AI智能体正从实验阶段迈向生产部署,随之而来的风险也在快速攀升。

PocketOS的一个编程智能体近期误删了整个生产数据库;Meta的一个智能体导致敏感用户数据泄露长达两小时;Instagram的一个客服聊天机器人被黑客入侵,波及数千个账户;上个月,研究人员还诱使一个GitHub智能体泄露了私有代码库数据。

在上述每一起事故中,智能体本身执行的都是其设计功能,真正失守的是围绕它的整套体系。AI能力的进化速度,已经超过了企业安全部署的承接能力。如何为智能体提供足够的上下文信息和管控机制,确保其输出准确、行为不越界,正是当前的核心难题。

这一困境也解释了为何模型厂商纷纷押注合作伙伴关系,以帮助客户真正用好AI,以及为何"前线部署工程师"已成为科技圈最炙手可热的岗位。模型擅长模式识别,但安全部署需要深入理解支撑企业运营的数千个彼此割裂的系统、数据结构和合规规则。

弥合这一鸿沟,不需要庞大的顾问团队,而需要一套具备四项核心特征的架构框架。每一项特征,都能将AI系统的概率性输出转化为企业可信赖的可验证决策。

感知层

智能体的可靠性,取决于它所处理信息的质量。一旦某项政策发生变更、某个系统出现故障、或某位客户的状态发生变化,而这些更新未能及时传达给AI,所有后续决策都将基于过时的信息。感知层,就是保持信息实时更新的架构基础。

构建这一层,意味着要打通数据所在的每一个角落——跨部门、跨系统、跨云环境——而非要求数据全部集中存储(这也是企业AI项目往往卡在起步阶段的原因之一)。此外,数据必须被视为动态信号,而非静态快照。系统需要能够捕捉到重要变化,并实时将其传递下去,而非等待下一次定时同步。

决策层

数据呈现的是当下正在发生的事,但它无法告诉你上一次面对类似情况时是如何决策的,也无法说明那次结果为何重要。正是这一差异,区分了一个能"看见"业务的智能体与一个真正懂得业务运作规律的智能体。

将判断力注入AI,意味着要将其植根于企业自身的决策历史与策略规范,而不仅仅是实时数据。一个处理日常请求的智能体,应该能够访问过去20次类似请求的处理方式及其结果。在Meta事故中,一个内部智能体向工程师提供了错误的技术指导,最终导致数据泄露。如果当时能够结合类似历史案例的处理经验,这一结果或许本可避免。

执行层

一个只会给出建议的智能体,仍然把工作留给了人。要真正释放AI投资的回报,需要的是能够执行任务的智能体,而不仅仅是提供建议。

构建单个智能体尚且可控,但将多个智能体协同编排成工作流,则需要多个层面的支撑。系统必须在各步骤之间传递上下文,在每个环节统一执行策略,并随底层系统的变化保持同步——同时还不能放松对智能体行为边界的管控。这一编排层,使智能体能够协同工作,可靠地完成端到端任务。

安全层

自主工具需要遵循企业已对员工实施的访问纪律:限定身份权限、将权限范围收窄至具体任务,并留存清晰的审计记录。

在Instagram事故中,若对机器人的操作权限进行更严格的范围限定,并实时检查其授权范围,或许就能及时发现异常。每个智能体都需要与其具体职责绑定的权限集,以及对其每一次操作的完整日志记录。此外,还必须配备"紧急停机"机制——一旦发现异常,立即切断智能体的访问权限。企业在身份和访问管理领域已积累的最佳实践,现在必须延伸覆盖到非人类执行者。

潜力依然真实存在

上述所有前提条件,并不会削弱模型已取得的进展及其所能实现的价值。模型正在快速演进,其能力有目共睹。但智能能力从来都不是最难的部分,真正的挑战在于如何将其安全地连接到一个具体的企业——其系统、其规则、其关于什么有效、什么无效的历史积累。对于能够跨越这一门槛的企业而言,智能体AI蕴藏着真实的发展潜力。感知、决策、执行、安全,正是安全抵达这一目标的路径。

本文作者Amit Zavery为ServiceNow公司总裁、首席产品官兼首席运营官,原文发表于SiliconANGLE。

Q&A

Q1:智能体在企业中部署失败的常见原因是什么?

A:最常见的原因不是模型本身能力不足,而是围绕智能体的整套体系出现问题。比如数据未能实时更新、缺乏历史决策上下文、多个智能体协同时缺乏统一策略,以及访问权限管理不到位。文章列举的PocketOS删库、Meta数据泄露、Instagram账户被劫持等事故,均属于"智能体做了它被设计去做的事,但外围保障失守"的典型案例。

Q2:感知层在AI智能体架构中具体指什么?

A:感知层是保持智能体所用信息实时准确的架构基础。它要求系统能够连接跨部门、跨系统、跨云环境的数据,而非依赖集中存储。更重要的是,数据必须作为动态信号处理,而非静态快照,系统需要实时捕捉重要变化并即时传递,而不是等待定时同步,以确保智能体的每一个决策都基于最新信息。

Q3:企业如何防止AI智能体超出授权范围行事?

A:需要为每个智能体设定与其具体职责绑定的最小权限集,记录其每一次操作的完整日志,并配备"紧急停机"机制,一旦发现异常可立即切断访问。这本质上是将企业现有的身份和访问管理最佳实践,从人类员工扩展到非人类的AI执行者,确保智能体始终在授权范围内行动。

SiliconANGLE