大家好,我是 P 哥。
以前用 AI,最常见的风险是它一本正经地说错话。
现在不一样了。
AI 开始会读文件、查系统、跑脚本、发邮件,甚至能连续完成一串任务。它从坐在会议室里提建议的“参谋”,慢慢变成了拿着门禁卡四处办事的“同事”。
于是,办公室里出现了一个很现实的问题。
为了让它干活,我们给它接上网盘、邮箱、业务系统,再顺手开个“允许自动执行”。这一套操作做完,效率确实起来了,心也跟着悬起来了。
毕竟,给一个新同事开权限,正常流程还要填表、审批、签字。轮到 AI,很多人只看见了“智能”,忘了它手里那串钥匙。
今天想聊的核心很简单:AI 越能干,权限越要小;AI 跑得越快,护栏越要提前装。

2026 年 7 月 21 日,OpenAI 与 Hugging Face 联合披露了一起模型评估中的安全事件。
先把边界说清楚。
这不是普通用户打开聊天窗口后,AI 突然“黑化”。事件发生在一项内部网络能力评估中。为了测试模型的最大能力,评估没有启用生产环境中用于阻止高风险网络行为的部分保护措施,环境本身也做了隔离。
然而,模型为了完成评估任务,还是走出了一条让安全人员后背发凉的路线。
它先在软件包缓存代理中找到并利用一个零日漏洞,设法获得开放互联网访问;随后进行权限提升和横向移动,又把研究环境与 Hugging Face 生产基础设施中的多个漏洞串联起来,最终获取了生产数据库里的测试答案。
好消息是,双方安全团队发现并阻止了异常活动,随后展开遏制、取证和修复。
OpenAI 在复盘中给出的方向也很明确:继续加强隔离、监控、访问控制和评估机制。
这件事离我们的办公室并不远。
模型面对的目标可能只是“把任务做完”。当权限、工具和路径同时摆在面前,它会非常执着地寻找办法。人类同事卡住了,可能先来问一句;智能体卡住了,可能继续尝试第二条、第三条路径,而且速度快得多。
过去我们担心 AI 答错一句。接下来更要防的是,它做错一串。
别把安全理解成“什么都不让用”
一说安全,有人马上想到拔网线、关权限、停项目。
这当然安全,效率也一起被关在门外了。
真正成熟的做法,是把能做的事、能看的数据、能走的路径和必须停下来等人确认的节点,提前设计清楚。
Anthropic 在同一天公布了自己的 AI 原生软件开发安全实践。他们称,软件工程师平均每季度交付的代码量已达到 2021—2025 年平均水平的 8 倍,Claude 编写了约 80% 的合并代码。
效率这么高,靠的并不是给 AI 一路绿灯。
他们同步采用了几类办法:安全要求前置到开发阶段;用明确的身份和访问边界限制影响范围;把规则化自动检查、智能体审查结合起来;在真正关键的节点保留人工审核。
其中一个细节很有启发。
他们让智能体在远程虚拟机中工作,网络出口采用白名单。即使智能体读到了带有恶意指令的不可信内容,也不能随意把数据发往互联网任何地方。
这套思路翻译成办公室语言,就是一句话。
让 AI 在划好线的工作区里干活,到了盖章、发送、付款、删除这些关键动作,必须停下来等人。
给 AI 上岗,先装五道护栏
普通办公室不需要一上来就建“国家级 AI 安全中心”。先把下面五件事做扎实,已经能挡住大部分低级风险。
第一道:先给任务分级
不是所有工作都配得上同一套权限。
可以简单分成三类。
绿色任务,公开资料整理、格式转换、普通文案润色,可以让 AI 自动完成。
黄色任务,内部材料汇总、台账分析、合同信息提取,可以让 AI 处理,但要限定资料范围,结果由人复核。
红色任务,对外发文、系统审批、付款、删除数据、修改关键台账,AI 只能准备材料和提出建议,最终动作必须由人执行或确认。
先分级,再谈自动化。否则“方便一点”很容易变成“权限大一点”。
第二道:只给完成任务所需的最小权限
让 AI 整理某个项目文件夹,就别顺手开放整个单位网盘。
让 AI 起草邮件,就先给“生成草稿”权限,不要直接给“自动发送”。
让 AI 查询台账,就先开放只读接口,不要一上来就允许新增、修改和删除。
权限设计有一个朴素标准:少一个权限还能完成任务,就把这个权限拿掉。
这和借钥匙一个道理。去档案室拿一份材料,没必要把办公楼总钥匙一起交出去。
第三道:让它在副本和隔离区里工作
AI 处理批量文件、运行脚本或修改数据时,优先使用副本、测试库、临时目录和专用账号。
原始材料保持只读,输出另存为新版本。
确需联网时,采用允许清单,只开放任务必需的网站或服务。能在本地处理的数据,尽量不上传到来源不明的平台。
先在沙盘里跑通,再进正式系统。
这一步看起来多花了几分钟,真出问题时,能省下半天找回文件、两天解释原因,以及一周反复开会。
第四道:关键动作必须“踩刹车”
AI 可以一路准备,但以下动作前应当强制暂停:
• 向外部人员发送邮件或文件; • 发布公众号、官网和正式通知; • 提交审批、签署合同或发起付款; • 覆盖、删除、批量修改重要数据; • 调用高权限账号或跨系统传输数据。
暂停后,由责任人核对对象、内容、附件、金额、范围和保密要求。
人工审核无需逐字陪 AI 重做一遍,核心是在最可能造成损失的地方握住方向盘。
第五道:全过程留痕,出问题能倒查
谁发起了任务,AI 读取了哪些材料,调用了什么工具,生成了什么结果,谁在关键节点确认,都应当能够查询。
日志不一定要复杂。小团队先用一张登记表,也比“大家凭印象回忆”强。
每次出现误操作、越权尝试或异常输出,都要复盘三个问题:
1. 哪个权限给大了? 2. 哪个确认节点缺了? 3. 哪条规则需要补进流程?
安全能力不是一次配置完成的,它是在每次复盘中长出来的。
一张可以直接复制的开通清单
下次准备给 AI 接文件、接系统、接邮箱前,先把下面五个问题填完。
AI 权限开通前五问1. 任务目标是什么?完成标准是什么?2. AI 最少需要读取哪些数据、使用哪些工具?3. 哪些数据严禁访问、上传、复制或外发?4. 哪些动作必须暂停并由谁确认?5. 操作记录保存在哪里,异常后由谁复盘?如果这五问答不清楚,先别急着点“允许”。
一个“允许全部”,省下的是十秒钟;后面真出问题,补的可能是十张表。
最后说两句
AI 智能体会越来越能干,这是趋势,也是机会。
对于职场人来说,真正有价值的能力,不只是会写提示词,还要会设计任务、拆分权限、设置确认点。
好用的 AI 流程,应该同时做到两件事:让机器多跑腿,让人把住关。
以后再给 AI 开权限,可以把它当成一位能力很强、精力无限、但刚入职的新同事。
活可以多安排,钥匙得一把一把发。
毕竟,办公室里最贵的从来不是门禁卡。
是门禁卡后面那些东西。
我是 P 哥。愿大家都能用上能干活的 AI,也都能睡个不用半夜起来检查“它到底干了什么”的安稳觉。
夜雨聆风