让 AI 代你付款、发邮件或改系统配置,不能只问一句“它会不会用工具”。更重要的是:它以谁的身份行动,哪些操作必须先问人,出了问题能否立刻停下。控制平面(control plane)就是这套统一的安全边界,负责规定谁能做什么、何时审批,以及如何留下可追查的记录。
据 Towards Data Science 转载页介绍,Ari Joury 把“让 LLM 获得行动权限”拆成九步。最值得注意的一点是:审批不能只写“允许发邮件”,而要绑定规范化后的具体动作,包括收件人、关键参数、风险等级和内容摘要;动作一旦变化,原审批就失效。这样可以避免一次笼统许可被反复挪用。
文章还建议,执行前保存预期效果和幂等键——用于避免重试造成重复操作——再用系统读回结果或服务方回执确认是否成功。无法确认时应标记为 unknown,交给核对队列,而不是让 agent 自称“已经完成”。说白了,代理真正进入生产系统前,需要的不是更大胆的授权,而是一条可审批、可验证、可审计、也能紧急制动的行动路径。