AI Agent 审批与安全控制如何工作
AI Agent 不只是生成文字,还可能读取或删除文件、执行命令、访问网络、发送数据、修改外部系统,或者发布团队可见的 Skill。审批的作用不是在任务开始前审批整段对话,而是在任务执行到具体风险动作时暂停,让用户确认后再继续。
xAgent 当前如何判断是否需要审批
当 Agent 准备调用工具时,xAgent 会根据工具和参数识别本次调用涉及的原子操作。当前可以识别的主要范围包括:
- 工作区文件读取、写入和删除。
- 网络请求和命令执行。
- 邮件等个人数据的读取、写入、删除和向外发送。
- 创建子会话。
- 激活 Skill 草稿和提交公共 Skill。
一次工具调用可能同时产生多个操作事实。例如,下载邮件附件既涉及读取个人数据,也涉及向工作区写入文件。系统会分别判断,并按“拒绝优先于审批,审批优先于放行”的顺序合并结果。
任务什么时候会被暂停
审批不会阻止用户先提交任务。通常流程是:
- 用户提交任务,Agent 正常分析和执行。
- Agent 准备调用某个工具。
- xAgent 根据工具参数生成操作事实并匹配审批策略。
- 如果判定为直接放行,工具立即执行。
- 如果判定为拒绝,本次操作不会执行。
- 如果判定为需要审批,会话进入
waiting_approval,并保留原始工具调用。 - 用户同意后,xAgent 恢复并执行原来的工具调用;用户拒绝后,本次操作结束,Agent 可以根据结果调整后续方案。
因此,等待审批表示当前会话被某个具体动作暂停,并不表示整个任务在开始前等待管理员审核。
当前默认策略
v0.0.4.beta 的默认策略会直接允许主会话创建子会话,也允许删除当前会话产物目录下的文件。以下操作默认需要单次审批:
- 删除工作区中的其他文件。
- 将个人数据发送到外部系统。
- 写入或删除个人敏感数据。
- 激活 Skill 草稿。
- 提交 Skill 到公共库。
其他操作如果没有命中规则,当前默认判定为放行。管理员应根据团队实际情况,为网络访问、命令执行、文件写入和外部系统操作补充更严格的规则,而不是把默认策略理解为完整的企业安全基线。
系统策略与个人策略
管理员维护系统审批策略,用户可以维护个人审批策略。当前测试版的实际评估顺序是:
- 先匹配个人策略。
- 个人策略未命中,或明确选择“继承”时,再匹配系统策略。
- 个人策略明确命中时,使用个人策略的判定。
这意味着当前个人策略是覆盖层,不是只能加严的补充层。对于要求管理员策略必须成为不可放宽底线的企业环境,当前版本仍需要继续统一审批架构,不能把现有个人覆盖机制直接当成最终的企业治理方案。
在 Web 和 IM 中处理审批
用户可以在 Web 会话中查看审批内容并决定是否继续。自 v0.0.4.beta 起,会话进入审批等待状态时,xAgent 还会尝试通过该用户全部可用的 IM 消息通道发送审批通知:
- 通知包含目标会话、审批内容、风险信息和可直接回复的标准指令。
- 用户可以在微信、Telegram 等 IM 中回复
@{approval:审批ID} 同意或@{approval:审批ID} 不同意。 - 英文环境可以回复
@{approval:approval-id} approve或@{approval:approval-id} reject。 - 系统根据审批编号把意见准确路由到审批所属会话,不要求用户手工指定 Session ID。
- 第一个有效意见会恢复或拒绝目标操作;其他入口随后提交的同号意见只会收到已忽略回执,不会重复改变审批状态。
能否收到 IM 审批通知,取决于连接器是否在线、用户是否完成认证,以及当前连接是否提供可用的消息发送工具。审批仍可同时在 Web 中处理,最先被系统接受的有效意见生效。
审批不替代外部权限
审批只控制 xAgent 是否执行某个动作,不能替代外部系统自身的账号权限、数据权限和审计机制。例如,连接器或 MCP 访问企业系统时,最终能读写哪些数据,仍应由企业系统的授权控制。
企业部署还应同时做好:
- 外部账号最小权限。
- 用户工作区隔离和备份。
- 密钥独立管理。
- HTTPS、网络访问控制和防火墙。
- 高风险工具和外部系统的实际任务验证。