上一篇讲了「Runtime over Prompt为什么 System Prompt 不是安全边界」——安全边界要落在 Tool 真正执行之前。这一篇往深一层边界既然落在执行路径上Runtime 凭什么判断一个 Tool 该不该放行AI 真正让企业犹豫的往往不是「读」而是「写」——查客户可以改客户呢发邮件呢删数据呢一、读和写风险不对称AI 读数据出错了是「看错了」——改回来即可损失有限。AI 写数据出错了是「改坏了」——订单金额改错、客户资料覆盖、邮件发给了不该发的人很多是不可逆或代价高昂的。所以企业对 AI 的态度通常从「让它查」到「让它做」之间有一道坎。这道坎的本质是对不同风险的操作企业要不要用同一套策略对待显然不要。查客户可以自动改合同必须人批删数据根本不该允许。这就是「工具风险分级」要解决的问题先给每个 AI 操作定一个风险等级再按等级决定执行策略而不是一刀切「全部自动」或「全部人审」。二、R0-R5一套可落地的分级把 AI 工具按风险从低到高分成六级每级对应一种执行策略等级含义例子执行策略R0信息性说明、统计概览自动R1只读查询客户列表自动R2低风险写更新备注策略决定治理可配置R3业务敏感写创建跟进任务、改订单人工确认R4高影响动作双人审批类操作双人审批R5不可逆 / 外部动作删除数据、发邮件阻断关键设计点读自动写确认高风险阻断——低风险自动化提升效率高风险人工把关不可逆直接拦死。显式声明优先未声明按语义派生——工具声明了风险级就按声明没声明时写操作默认 R3需确认、读操作默认 R1自动。漏声明不意味着「放行」而是「保守确认」。策略可覆盖——治理层可以在运行时覆盖单个工具的启用与确认要求实时生效。这套分级的好处是它把「敢不敢让 AI 做事」从感觉变成规则。业务方不用逐个判断只需要按风险级定策略。三、分级怎么在运行时落地分级本身只是纸面规则真正让企业放心的是它在运行时的强制力。一条完整的执行链工具声明风险级R0-R5→ 权限检查行级数据范围本人 / 组织→ 策略门控R5 阻断 / R3-R4 确认 / R0-R2 自动→ 人工确认确认了才执行拒绝则不执行→ 执行写操作 → 副作用登记可撤销 审计入链以开源项目 KeelBase 的实现为例这套链是可验证的。仓库境内访问建议用 Gitee 镜像Giteehttps://gitee.com/rain6fish/KeelBase工具声明每个 AI 工具带riskLevelMCP 出口把风险级透出到工具声明_meta.keelbase——外部客户端调用前即可见。门控R5 直接阻断响应明确告知「该操作已被安全策略阻断」R3/R4 返回确认标记人工批准后才执行。审计每次执行都落审计哈希链被拒绝的调用同样留痕授权拒绝写isErrortrue 拒绝理由清单可追溯、防篡改。撤销AI 创建的副作用登记后可撤销含跨系统补偿。协议合规认证套件锁定这套语义。实跑Server-NestJS/scripts/verify-protocol-conformance.mjs的输出─ 工具风险分级协议 §4─✓ RISK_STRATEGY 表与语料一致✓ R1读→ auto / 无需确认✓ R3业务敏感写→ confirmation / 需确认✓ R4高影响→ human_approval / 需确认✓ R5不可逆/外部→ block / 阻断✓ 派生规则未声明写工具 → R3 confirmation✓ 派生规则未声明读工具 → R1 auto═══ Conformance 结果34/34 通过0s═══篡改、越级、确认绕过都会在这里被拒。结语AI 写数据不是不能做而是要分级、要确认、要可追。把「敢不敢让 AI 做事」变成一套可执行的规则企业才敢把 AI 从「助手」升级成「干活的」。如果你也在做 Agent可以拿自己的系统对三个问题工具清单里有没有「写操作」是没有任何执行策略的——能调就执行没声明风险的工具默认是放行还是保守确认高风险操作被拦住时是模型自己回了一句「我不能」还是执行层真的拒了第三个问题最关键。如果答案是「模型自己拒绝的」那这道边界还停在 Prompt 层没落到执行路径上。如果你发现某种工具分级或门控方式可以绕过欢迎直接提 IssueGitHub 或 Gitee 都行——我更想看到失败案例而不是只有成功案例。
企业数字化 ERP 产品动态
相关推荐
Unicode与UTF-8编码深度解析:rune、字节与国际化 Unicode与UTF-8编码深度解析:rune、字节与国际化为什么"hello"是5个字符,"你好"也是2个字符,但len("你好")却是6?为什么用range遍历字符串不会乱码,用下标访问却会?本文从Un… · 2026/9/24 17:33:47
Go方法集规则深度解析:值接收者与指针接收者 Go方法集规则深度解析:值接收者与指针接收者在Go开发中,方法接收者使用值类型还是指针类型是一个高频面试题,也是实际开发中最容易踩坑的地方。本文从Go规范的方法集规则出发,结合interface赋值、嵌入字段、方法调用等实际场景&am… · 2026/9/24 17:33:47
かさん【何先生】和パン【潘先生】的数学讨论 何政烨略带思索地说:兄弟,我从初中老师教分数的时候,就一直有一个问题,当时我觉得奇怪,1/3是无限循环小数,而3/3是1,我就举手给老师上节目。当时我和老师说:“为什么1/3是无限循环小… · 2026/9/24 17:33:47
Windows GDI AlphaBlend 像素级半透明绘制实战指南 简介:本资源是一份面向Windows桌面开发初学者与中级程序员的AlphaBlend半透明绘制实战源码包,聚焦图形界面中位图透明叠加这一典型视觉需求。资源完整实现基于GDI的32位带Alpha通道位图混合渲染,涵盖设备上下文配置、BLENDFUNCTION结构体设置… · 2026/9/24 18:11:07
Windows GDI AlphaBlend 真半透明渲染实战指南 简介:本资源是一份面向Windows图形界面开发者的C实践源码包,聚焦AlphaBlend函数在位图半透明绘制中的核心应用,适用于GUI开发、游戏界面特效及图像处理初学者与进阶开发者。资源完整呈现了基于GDI的Alpha混合实现流程,包含主程序入… · 2026/9/24 18:11:07
Java图书管理系统源码拆解:掌握JDBC与数据库交互核心 简介:本资源是一套完整的Java课程设计大作业——图书管理系统源码及配套数据库,面向高校计算机相关专业本科生,用于实践Java Web开发全流程,涵盖需求分析、前后端编码、数据库设计与系统部署等核心环节。压缩包共595个文件&#x… · 2026/9/24 18:11:07
JavaWeb电子相册毕设实战:Servlet文件上传、MySQL建表与避坑指南 简介:一套基于JavaWeb的电子相册系统源码包,面向计算机相关专业正在准备毕业设计的学生,以及需要项目实战练习的Java学习者。系统采用B/S结构,后台基于JSP、Servlet、JDBC,数据库使用MySQL,包含前台用户界面… · 2026/9/24 18:11:07
JavaWeb电子相册毕设全攻略:从数据库脚本到部署避坑指南 简介:这份基于JavaWeb的电子相册/网络相册系统完整源码,专为计算机专业毕业设计及Java学习者准备,能够直接用于课程设计或项目实战练习。系统采用经典的B/S架构,后台由JSP、Servlet、JDBC协同实现,数据存储基于MySQL&a… · 2026/9/24 18:11:07
Python+Django实战:高校学生违纪管理系统开发与数据建模 简介:这套基于Python的高校学生违纪信息管理系统,面向教育信息化开发者、高校管理人员及需要搭建同类Web管理系统的技术人群,系统围绕学生违纪数据的录入、分类统计、处罚记录、报表导出、权限管理和预警通知等核心功能展开,能够显… · 2026/9/24 18:11:01
基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程 简介:这是一套面向计算机、人工智能、自动化等专业学生与教师的毕业设计级项目资源,围绕YOLOv8实现渔船作业监控系统,可用于毕设、课程设计、大作业或项目立项演示。压缩包共97个文件,约24.21MB,以70个Python源码文件为… · 2026/9/24 0:00:13
1D-CNN时间序列建模实战:从Conv1d原理到工业落地 简介:面向时间序列数据建模的一维卷积神经网络完整实现,适合深度学习入门者及需要快速验证时序模型的研究者,能够从音频、文本、传感器或股价等序列中挖掘局部特征与时间依赖。压缩包体积很小,只有3KB,内含3个Python脚… · 2026/9/24 0:00:26
柔软的L:汉语语流中被忽视的舌肌张力控制 1. 这个“L”不是字母表里的L,而是舌尖上的L最近在几个方言群和语音教学社群里,反复看到有人发一句:“也说字母L:柔软的长舌”。初看以为是英语发音课笔记,点开才发现全是方言爱好者、播音系学生、语言康复师甚至戏曲演… · 2026/9/24 0:00:44