今天是 2026 年 7 月 6 日,周一。
我早上梳理了一轮最近几天的 AI 热点,发现有一条线很明显:AI 正在从“回答问题”进入“执行任务”。
Google 在 2026 年 7 月 1 日发了一篇 ADK 2.0 的文章,讲的是 agents 进入真实工作流以后,为什么需要更确定的执行路径、状态边界和人工介入。
Zapier 在 2026 年 7 月 2 日发了一篇 Claude + Zapier MCP 的文章,重点也不是“AI 多聪明”,而是“只让 AI 接触被允许的应用和动作”。
Anthropic 在 2026 年 6 月 23 日发布 Claude Tag,说 Claude 可以进入 Slack 频道、连接被授权的工具和数据,并由管理员限定频道、工具、记忆和日志。
OpenAI 关于 agents 的资料也在讲类似变化:AI 不再只是一次短对话,而是能执行更长的委托式任务。
这些资料放在一起,我今天最想提醒自己的不是“赶紧接入更多工具”。
而是:
AI 能帮我做事之前,我要先写清楚它不能碰什么。
问题
很多人一想到 AI 自动化,脑子里会先出现一些很顺的画面:
AI 帮我整理资料; AI 帮我写邮件; AI 帮我同步表格; AI 帮我发通知; AI 帮我改文件; AI 帮我整理客户信息; AI 帮我做发布检查。
这些事情都很诱人。
但只要 AI 从“写一段文字”走向“连接应用”,风险就变了。
它不再只是写得好不好。
它可能会:
看到不该看的资料; 改动不该改的文件; 发送不该发送的消息; 删除不该删除的记录; 把未核验内容当成确定事实; 把草稿误当成正式内容。
这不是说 AI 不能用。
而是说,普通人做 AI 自动化,不能一开始就把所有权限都交出去。
先要问一个更具体的问题:
这件事,我到底允许 AI 做到哪一步?
Google ADK 2.0 的文章里有一个观点很实用:固定流程不应该全靠模型自己推断。
如果业务流程要求 A 之后必须是 B,那么就不该每次都让模型自己猜下一步。Google 的做法是把确定性流程和 LLM 节点拆开,该走固定流程的地方走 Workflows,需要理解和判断的地方再调用模型。
这个思路虽然来自开发者框架,但对普通人也有启发。
比如我的内容生产流程里:
热点要先进入 news/;资料要进入 sources/;选题要进入 topics/;初稿放入 drafts/;待审发布包放入 final/;发布前必须人工确认。
这些步骤本身不需要 AI 每次自由发挥。
AI 可以帮我整理、归纳、起草,但不能替我跳过人工审定。
Zapier MCP 的文章更直接。它把 MCP 描述成一个 governed action layer,可以让 AI 连接其他应用,但只给它被允许的动作。文中举的例子很明确:可以让 Claude 起草回复,但不允许发送;也可以确保它不能删除应用里的记录。
这句话对普通人特别重要。
因为我们真正需要的,不是“AI 什么都能做”。
我们需要的是“AI 只能做我允许它做的那部分”。

Claude Tag 也是同样方向。Anthropic 的文章里提到,Claude 可以在 Slack 里被 @ 出来做任务,但它能进入哪些频道、接触哪些工具和数据、保留哪些记忆,都应该被管理员限定。
换到个人使用场景里,这件事可以变成一个很简单的动作:
给 AI 做权限分级。
我的做法
我今天给自己定了一张最小权限清单。
不复杂,只有 4 级。
这张表的核心不是限制 AI。
它是让我自己别偷懒。
如果我只是说“帮我处理一下”,AI 不知道我的边界在哪里。
但如果我先说:
这次你只有只读权限,只能帮我找问题,不要改任何文件。
或者说:
这次你可以生成草稿,但不能发送,最后列出需要我人工确认的地方。
任务就稳定很多。
对我这个公众号内容系统来说,我会这样分:
这样看,AI 能做的事情依然很多。
但它被关在一个更清楚的范围里。
我以前容易把“自动化”想成一步到位。
最好我一说开始,AI 就能从资料收集、文章写作、配图、排版到发布全部完成。
但现在我越来越觉得,这不是普通人最稳的路线。
更稳的路线是:
先让 AI 做低风险的事。
比如只读、总结、分类、起草、检查。
然后再让它做可撤回的事。
比如生成新文件、修改副本、整理格式。
最后才考虑高风险动作。
比如发送、删除、覆盖、发布、付款。
而且即使到了最后一步,也要保留人工确认。
这和 Google ADK 2.0 里强调的 Human-in-the-Loop 很像。开发者叫它人工介入,我这里就把它叫成一句更普通的话:
关键动作不要让 AI 一路跑到底。
尤其是这些动作,普通人最好默认禁止:
直接发送消息; 直接群发邮件; 删除文件; 覆盖原始资料; 修改数据库; 提交表单; 付款或下单; 公开发布文章; 把个人隐私写进公开内容。
不是永远不能自动化。
而是在没有跑顺流程、没有记录日志、没有人工确认前,不要自动化。
如果你今天也想试,不用接入任何新工具。
只做一张表。
第一列:任务。
比如写文章、整理资料、发邮件、改表格、整理文件。
第二列:AI 可以看什么。
比如指定文件夹、指定链接、指定表格、指定草稿。
第三列:AI 可以做什么。
比如总结、分类、生成草稿、提出修改建议。
第四列:AI 不能做什么。
比如不能发送、不能删除、不能覆盖、不能公开发布。
第五列:什么时候必须暂停。
比如遇到事实不确定、涉及隐私、要改原文件、要对外发送。
你可以直接用这个模板:
普通人做 AI 自动化,不一定先学复杂工具。
先写清楚 5 件事:
它能看什么; 它能写什么; 它能改什么; 它不能碰什么; 它什么时候必须停下来问你。
这一步看起来慢。
但它能让 AI 从“一个可能乱动的助手”,变成“一个有边界的执行者”。
今天最小的动作就是:给你最常用的 3 个 AI 任务,各写一行权限清单。
不要先追全自动。
先让 AI 在安全范围内帮你少做重复劳动。
夜雨聆风