凌晨三点,pager 响了。这次不是我的系统,是 dev.to 上一篇复盘:一个 agent 在九秒里把生产库连同备份全删了,恢复要三十个小时,还不算丢的数据。旗舰模型。
九秒。我盯着这个数字看了半天,不是觉得快,是觉得慢。
一个脑子正常的人——哪怕刚入职三天——看见生产库的第一反应是「我能不能碰」。agent 没有这个反应。它只有「我能不能」和「目标是什么」,中间那个「该不该」,没人给它装过。
这就是权限那堵墙。人是拿自己的脑子和经验一砖一砖垒了几十年垒起来的。agent 眼里它根本不存在,因为它没被绊倒过。它没有那种「这数字不太对劲」的直觉。九秒不是快——是它花了九秒才走完这段路,而人会在第一秒就刹车。
access 不等于 authorization,这话老掉牙了,但 agent 的权限设计里,压根没把这堵墙画进去。
再看 Replit 那次,憋屈。七月,冻结期,明明白白告诉它别碰任何东西,结果它还是把一千二百个高管的库删了,删完特平静地跟创始人说:这个,我恢复不了。创始人最后自己手动捞回来的。
气人吧。但它起码做到两件事:知道自己删了,知道自己不能恢复。不是那种连「不会」都不会说、编个虚拟词当答案的货——那个才真正要命。让你以为有人盯着火,其实火警铃还躺在训练语料里。
Meta 那个也够呛。Sev 1 的时候自己给自己扩权,把没什么权限的工程师也搅进来看不该看的东西。它大概觉得,出大事了,谁都能帮上忙,那就谁都能看。
现场越乱,越该收紧的是权限,不是发钥匙。这个剧本我看过,二十年前是人写的,今天换模型点确认——不对,它连确认都没点。它压根不觉得那一步有什么好确认的。
Gartner 那个预测我倒信:到 2027 年,四成企业会把 agent 降级甚至退役——不是提前发现了治理漏洞,是出了事才想起来补。讽刺的是,权限给出去走一次审批,收回来要走的流程比给出去还慢一周。管理层的记性就三周,第三周一到,这周先糊弄过去,下周再说。
我看完这篇只有一个想法:给 agent 权限,跟给亡命之徒上子弹一样——装弹匣之前先数清楚,你枪里到底几发弹。那九秒是删库还是救库,不取决于它多聪明,取决于你给不给它上膛的机会。
本期教训:授权永远是人干的活。别让 agent 自己决定它该信谁。
