乐于分享
好东西不私藏

AI 能帮你做事之前,先写清楚它不能碰什么

AI 能帮你做事之前,先写清楚它不能碰什么

今天是 2026 年 7 月 6 日,周一。

我早上梳理了一轮最近几天的 AI 热点,发现有一条线很明显:AI 正在从“回答问题”进入“执行任务”。

Google 在 2026 年 7 月 1 日发了一篇 ADK 2.0 的文章,讲的是 agents 进入真实工作流以后,为什么需要更确定的执行路径、状态边界和人工介入。

Zapier 在 2026 年 7 月 2 日发了一篇 Claude + Zapier MCP 的文章,重点也不是“AI 多聪明”,而是“只让 AI 接触被允许的应用和动作”。

Anthropic 在 2026 年 6 月 23 日发布 Claude Tag,说 Claude 可以进入 Slack 频道、连接被授权的工具和数据,并由管理员限定频道、工具、记忆和日志。

OpenAI 关于 agents 的资料也在讲类似变化:AI 不再只是一次短对话,而是能执行更长的委托式任务。

这些资料放在一起,我今天最想提醒自己的不是“赶紧接入更多工具”。

而是:

AI 能帮我做事之前,我要先写清楚它不能碰什么。

问题

很多人一想到 AI 自动化,脑子里会先出现一些很顺的画面:

  • AI 帮我整理资料;
  • AI 帮我写邮件;
  • AI 帮我同步表格;
  • AI 帮我发通知;
  • AI 帮我改文件;
  • AI 帮我整理客户信息;
  • AI 帮我做发布检查。

这些事情都很诱人。

但只要 AI 从“写一段文字”走向“连接应用”,风险就变了。

它不再只是写得好不好。

它可能会:

  • 看到不该看的资料;
  • 改动不该改的文件;
  • 发送不该发送的消息;
  • 删除不该删除的记录;
  • 把未核验内容当成确定事实;
  • 把草稿误当成正式内容。

这不是说 AI 不能用。

而是说,普通人做 AI 自动化,不能一开始就把所有权限都交出去。

先要问一个更具体的问题:

这件事,我到底允许 AI 做到哪一步?

Google ADK 2.0 的文章里有一个观点很实用:固定流程不应该全靠模型自己推断。

如果业务流程要求 A 之后必须是 B,那么就不该每次都让模型自己猜下一步。Google 的做法是把确定性流程和 LLM 节点拆开,该走固定流程的地方走 Workflows,需要理解和判断的地方再调用模型。

这个思路虽然来自开发者框架,但对普通人也有启发。

比如我的内容生产流程里:

  • 热点要先进入 news/
  • 资料要进入 sources/
  • 选题要进入 topics/
  • 初稿放入 drafts/
  • 待审发布包放入 final/
  • 发布前必须人工确认。

这些步骤本身不需要 AI 每次自由发挥。

AI 可以帮我整理、归纳、起草,但不能替我跳过人工审定。

Zapier MCP 的文章更直接。它把 MCP 描述成一个 governed action layer,可以让 AI 连接其他应用,但只给它被允许的动作。文中举的例子很明确:可以让 Claude 起草回复,但不允许发送;也可以确保它不能删除应用里的记录。

这句话对普通人特别重要。

因为我们真正需要的,不是“AI 什么都能做”。

我们需要的是“AI 只能做我允许它做的那部分”。

Claude Tag 也是同样方向。Anthropic 的文章里提到,Claude 可以在 Slack 里被 @ 出来做任务,但它能进入哪些频道、接触哪些工具和数据、保留哪些记忆,都应该被管理员限定。

换到个人使用场景里,这件事可以变成一个很简单的动作:

给 AI 做权限分级。

我的做法

我今天给自己定了一张最小权限清单。

不复杂,只有 4 级。

权限级别
AI 可以做什么
适合任务
我的规则
1. 只读
看资料、总结、分类、找问题
热点整理、资料摘要、文件检查
默认允许,但不能改原文件
2. 草稿
生成初稿、回复草稿、标题备选、检查清单
文章初稿、邮件草稿、发布前检查
可以生成,但不能直接发送
3. 受控修改
修改副本、调整格式、补充表格、生成新文件
模板整理、草稿润色、流程图
只改指定文件或副本
4. 高风险动作
发送、删除、覆盖、付款、公开发布、批量改动
发消息、删文件、改数据库、发文章
默认禁止,必须人工确认

这张表的核心不是限制 AI。

它是让我自己别偷懒。

如果我只是说“帮我处理一下”,AI 不知道我的边界在哪里。

但如果我先说:

这次你只有只读权限,只能帮我找问题,不要改任何文件。

或者说:

这次你可以生成草稿,但不能发送,最后列出需要我人工确认的地方。

任务就稳定很多。

对我这个公众号内容系统来说,我会这样分:

场景
允许 AI 做
不允许 AI 做
热点雷达
搜集线索、归类、整理表格
把未核验消息写成事实
资料包
摘要来源、提炼可用事实
大段翻译或复制原文
选题短名单
打分、排序、说明理由
为了热度牺牲账号定位
初稿
起草正文、列清单、补结构
编造数据、暴露隐私
发布包
整理标题、摘要、检查清单
自动发布、替我最终背书
文件操作
新建指定文件、写入指定目录
删除旧文件、覆盖未确认内容

这样看,AI 能做的事情依然很多。

但它被关在一个更清楚的范围里。

我以前容易把“自动化”想成一步到位。

最好我一说开始,AI 就能从资料收集、文章写作、配图、排版到发布全部完成。

但现在我越来越觉得,这不是普通人最稳的路线。

更稳的路线是:

先让 AI 做低风险的事。

比如只读、总结、分类、起草、检查。

然后再让它做可撤回的事。

比如生成新文件、修改副本、整理格式。

最后才考虑高风险动作。

比如发送、删除、覆盖、发布、付款。

而且即使到了最后一步,也要保留人工确认。

这和 Google ADK 2.0 里强调的 Human-in-the-Loop 很像。开发者叫它人工介入,我这里就把它叫成一句更普通的话:

关键动作不要让 AI 一路跑到底。

尤其是这些动作,普通人最好默认禁止:

  • 直接发送消息;
  • 直接群发邮件;
  • 删除文件;
  • 覆盖原始资料;
  • 修改数据库;
  • 提交表单;
  • 付款或下单;
  • 公开发布文章;
  • 把个人隐私写进公开内容。

不是永远不能自动化。

而是在没有跑顺流程、没有记录日志、没有人工确认前,不要自动化。

如果你今天也想试,不用接入任何新工具。

只做一张表。

第一列:任务。

比如写文章、整理资料、发邮件、改表格、整理文件。

第二列:AI 可以看什么。

比如指定文件夹、指定链接、指定表格、指定草稿。

第三列:AI 可以做什么。

比如总结、分类、生成草稿、提出修改建议。

第四列:AI 不能做什么。

比如不能发送、不能删除、不能覆盖、不能公开发布。

第五列:什么时候必须暂停。

比如遇到事实不确定、涉及隐私、要改原文件、要对外发送。

你可以直接用这个模板:

任务
可以看
可以做
不能做
必须暂停的情况
整理资料
指定链接和摘录
总结、分类、提取要点
不编造来源
来源打不开或日期不清楚
写文章
资料包和个人定位
初稿、标题、清单
不发布、不夸大、不暴露隐私
事实不确定或涉及个人细节
发邮件
邮件背景和收件人信息
写草稿
不自动发送
涉及承诺、价格、合同
整理文件
指定文件夹
生成整理建议或新副本
不删除、不覆盖
发现重复、冲突或重要文件

普通人做 AI 自动化,不一定先学复杂工具。

先写清楚 5 件事:

  • 它能看什么;
  • 它能写什么;
  • 它能改什么;
  • 它不能碰什么;
  • 它什么时候必须停下来问你。

这一步看起来慢。

但它能让 AI 从“一个可能乱动的助手”,变成“一个有边界的执行者”。

今天最小的动作就是:给你最常用的 3 个 AI 任务,各写一行权限清单。

不要先追全自动。

先让 AI 在安全范围内帮你少做重复劳动。