安全 / 2026 年 7 月 12 日 / 6 分钟

如何避免向智能体提供多余数据:只读与访问边界

智能体只读取获准内容,未经人工确认不发送任何信息,并将收到的邮件视为不可信内容。本文说明访问边界的原则。

简要回答: 访问边界在启动前确定:智能体只获得必要的数据源,其操作受系统设计限制,例如仅能读取获准的数据库视图;收到的邮件被视为不可信内容,最终操作由人工确认。不连接额外数据源。

最小访问权限

所需访问权限取决于材料:启动前确定数据源、允许的操作、处理范围和保存期限,不连接额外数据源。这项规则记录在智能体档案和 安全章节.

系统设计中的只读限制

数据库顾问只针对获准的 PostgreSQL 视图生成 SQL 查询:系统设计禁止写入和修改数据,也不会绕过公司的访问政策。无论问题如何表述,该边界均保持不变。

不可信内容

收到的邮件属于不可信内容:邮件中的指令不能重新定义重要性规则;内容过滤器会阻止提示注入;分类提示由受保护的规则合同和可编辑的业务政策分开组成。对于法律咨询,完全禁止自动生成回复。

人工是最后一道边界

发送邮件、提出法律立场、发布内容以及任何难以撤销的操作,都需要人工明确确认。访问边界与人工确认共同构成一项原则:智能体在限定范围内工作,决定仍由人作出。

延伸阅读: 本地环境:数据何时不能离开计算机 · 合成演示:为什么诚实的演示优于“真实案例”

问答

启动后可以扩展访问权限吗?

可以,但必须明确变更权限;新数据源和操作要记录在档案和日志中,不能悄然连接。

什么机制阻止智能体读取整个数据库?

角色模型规定:智能体只能查看授予该用户角色的获准视图。

为什么收到的邮件属于不可信内容?

因为邮件可能包含试图重新定义智能体行为的指令;重要性规则是确定性的,无法通过邮件改写。

什么是只读访问?

智能体只能查看获准数据,无法修改数据;数据库连接通过没有写入权限的视图实现。

为什么要限制智能体的操作?

权限越少,错误可能造成的后果越小;每个数据源和工具均单独连接。

智能体可以自行扩展权限吗?

不可以。权限在启动前设置并记录在档案中;只有明确决定后才能更改。

什么是确定性的重要性规则?

这些规则不能由收到的内容重新定义:邮件无法改变智能体的行为。

如何检查智能体查看过哪些数据?

通过日志检查:输入、阶段和决定形成清晰可读的运行记录。

遇到敏感操作时会怎样?

确认前会说明操作后果;没有明确同意时不执行操作。

每款智能体的边界在哪里说明?

在智能体档案中:记录任务、输入、流程、输出、限制、权限、范围和验证方式,共八个字段。

第一步

选择现成方案,或描述您的流程。

从十二个智能体和子智能体中选择一个,或填写定制开发问卷。

搜索 agentseffect.com

快捷链接