通用方法 · 熟练
你的 AI 助手,有「身份证」和权限边界吗?
不是「它会不会乱来」,是「乱来了你能不能叫停」
2026 年这一年,智能体从一个「会聊天的框」变成了能读你的文件、能替你发消息、能调你的 API key 的东西 —— 而它一直没有一个像样的身份:不知道它叫什么、不知道它能碰什么、不知道它出事时谁能关掉它。这一页给个人用户做一件事:把「身份 + 最小权限 + 可吊销」这三件落到你自己名下的 Agent 上。做法五步 —— 给它一个能说清的名字、列出它现在能碰到什么、按最小权限往回删、给凭证加上过期与吊销、做一次叫停演练。做完你手上会多一张表,那张表就是你所有 Agent 的「身份证 + 通行证 + 急停开关」在哪里。关键动作只有一个:让每一条授权都能回答「什么时候过期、在哪儿撤销」。
方法 · 一图看懂
1
给每个 Agent 起个能说清的名字 — 「我的周报助手」比「那个 AI」强得多:身份一具体,你才说得出它该碰什么、不该碰什么。一个 Agent 只挂一件事,别把五件事塞进同一个身份
2
列出它现在到底能碰到什么 — 三类都要列:① 能读的(文件夹 / 邮箱 / 日历 / 网盘)② 能写的(同一批再加它能发出去的东西)③ 能花钱或调用的(API key / 支付 / 外部服务)。照实写,写不出来的部分就是风险本身
3
按「最小权限」往回删 — 逐个问:完成这件事最少需要哪几个权限?把「顺便一起给的」删掉 —— 读全盘改成读一个文件夹、写权限改成只写草稿、能扣款改成只能看
4
给每条凭证加上期限和吊销按钮 — 每条授权都要能回答三个问题:什么时候过期、在哪儿撤销、撤销后多久生效。答不上来的授权先当没有,去把它变成可撤销的再说
5
做一次「叫停演练」 — 别等出事才找开关:现在就把一个 Agent 停掉、把它的 key 吊销,看业务断在哪、多久恢复。演练过一次,你才知道自己的「急停」是真是假
原理 · 为什么有效
智能体安全这条线,2026 年一直在补同一件事:把「它是什么身份、能碰什么、谁能叫停」从口头约定变成可核验的机制。2026-09-14,全国网络安全标准化技术委员会发布的《人工智能安全治理框架 3.0》首次把智能体单列一章,给出的四条防护要求几乎就是本节五步的官方版本:① 每个智能体分配全局唯一身份标识、配加密凭证、全程身份鉴别 ② 严格执行最小权限,只开放完成当前任务必需的接口 / 文件 / 数据 ③ 凭证动态管理 —— 临时授权、过期自动失效、下线即时吊销 ④ 多智能体集群隔离,禁止跨主体无授权访问。2026 年 9 月 1 日实施的 GB/Z 185《人工智能 智能体互联》系列则把「身份码」做成了一张真身份证(依托 OID 体系、由国家 OID 注册中心统一管理);金融行业 2026-08-27 的《智能体技术金融应用安全要求》更是把「用户授权 + 机构授权」写成了双重授权。为什么这套逻辑对普通人也成立:智能体和只会输出文字的大模型不同 —— 它直接触达你的文件、账号和钱。旧办法是管「它说了什么」,新办法管的是「它做了什么、以及能不能被收回」;前者是内容审核,后者才是权限机制。
适用场景
适合已经让 AI 接手真实动作的人:自动整理文件、代发消息、连了邮箱日历、挂了 API key、跑了定时任务、让 Agent 自己调工具。也适合刚打算用起来的人 —— 先立最小权限再放开手脚,比事后收拾便宜得多。⛔ 不适合「只问问题、AI 只输出文字」的用法:那种场景的边界在数据脱敏,不在这五步里(相关方法见站内同类的技能包装前检查一篇)。
自测 · 5 问
我能说出名下每个 Agent 的名字,以及它负责的那一件事
我能列出每个 Agent 具体能读 / 能写 / 能调用的清单,而不是「大概都能」
每条授权我都能说出「最少需要哪几个权限」,并且已经把多余的删掉了
每条凭证都有过期时间,而且我知道在哪儿吊销它、多久生效
我做过一次叫停演练,知道停掉之后我的业务断在哪一步
怎么上手 · 验证步骤
不要一次改完所有 Agent。挑一个「权限最宽、你又最依赖」的开始,按上面五步走一遍 —— 第一轮收窄通常在半小时内能完成。做完把它落成一张表:Agent 名 / 用途 / 能碰什么 / 最少需要什么 / 过期时间 / 怎么吊销,放进你存放 key 的那个地方(密码管理器 / 加密笔记 / 本地文件都行,别只放在脑子里)。第二、第三个 Agent 就照这张表复制。
一周之后回看这张表,只查三样:① 有没有新增、但没登记的授权 ② 有没有到期该续、结果忘了的 ③ 有没有已经不用、权限还开着的 Agent。三样里出现任意一项,就说明「权限台账」还没变成习惯 —— 回到第 4、5 步再走一遍。这张表的价值不在写得多漂亮,而在它每次都能让你在三十秒内回答「谁能碰我的东西」。