Agent 的權限、批准、停止條件與還原怎麼分開設計?

先縮小資料與動作權限,再把外部寫入放到人工批准點,補上停止條件與可驗證的還原路徑。

權限決定 Agent 最多能做什麼,批准決定這一次是否可以做,停止條件決定何時必須中斷,還原則確保做錯後能回到安全狀態。四者要分開設計,不能只靠一個確認按鈕。

你可以把 Agent 設成「每次寫入都要問」,但如果它本來就能讀取整個信箱,資料範圍仍可能太大。你也可以限制它只能改一個資料夾,但沒有備份時,一次批准錯誤仍可能造成損失。

先把邊界說清楚:OpenAI 官方資料說明最小權限、write approvals、限制與安全提醒;本文把控制拆成權限、批准、停止條件與還原四項,是我為一般工作整理的設計方法。實際可用控制仍依產品、方案與管理設定而異。

權限:一開始就縮小能力與資料範圍

只開任務需要的 app、資料夾、帳號與動作。只需整理就用唯讀;只需改副本就不要提供正式資料夾;不需網路就關閉網路。

OpenAI 的 Workspace Agent 說明建議採最小權限、限制使用者與連接,並定期稽核設定。OpenAI:Workspace Agents

批准:把高影響動作放在人面前

批准點應放在真正改變外部狀態之前,例如寄送、發布、付款、刪除、改權限或覆蓋正式檔。讀取公開資料不必每一步都問,否則人會因批准太多而麻木。

OpenAI 的 app controls 可依 workspace 與 rollout 設定 read-only、custom actions 或重要動作前詢問;部分高風險動作也可能直接被阻擋。OpenAI:App controls

批准畫面仍要由人看懂「做什麼、對誰、影響什麼」,不能只按 Allow。

停止條件:在異常擴大前中斷

事先寫出:

OpenAI 的安全說明也建議只開必要 apps、避免「處理我的所有信件」等模糊開放任務,看到可疑情況立即停止;confirmation 等 safeguard 不能消除所有風險。OpenAI:Agent safety

還原:批准前就知道怎麼回去

可還原方式可能是副本、版本歷史、Git commit、資料庫交易、trash 或明確 rollback。先實際確認還原路徑,不要只寫「有問題再復原」。

有些動作難以真正撤回:信件已寄出、資料已公開、對方已收到通知。這類工作應在外部動作前保留草稿與人工發布,而不是把「刪除寄件備份」當還原。

練習:替一項 Agent 工作填控制清單

工作:
允許讀取:
允許寫入:
明確禁止:
必須批准的動作:
批准者要看到的資訊:
停止條件:
如何中止:
執行前備份/版本:
還原步驟:
無法還原的影響:
最後審閱者:

以「整理資料夾中的五份副本」練習,不登入外部服務。完成標準是每一個寫入或外部動作都能回答:為何有權限、誰批准、何時停止、出錯如何回去。

下一步不應立刻排程。先用同一組輸入重跑幾次,確認流程不是偶然成功,才評估自動化。

參考資料