夜雨聆风学习资料网

ARTICLE · 1132921

AI Agent 正在拿走人类最后一次犹豫

AI Agent 正在拿走人类最后一次犹豫

当“再确认一次”从执行链路中消失,企业真正需要重新思考的,也许不是 AI 会不会犯错,而是谁拥有让错误最终成为现实的权力。

你大概经历过这样的时刻:一笔转账已经填写完毕,收款人已经验证,审批流程已经结束,系统没有给出任何风险提示,甚至连金额都已经确认过不止一次,但当屏幕最终出现“确认支付”时,你还是会下意识地重新看一眼账户、金额和备注。发送一封重要邮件之前,我们会再检查一次附件;把新版本推向生产环境之前,工程师会重新确认环境和配置;合同真正签署之前,哪怕前面已经经过法务、业务和管理层多轮审核,人还是很容易重新翻回第一页看看主体、金额和关键条款。

这种行为看起来有些多余。既然前面的流程已经完成,为什么到了最后一步,人还是会突然变得谨慎?

答案可能比“因为人不相信系统”更简单。对人的心理而言,前面的所有步骤与最后一步,从来就不是同一种事情。前面是在准备、判断和形成可能性,而最后一步意味着某件事情即将从信息进入现实,从“可以发生”变成“已经发生”。只要结果还没有真正出现,人就仍然拥有修改、撤回和重新判断的空间;而一旦行动跨过那个边界,现实开始改变,人的注意力、风险感知和责任感也会随之发生变化。

人真正紧张的,往往不是判断可能出错,而是错误即将变成现实。

一、最后一次确认,并不是多余的动作

心理学很早就注意到,高后果决策与日常判断之间存在明显差异。人在面对重大后果时,不只是计算哪一个选择“逻辑上更优”,还会重新搜索信息、比较可能的结果,并在真正作出承诺之前再次评估此前已经看过的内容。决策心理学中常用“vigilance”来描述这种高度警觉的决策状态:当错误的成本足够高,人会主动提高自己的判断门槛。

这也解释了为什么同一个人,在修改一个普通文档时可以非常随意,却会在点击“正式提交”之前突然回头检查;为什么工程师可以在测试环境里连续修改几十次配置,却会在生产环境变更前重新阅读命令;为什么我们对一份尚未发送的报价单可以反复调整,而真正准备发送给客户时,反而更容易发现此前已经看过很多遍的数字。

这种变化不是因为最后一步突然提供了更多信息,而是因为行动即将获得现实后果。随着后果越来越接近,人的心理评价标准也开始发生变化:前面关注的是“这个方案是否合理”,最后关注的则是“我是否愿意让它真的发生”。

真正改变人的,不是更多信息,而是“这一次按下去以后,世界会不一样”。

二、人会提前害怕那个“如果当时……”

另一个重要机制来自“预期后悔”。人在作出高风险决定之前,经常会提前想象未来的自己:如果这个决定最终错了,我会不会后悔?如果我现在多看一眼,是否可能避免这个结果?如果事情出了问题,我最可能责怪今天的哪个决定?

这种心理活动会自然地把人的注意力重新拉回前面的信息链条。于是到了最终付款的时候,我们重新检查收款账户;到了发出合同的时候,我们重新看版本;到了生产部署的时候,我们重新确认目标机器。表面上看,这是在重复已经完成的工作,实际上人的大脑正在做另一种判断——不是再次证明前面的流程正确,而是在降低未来可能产生的后悔。

这也是为什么越不可逆的事情,人越容易产生最后一次复核。如果一件事情仍然可以轻易撤销,人往往愿意容忍更多的不确定性;而当行动一旦发生就意味着资金转移、信息公开、系统状态改变或现实设备动作,人会自然地重新评估此前已经接受的结论。

最后一次检查,很多时候不是为了证明自己是对的,而是为了避免未来那个“我当时为什么没有再看一眼”。

三、责任最终会集中到“是谁让它发生”

人与系统之间还有一个很微妙的差异:前面的所有判断都可能由很多主体共同完成,但最终的行动往往会让责任突然变得具体。

一笔付款可能已经经过财务系统、风控模型、审批流程和权限检查,但真正按下确认按钮的人依然会产生一种很强的心理感受:是我的这个动作,让钱真的出去了。一个配置可能已经通过代码审查、自动测试和变更流程,但真正执行生产部署时,工程师依然会意识到:接下来这个动作,会直接改变正在运行的系统。

心理学中的“sense of agency”描述的正是这种感受——人会特别关注自己的行动与外部世界变化之间的因果关系。我们并不是平均地对待一条执行链上的所有步骤,而是会特别敏感于那个真正导致外部结果发生的动作。

这也是为什么软件产品几十年来不断发明各种看似简单的设计:Review Order、Confirm Payment、Are You Sure、Slide to Confirm、Deploy to Production。很多时候,系统在技术上早就已经知道前面的条件是否满足,最后一次确认并不是为了再次计算,而是在承认一个事实:真正改变现实的动作,在人的心理中具有不同的地位。

授权回答“谁可以做”,而最后的行动回答“是谁真正让它发生”。

四、人距离现实越近,越不相信抽象结论

人在离一件事情很远的时候,通常用抽象方式理解它;而越接近真正发生的时刻,越会关注具体细节。

在几个月前讨论一笔投资,人可能关注的是战略方向、预期回报和长期价值;到了真正打款的那一天,关注点会突然变成账户号码、金额、币种和收款主体。在规划系统升级时,团队讨论的是架构、容量和性能;真正部署之前,问题会变成哪台机器、哪个端口、哪个版本、哪个时间窗口。

这不是思维退化,而是人面对现实后果时自然发生的认知切换。距离越远,我们越依赖“这件事情总体上是对的”这样的抽象判断;距离行动越近,我们越需要回答“此时此刻,这一个具体动作是不是仍然正确”。

这也是为什么前面的审批、策略和规则即使全部正确,也很难彻底消除最后时刻的重新检查。因为前面的判断解决的是当时的条件,而最后一步面对的是现在的现实。对象可能改变,环境可能改变,参数可能改变,系统状态也可能已经改变。人本能地知道这一点,因此会重新把抽象的“允许”转换成具体的“现在还能不能这样做”。

越靠近现实,人越少问“原则上能不能”,越多问“现在这一次到底对不对”。

五、过去的软件一直把“最后一次犹豫”留给人

如果回头看几十年的软件设计,会发现一个有趣的事实:大量关键系统其实都默认,人会站在执行链的最后。

系统可以帮助我们完成复杂计算,可以判断权限,可以执行审批,可以监控风险,也可以把所有信息准备好,但到了某个真正改变现实的节点,产品往往仍然会把一个最终动作交给人。

银行把交易准备好,再让人确认;邮件客户端把内容准备好,再让人点击发送;云平台把部署计划生成好,再让工程师决定是否执行;企业系统可以完成整套审批,但最终仍然有人确认付款、发布、签署或者启动。

人类一直充当着一种并不正式、却非常重要的安全机制:最后那一瞬间的犹豫。

这个机制并不完美。人会疲劳,会忽略,会犯错,也可能因为习惯而机械点击“确认”。但在很多系统里,人至少拥有一种机器很难天然具备的行为:当事情看起来“不太对”时,可以停下来,可以回头,可以重新问一次“为什么”。

而 AI Agent 的出现,正在改变这个结构。

过去很多系统的最后一道边界,不是某个安全产品,而是一个会突然觉得“不对劲”的人。

六、Agent 最大的变化,不是它更聪明,而是它不会自然停下来

人们谈论 AI Agent 时,通常关注模型能力:它能否理解更复杂的任务,能否使用更多工具,能否规划更长的步骤,能否完成更复杂的业务流程。但从企业风险的角度看,还有一个更加基础的变化——机器开始取代人站到执行链的最后。

当 Agent 获得目标、身份、凭证、API 和工具之后,它与传统辅助型 AI 的区别已经不只是“回答得更好”。它开始能够改变系统状态、移动资金、发送信息、调用服务甚至驱动物理设备。

而机器不会天然拥有人的心理机制。它不会因为“按下这个按钮以后可能很严重”而自动产生损失厌恶,不会因为担心未来后悔而重新检查,也不会因为感受到个人责任而在最后一刻犹豫。只要内部判断认为条件满足,它最合理的行为反而是继续执行。

这意味着,过去隐藏在人类行为里的最后一次复核正在逐渐从系统中消失。

当企业把越来越多操作交给 Agent,真正被自动化掉的不只是操作成本,也包括了过去由人承担的迟疑、复查、怀疑和临时停止。我们曾经把这些行为看成低效,但在高后果系统中,它们实际上也构成了一层非正式的风险缓冲。

AI Agent 自动化掉的,不只是人的操作,也可能是人在最后一刻产生怀疑的能力。

七、这也是为什么“前面都安全”仍然不够

现代企业已经建立了越来越复杂的安全体系:Identity 解决谁是主体,IAM 和 PAM 管理谁拥有什么权限,审批系统决定哪些行为被授权,Policy Engine 判断规则是否满足,风控系统识别异常,监控系统记录正在发生的事情,模型安全则试图让 AI 的判断本身更加可靠。

这些机制都很重要,而且未来只会越来越重要。

但它们大多存在于行动真正发生之前,或者用于观察行动发生的过程。它们解决的是身份、权限、规则、审批、判断和监控问题,却没有自动回答另外一个问题:当所有这些条件都看起来正确时,这一个具体动作,是否真的应该在此时此刻进入现实?

在人类主导的执行链中,这个问题经常被最后一个操作者重新问一次,因此我们很少意识到它本身也是一种独立能力。Agent 把人移出执行链以后,这个原本隐藏在人类行为中的功能开始暴露出来。

问题于是发生了变化。企业不再只需要判断 AI 有没有权限,也开始需要决定:即使它有权限,即使审批已经完成,即使策略认为允许,最终执行之前是否仍然存在一个独立的地方,可以重新验证意图、对象、状态和依据,并在必要时拒绝行动。

前面的安全证明“它有资格行动”,最后的安全决定“现实是否允许它发生”。

八、一个新的控制层,可能正在形成

几乎每一次计算范式发生变化,安全边界都会随之移动。互联网普及后,网络安全成为独立领域;云计算成为基础设施以后,Cloud Security 开始形成新的控制面;API 成为企业软件之间的主要连接方式以后,API Security 独立出来;身份离开传统企业内网以后,Identity 也逐渐成为基础设施。

Agent 带来的变化可能与这些过程类似。

当 AI 主要负责生成文本时,安全问题集中在输入和输出;当 AI 开始作出判断时,治理问题进入模型与决策层;而当 AI 开始真正行动时,安全边界必然继续向现实结果移动。

未来企业可能不会要求每一个 Agent 都绝对可信,也不会假设每一个模型、每个平台和每一个审批流程永远不会出错。更现实的做法可能是承认这些组件都存在失效概率,然后在它们与现实世界之间建立一道独立的执行控制。

这道边界不需要重新替代前面的系统,也不需要证明 AI 的每一个思考过程都正确。它真正需要回答的是:行动要做什么,作用于谁,现在的状态是什么,依据是否仍然成立,以及这一切是否足以让行动进入现实。

这也是包括 HAVENLON 在内的一类新型基础设施正在尝试解决的问题。它们押注的不是“AI 永远会犯错”这样一个简单命题,而是一个更基础的判断:只要机器开始独立改变现实,企业就会重新需要一个与行动发起方相分离的最终控制点。

AI 越接近现实,安全的价值就越不在于解释它为什么这样想,而在于决定它最终能不能这样做。

九、商业价值最终来自一个非常朴素的问题

企业不会因为一个新的安全概念听起来先进就长期付费。真正能够形成基础设施的产品,通常解决的是一个管理者无法回避的问题。

对于 Agent,这个问题可能并不复杂。

如果模型出错怎么办?如果 Agent 被诱导怎么办?如果管理员账户失陷怎么办?如果审批时的条件与执行时已经不同怎么办?如果一个原本合理的授权最终作用于错误的对象怎么办?如果 Agent 找到了一条系统设计者没有预见的执行路径怎么办?

企业可以不断改善前面的模型、身份、权限、流程与监控,但只要现实行动的后果足够大,管理者最终还是会问一句:

“如果前面真的都出了问题,我最后还能在哪里把它拦下来?”

这句话背后其实就是商业需求。

在人的执行链里,答案过去经常是“最后还有一个人”。而当最后那个位置越来越多地由机器占据,企业就需要重新决定,谁来承担过去由人的怀疑、责任和最终确认所承担的功能。

这可能就是 Agent 时代一个很容易被忽略的市场变化:自动化越深入,企业越不会满足于仅仅拥有更好的前置判断,它还会要求保留一种独立于 Agent、模型和业务平台之外的最终否决能力。

真正值钱的控制权,从来不是告诉机器可以做什么,而是在必要的时候仍然能够让它什么都做不了。

十、当机器不再犹豫

人类并不是完美的安全机制。我们会判断错误,会忽视告警,会因为疲劳而点击确认,也会因为过度自信而跳过检查。因此,Agent 时代的答案当然不是重新把每一个动作都交还给人。

真正值得讨论的是另一件事:过去很多系统之所以能够运行,是因为我们默认执行链的最后仍然存在一个具有怀疑能力、责任意识和现实感知的人。当这个默认条件消失以后,那些过去没有被正式定义的能力,就必须重新被工程化。

人会在付款前重新看一次金额,会在发出合同前再看一次版本,会在上线生产系统前重新确认目标环境。我们通常把这些动作理解为谨慎,但从另一个角度看,它们是在执行真正改变现实之前,对此前所有判断进行最后一次挑战。

Agent 不会天然这样做。

因此,未来真正重要的问题可能不是如何让 AI 永远不犯错。那也许本身就是一个无法实现的目标。更现实的问题是,当错误不可避免地出现时,我们能不能确保它不会因为机器执行得足够快、足够自动、足够坚定,而直接变成现实。

几十年来,软件把最后一次确认留给人。

Agent 时代,我们第一次必须认真回答:

如果最后已经没有人停下来重新看一眼,谁来完成那最后一次怀疑?

相关学习资料