AI 只会聊天时,最大的风险通常是回答错。AI 一旦能调用工具,风险就变了。它可能读取文件,发送邮件,修改代码,调用数据库,访问日历,甚至执行命令。回答错只是内容问题,操作错就可能变成真实损失。这就是 Agent 和 MCP 时代必须重视安全的原因。普通人不需要一开始就研究复杂安全架构,但至少要理解一个原则:能执行操作的 AI,必须有权限边界。不要把所有权限一次性给它。如果只是整理资料,就不需要删除文件权限。如果只是生成邮件草稿,就不需要自动发送权限。如果只是查询数据库,就不需要修改数据库权限。如果只是分析代码,就不需要直接部署权限。权限越小,出错后的损失越小。AI 工具常见风险有几类。第一类是误操作。它理解错任务,改错文件,删错内容。第二类是提示注入。网页、文档或邮件里藏着恶意指令,诱导 AI 忽略原规则,泄露信息或执行不该执行的动作。第三类是数据泄露。你把敏感资料交给不可信工具,或者让 AI 把内部信息带到外部服务。第四类是自动化失控。系统连续执行多个步骤,中间没有人工确认,错误一路传到最后。普通人可以先做三条安全规则。读和写分开。能只读就不要给写权限。重要操作确认。发送、删除、付款、发布、改数据库,都必须人工确认。敏感数据最小化。只给完成任务必要的资料,不要把整个文件夹或全部聊天记录一次性开放。如果你做一个 AI 工具,也要在设计里加入安全检查。比如文件处理助手,默认只能读取指定文件夹,不能访问整个硬盘。邮件助手,默认只生成草稿,不自动发送。代码助手,默认先显示改动,再由人确认提交。数据库助手,默认只查,不改。安全不是产品最后才补的东西。当 AI 能调用工具时,权限设计就是产品设计的一部分。一个好用的 AI Agent,不应该只是“能做很多事”,还应该清楚知道哪些事不能自己做。越强的工具,越需要刹车。