乐于分享
好东西不私藏

AI Agent 从概念到落地的最后一公里,还差什么?

AI Agent 从概念到落地的最后一公里,还差什么?

过去一周,AI Agent的信号密集到让人很难再把它当成一个远处的概念。

微软推出Project Solara,思路不是让芯片更好地跑App,而是让芯片直接跑Agent。英伟达与微软联合推出Agentic AI统一技术栈,从设备到云端,试图把Agent运行所需的底层能力连成一套完整系统。Kimi发布桌面端产品Kimi Work,让Agent可以直接在电脑上拆解任务、调用工具、交付文档。腾讯也在AI产业应用大会上发布一系列智能体新品……

这些消息放在一起看,方向已经相当清楚。AI Agent不是未来时,它已经进入了现在进行时。过去我们熟悉的是人打开软件、点击菜单、调用功能,未来更常见的方式,可能是人把目标告诉Agent,剩下的拆解、检索、调用和执行由它来完成。

这当然是令人兴奋的变化。但越是在热闹的时候,越需要问一个冷一点的问题。当所有人都在讨论Agent能做什么的时候,企业或许真正应该先问的是,自己的数据环境经得起Agent来操作吗?

这不是一个扫兴的问题。恰恰相反,它决定了Agent到底能不能从演示视频走到真实业务里。技术已经走得很快,大多数企业还在观望,原因不完全是Agent不够好,而是企业自身还没准备好。Agent能跑多远,取决于数据地基有多扎实。权限怎么划分,数据怎么治理,敏感信息怎么保护,这些功课没有任何厂商能替企业全部完成。从“Agent很牛”到“Agent真正帮企业创造价值”,中间差的往往不是一个更聪明的模型,而是一整套能让它安全工作的数据环境。

图片由 AI 生成

01

最后一公里,到底困在哪儿?

我们可以先想象一个很普通的工作场景。你给Agent下达指令,让它整理最近一个季度的销售数据,写一份摘要发给管理层。听起来像是一个典型的提效任务,甚至没什么风险。但它要完成这件事,至少需要访问邮件系统,调取销售数据,读取相关文档,生成摘要,并最终完成发送。每一步都在和数据发生关系,每一步都牵涉权限边界。

当人手动做这些事时,权限和安全在很大程度上靠人的经验来把关。你大概知道哪些文件可以看,哪些文件不该碰,哪些数据可以写进汇报,哪些内容不能离开原来的业务范围。人会犹豫,会确认,会因为某个文件名或者某个数字多想一下。但当Agent替你操作时,把关者就发生了变化。它不是一个更勤快的实习生,也不是一个更听话的软件按钮,它是一种可以跨系统行动的自动化主体。问题也因此变得尖锐起来,企业的数据环境是否已经准备好让AI参与把关?

先说权限。Agent只能访问它被允许访问的数据,这句话听起来没有问题,但“被允许”在很多企业里并不清晰。一个常见的情况是文档权限过度共享。某个SharePoint站点当初为了方便协作,把访问权限开给了整个部门。项目结束后,人员变了,业务变了,权限却没有被收回。人在系统里偶然多看到几个文件,风险当然存在,但它的扩散速度相对有限。Agent不同,它可以在很短时间内遍历整个站点,从一堆本来沉睡在角落里的文件中提取信息、组织摘要,甚至把结果转发给其他人。

一个本不该被看到的文件,因为权限没有及时收回,就可能通过Agent进入新的流转链条。过去的权限问题像是屋子里某个没有关紧的抽屉,现在Agent让这个抽屉突然有了被系统性翻检的可能。权限没梳理干净之前,Agent不会自动替企业变得更安全,它更可能把原本分散而缓慢的问题放大。

权限解决的是“谁能看”,但Agent还需要知道“什么该看”。这件事比权限更细,也更容易被忽视。某金融科技公司上线过一个银行尽调Agent,Agent在处理工商年报时,把“子公司净利润-120万”写成了“母公司净利润+120万”。一个正负号的错误,差点击穿客户的尽调风控体系。这个例子看起来像是Agent理解能力的问题,往深处看,是底层数据缺少足够的标记和上下文。它不知道这个数据属于哪家公司,也不知道这个数字在当前业务语境中意味着什么。

图片由 AI 生成

如果企业的敏感数据有清晰分类,有可被机器识别的标签,至少被分为公开、内部、机密等不同层级,Agent就有可能在行动时“看标签行事”。它能知道哪些内容可以引用,哪些内容只能留在原系统,哪些内容需要额外授权。但现实是,很多企业的数据没有标签,或者标签只是合规文件里的说法,并没有真正嵌入日常流转。没有标签,就没有边界。Agent只能看到什么用什么,而不是该用什么才用什么。

更深层的问题在于,大多数企业现有的安全体系并不是为AI设计的。某制造企业投入重金搭建产线运维Agent,但传感器数据没有做标准化,不同厂商的温度数据单位混用,有的报摄氏度,有的报华氏度。Agent拿到一个150度的读数,直接按摄氏度理解,判断设备远超安全阈值,触发紧急停机。但实际上这个读数是华氏150度,换算后大约是摄氏65度,设备仍在正常运行范围内。人看见这个数字时,至少可能多问一句,这个单位是什么。Agent如果没有被要求质疑,它就会按照数据表面的形式执行。

这个案例表面上是数据标准化问题,本质上却暴露了安全体系的盲区。过去二十多年,企业安全系统主要围绕人来设计。防火墙拦外部攻击,权限系统管理人的访问,审计日志记录人的操作。这套体系默认操作者是人,也默认人的行为有相对稳定的节奏。人不会在凌晨三点批量调取上千份文件,也不会同时访问十几个业务系统,更不会在几秒钟内完成跨系统的信息重组。Agent的行为模式和人不一样,安全体系如果仍然只按人的尺度来理解风险,就会出现大量看不见的缝隙。

这些问题,没有一个是Agent本身能单独解决的。它们不是简单的模型能力问题,而是企业数据治理的基本功。某国内头部零售企业投入重金搭建Agent平台,上线了十多个业务Agent,几个月后却全线下线。售后Agent答非所问,供应链补货Agent错误率居高不下,库存大量积压。根因不是Agent完全不聪明,而是企业跳过了数据治理,直接把上层Agent系统搭在一堆脏数据之上。脏数据不会因为进入了AI系统就自动变干净,更多时候,它只会产出更像样、更有迷惑性的脏结果。

Gartner的调研数据也从另一个角度印证了这一点。仅有16%的企业将Agentic AI部署到了生产环境,超过40%的Agentic AI项目将在2027年底前被取消。埃森哲一名高管的判断更直接,85%的企业核心问题不是AI,而是数据。当Agent还停留在PPT和展台上时,这些短板可以被热闹的叙事遮住。但当Agent真的要进入业务系统,读取文件,生成判断,触发动作,它们就会变成硬约束。

02

让 Agent 跑起来,到底应该先做什么?

既然问题的根源在数据环境,解决的顺序也就比较清楚。企业不能一边期待Agent像成熟员工一样工作,一边让它在一个权限混乱、数据无标签、标准不统一的环境中自己摸索。让Agent真正落地之前,先把数据环境的底子打好,这不是保守,而是必要的工程顺序。

第一件事是权限精细化。Agent访问数据的范围,必须严格限定在当前使用者已有的权限之内,不能因为它是AI,就给它一个更大的便利入口。这要求企业重新审视内部权限体系,清理过度共享,检查每个文档、每个站点、每个业务系统的访问范围是否符合最小必要原则。在部署Agent之前,企业甚至应该先做一轮系统性的权限梳理,把过去为了方便而打开、后来再也没人回头检查的入口收回来。

第二件事是敏感数据的分类和标记。企业至少需要把数据分出公开、内部、机密等基本层级,并让这些标签可以被系统识别、被策略执行。标签不是为了让管理文件显得完整,而是为了让Agent在实际运行中知道边界在哪里。有了标签,Agent才能在遇到机密信息时回避、脱敏或者触发审批,而不是把所有自己能碰到的信息都视为可用素材。

第三件事是建立能兜住全局的安全架构。面对Agent这种新的行为模式,只靠外围防火墙和传统访问控制是不够的。企业需要一种从内到外的信任验证机制,每一次数据访问都经过身份确认,每一个操作都能在审计日志中留下痕迹,每一条敏感数据的流向都可以追溯。它不是“进了门就放心”,而是“每一步都要验证”。这也是零信任架构在Agent时代变得更重要的原因。

在真正让Agent跑起来之前,企业还应该做一轮环境评估。权限体系是否足够精细,敏感数据是否已经标记,安全策略是否覆盖Agent的行为模式,数据标准是否能支撑Agent做出稳定判断。这些问题看起来基础,却决定了Agent上线之后是在帮企业提效,还是在带着隐患高速运行。

图片由 AI 生成

安永的做法值得参考。作为微软Copilot的“零号客户”,安永没有一上来就全员铺开,而是先在15万用户中做试点。这个试点验证的不只是技术能不能用,更是在验证企业自身的数据环境是否已经准备好。验证通过后,安永才向全体40万名员工推广。先验证环境就绪度,再规模化部署,这个顺序并不新鲜,但在Agent时代尤其重要。很多企业的问题恰恰出在把顺序倒了过来,先被效果演示打动,再回头补治理、补权限、补安全。

回到这一轮Agent浪潮,微软是动作最大的玩家之一。它在数据安全上的处理方式,正好是这套逻辑比较完整的实践。微软的AI落地路径是两条线并行。Copilot更像辅助人工作的智能副驾,帮人写邮件、做总结、查数据。Agent则面向流程自动化,替人执行跨系统的业务操作。前者提高个人和团队的工作效率,后者有机会改变业务流程本身。两者要真正发挥价值,都离不开清晰的数据边界。

在数据边界上,Copilot和Agent只能访问当前登录用户已有权限的数据,不会越权。带有敏感度标签的文档,Copilot会遵守相应的加密和访问限制,新创建的文档也会自动继承原有数据的敏感度标签,使保护不因为文档流转而中断。在安全兜底上,微软为Copilot部署了零信任架构,覆盖数据保护、身份验证与访问控制、应用保护、设备管理、威胁防护、协作安全、用户权限等多个层面,所有操作都在审计日志中留痕。部署前,它还提供工具帮助企业清理过度共享、限定可访问范围,等权限审阅完毕后再逐步开放。今年5月刚发布的Agent 365,则把零信任模型从“人”进一步扩展到了AI代理,安全保护默认开启。

这些设计并不只是微软产品能力的展示,它们也说明了一件事,Agent时代真正的门槛,不是企业买不买得起工具,而是数据环境经不经得起考验。一个数据边界混乱的企业,即使用上最先进的Agent,也很难稳定地获得价值。一个把权限、标签、审计和安全架构做扎实的企业,才有可能让Agent从炫技工具变成可靠的业务力量。

“人操作软件”到“给Agent下指令”,交互方式正在变化。但准备工作的顺序没有变。先把地基打好,再让Agent跑起来。否则,跑得越快,风险也会越快抵达终点。
End