Havenlon | 杂谈:给 AI 管理员权限,和把公司钥匙交给实习生有什么区别? 📅 2026/7/20 12:10:53 越来越多企业开始让 AI Agent 处理真实工作。它可以读取邮件、访问数据库、修改代码、创建云资源、调用内部系统甚至直接执行支付、发布和删除操作。为了让它“真正干活”很多团队会顺手给它一个管理员账号、一串长期有效的 API Key或者一个拥有大量权限的服务令牌。从效率上看这很方便。但从安全上看这和把公司所有钥匙交给一个刚入职的实习生到底有什么区别实习生至少知道自己不确定把公司钥匙交给实习生大家会本能地感到不放心。因为他不了解业务不熟悉规则也可能误操作。可 AI Agent 往往比实习生更危险的一点是它不一定知道自己不知道。它可能误解任务可能遗漏上下文也可能因为一段错误提示、污染数据或外部输入得出一个看起来十分合理、实际上完全错误的执行方案。AI 最危险的状态不是它明确说“我不知道”而是它在错误时依然表现得非常确定。一个人不确定时可能会停下来问。一个 Agent 不确定时却可能继续调用工具把错误一步步执行下去。管理员权限不会让 AI 更聪明很多团队给 Agent 高权限是因为权限不足会频繁报错。读不了文件、改不了配置、调用不了接口自动化流程就跑不通。于是最简单的办法就是直接开放管理员权限。问题在于权限只会扩大 Agent 能做什么并不会提高它判断什么该做的能力。权限解决的是“能不能做”不是“该不该做”。当一个 Agent 拥有管理员权限后它的一次判断失误可能不再只是生成了一段错误文字而是删除数据库、修改访问控制、泄露密钥或者让错误配置直接进入生产环境。模型能力越强、工具越多、执行速度越快这种风险反而越容易被放大。长期凭证尤其危险人类管理员登录系统通常还会受到密码、设备、二次验证和操作习惯的约束。但 Agent 常常依赖长期存放在环境变量、配置文件或数据库中的 Token。只要凭证仍然有效它就可以不断执行。更严重的是一旦 Agent 的运行环境、提示词链路或第三方插件受到攻击攻击者利用的就不再只是一个聊天窗口而是 Agent 背后的真实权限。当 AI 拿到长期有效的管理员凭证它就不再只是助手而是一个持续在线的高权限执行主体。这时候保护模型本身已经不够了。你还必须考虑它能访问什么、每次能做多少、凭证能用多久以及谁能在最后一步阻止它。审批也不一定能解决问题有人会说那就在 Agent 执行前增加人工审批。这当然比完全自动执行更安全但仍然不等于问题已经解决。如果审批人看到的只是“更新服务器配置”“处理客户退款”这样的摘要而 Agent 最终执行的是几十个具体参数审批人实际上并没有确认真正发生的事情。一个人点击了同意只能证明他看见了某个页面不能自动证明他理解了最终执行内容。如果申请、展示、审批和执行全部发生在同一个系统里那么一旦这个系统自身被入侵审批页面和最终参数甚至可能同时被篡改。所以真正重要的不只是增加一个按钮而是让最终执行受到独立约束。Agent 应该拿到完成任务所需的最小能力更合理的方式不是彻底禁止 AI 执行而是改变权限设计。Agent 不应该长期拥有一个可以做任何事情的管理员身份。它应该根据具体任务获得范围明确、时间有限、次数受控的执行能力。例如只允许读取某个目录只允许修改一项配置只允许操作一台服务器或者只允许在十分钟内完成一次指定动作。超过范围就必须重新授权。真正安全的自动化不是让 AI 什么都能做而是让它每次只能做被明确允许的那一小步。对于删除数据、转移资产、修改权限、关闭审计等高风险操作还应该保留一层独立的执行边界。这层系统不需要比 AI 更聪明。它只需要足够简单、足够独立并且能够在条件不满足时拒绝执行。AI 可以成为管理员但不能成为上帝未来的 Agent 一定会拥有越来越大的权限。因为如果它始终只能给建议就很难真正提升生产效率。问题不在于要不要让 AI 执行而在于我们是否还沿用过去那种“拿到管理员账号就拥有全部权力”的设计。人类管理员会疲惫会被欺骗也会误操作。AI Agent 同样会判断错误、受到诱导和失去上下文。区别只是AI 可以全天运行并在几秒钟内把一个错误复制到成百上千个系统中。把钥匙交给 AI 并不可怕可怕的是公司只有一把万能钥匙而且没人能在门被打开前说“不”。所以AI Agent 可以拥有工作所需的权限但不应该拥有不受约束的最终权力。最后想和大家讨论一个问题如果一个 AI Agent 能帮你完成 90% 的运维工作你会愿意给它管理员权限吗你认为必须保留哪些限制