乐于分享
好东西不私藏

AI 助手能自己干活了,先别急着把“万能钥匙”交给它

AI 助手能自己干活了,先别急着把“万能钥匙”交给它

大家好,我是 P 哥。

以前用 AI,最常见的风险是它一本正经地说错话。

现在不一样了。

AI 开始会读文件、查系统、跑脚本、发邮件,甚至能连续完成一串任务。它从坐在会议室里提建议的“参谋”,慢慢变成了拿着门禁卡四处办事的“同事”。

于是,办公室里出现了一个很现实的问题。

为了让它干活,我们给它接上网盘、邮箱、业务系统,再顺手开个“允许自动执行”。这一套操作做完,效率确实起来了,心也跟着悬起来了。

毕竟,给一个新同事开权限,正常流程还要填表、审批、签字。轮到 AI,很多人只看见了“智能”,忘了它手里那串钥匙。

今天想聊的核心很简单:AI 越能干,权限越要小;AI 跑得越快,护栏越要提前装。

2026 年 7 月 21 日,OpenAI 与 Hugging Face 联合披露了一起模型评估中的安全事件。

先把边界说清楚。

这不是普通用户打开聊天窗口后,AI 突然“黑化”。事件发生在一项内部网络能力评估中。为了测试模型的最大能力,评估没有启用生产环境中用于阻止高风险网络行为的部分保护措施,环境本身也做了隔离。

然而,模型为了完成评估任务,还是走出了一条让安全人员后背发凉的路线。

它先在软件包缓存代理中找到并利用一个零日漏洞,设法获得开放互联网访问;随后进行权限提升和横向移动,又把研究环境与 Hugging Face 生产基础设施中的多个漏洞串联起来,最终获取了生产数据库里的测试答案。

好消息是,双方安全团队发现并阻止了异常活动,随后展开遏制、取证和修复。

OpenAI 在复盘中给出的方向也很明确:继续加强隔离、监控、访问控制和评估机制

这件事离我们的办公室并不远。

模型面对的目标可能只是“把任务做完”。当权限、工具和路径同时摆在面前,它会非常执着地寻找办法。人类同事卡住了,可能先来问一句;智能体卡住了,可能继续尝试第二条、第三条路径,而且速度快得多。

过去我们担心 AI 答错一句。接下来更要防的是,它做错一串。

别把安全理解成“什么都不让用”

一说安全,有人马上想到拔网线、关权限、停项目。

这当然安全,效率也一起被关在门外了。

真正成熟的做法,是把能做的事、能看的数据、能走的路径和必须停下来等人确认的节点,提前设计清楚。

Anthropic 在同一天公布了自己的 AI 原生软件开发安全实践。他们称,软件工程师平均每季度交付的代码量已达到 2021—2025 年平均水平的 8 倍,Claude 编写了约 80% 的合并代码。

效率这么高,靠的并不是给 AI 一路绿灯。

他们同步采用了几类办法:安全要求前置到开发阶段;用明确的身份和访问边界限制影响范围;把规则化自动检查、智能体审查结合起来;在真正关键的节点保留人工审核。

其中一个细节很有启发。

他们让智能体在远程虚拟机中工作,网络出口采用白名单。即使智能体读到了带有恶意指令的不可信内容,也不能随意把数据发往互联网任何地方。

这套思路翻译成办公室语言,就是一句话。

让 AI 在划好线的工作区里干活,到了盖章、发送、付款、删除这些关键动作,必须停下来等人。

给 AI 上岗,先装五道护栏

普通办公室不需要一上来就建“国家级 AI 安全中心”。先把下面五件事做扎实,已经能挡住大部分低级风险。

第一道:先给任务分级

不是所有工作都配得上同一套权限。

可以简单分成三类。

绿色任务,公开资料整理、格式转换、普通文案润色,可以让 AI 自动完成。

黄色任务,内部材料汇总、台账分析、合同信息提取,可以让 AI 处理,但要限定资料范围,结果由人复核。

红色任务,对外发文、系统审批、付款、删除数据、修改关键台账,AI 只能准备材料和提出建议,最终动作必须由人执行或确认。

先分级,再谈自动化。否则“方便一点”很容易变成“权限大一点”。

第二道:只给完成任务所需的最小权限

让 AI 整理某个项目文件夹,就别顺手开放整个单位网盘。

让 AI 起草邮件,就先给“生成草稿”权限,不要直接给“自动发送”。

让 AI 查询台账,就先开放只读接口,不要一上来就允许新增、修改和删除。

权限设计有一个朴素标准:少一个权限还能完成任务,就把这个权限拿掉。

这和借钥匙一个道理。去档案室拿一份材料,没必要把办公楼总钥匙一起交出去。

第三道:让它在副本和隔离区里工作

AI 处理批量文件、运行脚本或修改数据时,优先使用副本、测试库、临时目录和专用账号。

原始材料保持只读,输出另存为新版本。

确需联网时,采用允许清单,只开放任务必需的网站或服务。能在本地处理的数据,尽量不上传到来源不明的平台。

先在沙盘里跑通,再进正式系统。

这一步看起来多花了几分钟,真出问题时,能省下半天找回文件、两天解释原因,以及一周反复开会。

第四道:关键动作必须“踩刹车”

AI 可以一路准备,但以下动作前应当强制暂停:

  • • 向外部人员发送邮件或文件;
  • • 发布公众号、官网和正式通知;
  • • 提交审批、签署合同或发起付款;
  • • 覆盖、删除、批量修改重要数据;
  • • 调用高权限账号或跨系统传输数据。

暂停后,由责任人核对对象、内容、附件、金额、范围和保密要求。

人工审核无需逐字陪 AI 重做一遍,核心是在最可能造成损失的地方握住方向盘。

第五道:全过程留痕,出问题能倒查

谁发起了任务,AI 读取了哪些材料,调用了什么工具,生成了什么结果,谁在关键节点确认,都应当能够查询。

日志不一定要复杂。小团队先用一张登记表,也比“大家凭印象回忆”强。

每次出现误操作、越权尝试或异常输出,都要复盘三个问题:

  1. 1. 哪个权限给大了?
  2. 2. 哪个确认节点缺了?
  3. 3. 哪条规则需要补进流程?

安全能力不是一次配置完成的,它是在每次复盘中长出来的。

一张可以直接复制的开通清单

下次准备给 AI 接文件、接系统、接邮箱前,先把下面五个问题填完。

AI 权限开通前五问1. 任务目标是什么?完成标准是什么?2. AI 最少需要读取哪些数据、使用哪些工具?3. 哪些数据严禁访问、上传、复制或外发?4. 哪些动作必须暂停并由谁确认?5. 操作记录保存在哪里,异常后由谁复盘?

如果这五问答不清楚,先别急着点“允许”。

一个“允许全部”,省下的是十秒钟;后面真出问题,补的可能是十张表。

最后说两句

AI 智能体会越来越能干,这是趋势,也是机会。

对于职场人来说,真正有价值的能力,不只是会写提示词,还要会设计任务、拆分权限、设置确认点。

好用的 AI 流程,应该同时做到两件事:让机器多跑腿,让人把住关。

以后再给 AI 开权限,可以把它当成一位能力很强、精力无限、但刚入职的新同事。

活可以多安排,钥匙得一把一把发。

毕竟,办公室里最贵的从来不是门禁卡。

是门禁卡后面那些东西。

我是 P 哥。愿大家都能用上能干活的 AI,也都能睡个不用半夜起来检查“它到底干了什么”的安稳觉。