AI 编程与智能体工程 · 第 4 期

你的 Agent 一删就删库,权限门怎么配?

allowlist 配置 · 最小权限

rm -rf 在 Agent 手里不是手滑,是设计缺一道闸。权限门要走 allowlist 不是 blocklist——默认拒绝,只放行确认安全的操作。最小权限不是限制能力,是放大可信度:闸配得越细,你越敢让 Agent 自己跑。
⏱ 约 10 分钟 🎯 要让 Agent 上线、怕它闯祸的工程师 📦 源:agent-harness §5

01一个反共识:allowlist 不是 blocklist

两种思路看似都能拦危险操作,实际天差地别:

Agent 的能力边界是动态的(今天加个工具、明天换个模型),blocklist 追不上;allowlist 让每个新能力都先过你这一关。这就是"最小权限"的本质——不是限制,是控制权。

最小权限不是限制能力,
是放大可信度。
灏天文库 · AI 编程与智能体工程 P.12

02allowlist 配置器:三档权限

每个工具按风险分三档:允许(自动执行)、审批(要人点确认)、拒绝(永不放行)。下面给一个典型编码 Agent 的工具清单,你来配,看 Agent 的能力边界怎么变。

🚪 allowlist 配置器
点每个工具的 允许/审批/拒绝,看 Agent 能做什么、风险怎么变。
允许(自动)
0
审批(人确认)
0
拒绝
0
← 配置工具看风险评级

03审批流:什么时候打断人

不是所有操作都该自动,也不是所有都该人审。打断人太频繁,Agent 没效率;打断太少,出事。三条经验线:

  1. 读操作默认允许:读文件、查日志、grep——不改变状态,自动放行。
  2. 写工作区默认审批:改代码、建文件——可逆,但要看一眼,审批。
  3. 碰生产/外部默认拒绝:删库、发邮件、改 CI——不可逆或外溢,直接拒,要专门开白名单。

审批流的关键是给足上下文:打断人时,把"要做什么、为什么、影响什么"一次性给全,别让人猜。否则审批变成橡皮图章,等于没配。

审批不是点头,
是带着上下文的判断。
灏天文库 · AI 编程与智能体工程 P.13

04带走这套清单

✅ 权限门 6 条可执行规则

  1. 走 allowlist 不走 blocklist:默认拒绝,新操作必须显式放行。
  2. 三档分级:允许(自动)/审批(人确认)/拒绝(永不),按风险不是按喜好。
  3. 读操作默认允许,写工作区默认审批,碰生产/外部默认拒绝。
  4. 审批带上下文:要做什么、为什么、影响什么,一次给全。
  5. 作用域最小化:每个工具限定路径/资源,不是"能写文件"而是"能写 src/ 下 .py"。
  6. 定期审 allowlist:每月看哪些放行实际没用过,收回权限。
闸配得越细,
你越敢让 Agent 自己跑。
灏天文库 · AI 编程与智能体工程 P.14