我正坐在出租车里穿越市区,距离一个重要会议只剩15分钟。但我并没有手忙脚乱地翻阅笔记,而是闭着眼靠在座椅上,听一档由AI合成声音主持的播客——那个声音是我亲手创建的——向我汇报公司的关键绩效指标、客户反馈和媒体动态。
这档播客是我前一晚用一个AI智能体搭建的。那天深夜,我在同样的合成播报声中入睡。对于一个在2026年运营AI公司的CEO来说,这种体验介于好好休息和发烧做梦之间。
大多数关于AI智能体的文章不会告诉你的是:我并不是个特别有条理的人。我让智能体做一件事,如果它开始让我烦躁,我就叫它停。这就是我的"系统"。
当我看到Grant Thornton 2026年AI影响力调查中那个数据——78%的高管不相信自己能在90天内通过独立的AI治理审计——我的反应一点也不意外。当然无法通过,我也不行。通常的解决方案是搭建一套治理框架,这对大型组织来说没问题。但在一个精简架构的团队里,没人有时间去搭框架,大家只顾着发货出产品。所以以下是我实际遵守的规则。
放手去做,但把"爆炸半径"控制住
"烦了就叫停"这个方法之所以大多数时候管用,不是因为我特别谨慎或有条理,而是因为我交给智能体处理的大多数任务都是可撤销的、内部的。一旦出了问题,后果不过是浪费一个下午,而不是一场灾难。我的"治理"体现在我愿意承担的失误规模上。
举个例子:我们把一个AI智能体接入了客户支持工具Intercom。它每天读取一次新来的咨询工单,然后给我发一份按问题分类的报告,方便我追踪某个问题是否在激增。它触碰到了真实的客户数据,技术上属于基础设施范畴。但它只读不写,输出结果也只发给我。最坏的情况是它写了一份糟糕的摘要,然后我发现了。不会引发什么大问题。
但"只读无害"这个逻辑是有边界的。当你给了智能体读取收件箱的权限,任何给你发邮件的人都可以在邮件里植入指令,让智能体读取并执行,这就是所谓的"提示词注入攻击"。我的解决办法是给智能体分配一个独立的邮箱地址,只把相关邮件转发过去。
在允许任何任务无人值守地运行之前,我只问一个问题:如果它搞砸了,我能撤销吗?如果后果只是浪费一个下午,那就放手让它跑。如果一旦出事就无法挽回,智能体绝对不能碰。
为AI智能体划定红线
这个教训我是以出丑的方式学到的。我搭了一个工作流,它发邮件的速度比我准备好刹车的速度还快。邮件倒不是有攻击性,只是不够准确。"烦了就叫停"这个方法,在事情没出公司门之前完全有效,一旦出门就完全失效了。
于是我给智能体写下了一条不可逾越的红线:未经我明确审批,它绝不能向客户、合作伙伴或任何外部人员发送消息。从那以后就再没出过问题。任何涉及真实人际关系或带有声誉风险的事情,我必须亲自参与。AI非常擅长"听起来像是知道自己在做什么",但这和"真的知道自己在做什么"完全不是一回事。这两者之间的差距,恰恰是一个无人监督的智能体出错的地方。
同样的逻辑也适用于任何不可逆操作——不要给你的智能体赋予GitHub仓库的管理员权限,因为读错了可以恢复,写错了可不行。
盯紧账单和API密钥
有一种故障模式是没人预先估算进去的:账单。Token的定价目前仍然人为地偏低,这不会永远持续下去,而且当它涨起来的时候,你会感受得非常明显。一个陷入死循环的智能体,可能在你察觉之前已经烧掉几千美元的API调用费用。
只要工具允许,就给支出设置上限。给每个智能体分配它自己专属的API密钥,而不是用一个共享密钥横跨多个工作流,并定期轮换。一个从不更换的静态密钥,就是一扇永远敞开的门,它搁在那里越久,你在不知情的情况下承担的风险就越大。
把AI智能体当新员工来管理
你不会在第一周就把整个公司的钥匙交给一个新员工。智能体其实比新员工更难捉摸,因为它们工作更快,出错更悄无声息——等你意识到有问题的时候,你实际上已经在对它心不在焉时发生的一切进行一场手忙脚乱的审计了。让错误保持小范围和可撤销,任何东西出门都要过你这一关,像坐出租车穿越全城一样盯紧计价器。
把这几点做对了,一个AI智能体就真的能接近"首席参谋"的角色。尽管我至今仍不确定,某些季度汇报是否真的应该兼职充当安眠药。
Q&A
Q1:什么是AI智能体治理中的"爆炸半径"?
A:
"爆炸半径"指的是当AI智能体出错时,所能造成损害的最大范围。文章作者认为,对于精简团队来说,与其建立复杂的治理框架,不如把每次出错的代价控制在可以接受的范围内——比如只是浪费一个下午,而不是造成无法挽回的损失。具体做法包括:只让智能体处理可撤销的内部任务、不赋予写入或管理员权限、未经审批不允许向外部发送任何消息等。
Q2:什么是提示词注入攻击,如何防范?
A:
提示词注入攻击是指攻击者在智能体会读取的内容(如电子邮件)中植入恶意指令,诱导智能体执行非预期操作。文章作者的防范方法是:给AI智能体分配一个独立的专属邮箱地址,只将相关的邮件手动转发过去,而不是直接让智能体读取整个主收件箱,从而切断外部人员通过普通邮件向智能体植入指令的渠道。
Q3:为什么要给AI智能体分配独立的API密钥?
A:
如果多个工作流共用同一个API密钥,一旦该密钥泄露或被滥用,所有工作流都会受到牵连,排查和止损也更加困难。给每个智能体分配专属API密钥,并定期轮换,可以将风险隔离,避免单点失败。此外,API调用费用可能快速累积,独立密钥也便于追踪每个智能体的实际消耗,及时发现异常(如智能体陷入死循环疯狂调用的情况)。
