企业谈大模型落地,注意力大多在它能干什么。但真正卡住项目的,常常是 IT 部门不敢放手。原因不难理解。传统软件的权限模型是人点一下,系统动一下——人发起,系统执行,边界清楚。而 Agent 形态的大模型会自己动手:自己写代码、自己执行、自己连数据库、自己调外部接口。它在替人做一连串动作,每一步都没人点确认。这等于把一部分操作权从人手里交了出去,权限模型得重画。
重画的方式,说到底是三件事:它能动哪儿、能花多少、能碰什么。沙箱,解决在哪动手。Agent 得有自己的工作目录,读写限定在这个目录内,代码在单独空间里跑,跑崩了不影响主机。有个细节容易被忽略:路径解析必须基于这个工作目录,而不是系统当前目录,否则一句../..就能绕出去读到别的盘。至于工作目录之外的删除操作,应该单独加一道密码验证——AI 删文件不会犹豫,人得有机会拦一下。第二件是限流,解决能花多少。这是容易被忽视的一环,因为它的风险不体现为出错,而体现为烧钱和卡死。一个陷入循环的调用可以在几分钟里吃掉大量 Token。所以要有三重闸:单次对话的 Token 总量(比如 10 万,约合 20 万字符)、单轮调用的上限(2 万)、执行轮次(30 轮)。执行层面同理——超时(120 秒)和内存上限(512MB)都要设定。超限不应该是报错崩溃,而是自动终止并告诉用户发生了什么。第三件是白名单,解决能碰什么。网络侧,只允许访问指定域名的外部接口;命令侧,只放行白名单里的命令;数据侧,只允许 SELECT 查询,从根上杜绝 Agent 改写业务库,同时自动屏蔽密码等敏感字段,单次结果集封顶(比如 1000 条)。这些限制看起来琐碎,但每一条都对应一类真实事故。
![]()
还有一层是人的位置。代码执行开不开自动审批,不是技术问题而是策略选择:完全自动效率高,出错代价也高;全程人工确认,又把 Agent 的价值收了回去。比较务实的做法是按操作类型分级——查数据放行,改代码留痕,写文件前自动备份原文件。聚龄供应链在 AI 秘书里把这三层都做成了可配置项:工作目录隔离、网络与命令白名单、三重 Token 限流和 120 秒超时,默认值按先收紧再放开设定。安全这件事,不该是上线前补的一把锁,而是开始就画好的边界。边界画清楚,企业才敢把活真正托付出去,而不是只敢让它写写周报。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.