。
边界之上,人类一键审批。
最小授权不是限制 AI,而是保护系统
很多人担心:权限收紧了,AI 的效率不就下降了吗?
恰恰相反。
权限边界清晰的 Agent,才敢让它自动跑。
审批节点明确的系统,才敢让它进生产。
回滚机制完备的流程,才敢让它处理重要任务。
信任不是来自 AI 永不犯错。
信任来自:犯错的代价被系统设计消化掉了。
模型决定 AI 能走多远。
权限工程决定 AI 敢走多远。
未来优秀的系统设计者,不只是会给 AI 接工具的人。
而是最清楚哪些工具不该接、哪些边界必须存在的人。
能力决定上限。
授权决定底线。