第14章 团队、权限与治理
这一章回答一个最实在的问题:人和 AI 在一个组织里怎么各就各位、谁能干什么、出了事怎么追溯。读完你就能给每个成员和每个 Agent 定好边界。
你将学会
- 说清一个组织里有哪四种角色,以及为什么 AI Agent 永远拿不到管理权限
- 把 14 项权限逐条对上人话,知道哪 5 项是高风险、该给谁
- 看懂 L0–L3 自主级别与红黄绿三通道,知道 AI 什么时候必须停下来问你
- 从收到通知到处理完,走通一次人工处理节点(含手机审批)
- 出了事知道去哪查:审计报告、风险登记册、变更日志、管理转录
- 会给不同规模的团队配一套合适的治理方案
先说这一章的核心观点,一句话:治理不是给 AI 上枷锁,而是让「你敢把事交给它」这件事成立。
很多人一听「权限」「审计」就头疼,觉得这是给 AI 添堵。恰恰相反。你之所以不敢让 AI 自己去发邮件、自己去下单、自己去改线上系统,不是因为它能力不够,而是因为出了问题你兜不住。治理做的就是把「兜得住」变成默认状态:该拦的拦住、该问的问你、该花的在额度内、做过的事有记录。当这四件事都成立时,你才敢把一整条业务线交出去。
这一章要讲的四种治理手段,管的是四件不同的事,别混着看:
| 手段 | 回答的问题 | 在哪个界面 | 打个比方 |
|---|---|---|---|
| 权限 | 它能不能做这件事 | 公司管理 › 成员管理 › 编辑成员 › 权限 | 门禁卡:没有这张卡,门就打不开 |
| 自主级别 | 做之前要不要问你 | 自动运营 › 人工节点(L0–L3) | 刹车灵敏度:越保守,越早踩 |
| 预算 | 它最多能花多少 | 项目详情 › 预算明细、治理与资源 › 资源治理 | 钱包上限:花超了自动停 |
| 审计 | 做了什么、谁做的 | 自动运营 › 审计治理 | 行车记录仪:出事能回放 |
你不需要精通这四样。你只需要在每次「要不要把这件事交给 AI」时,问四个问题:它有权限吗?它会问我吗?最多花多少?出了事我查得到吗?四个答案都满意,就可以交。
一、一个组织里有谁
先认人。系统里的成员角色只有四种,界面上显示的中文名就是这四行(在公司管理 › 成员管理里能看到角色列):
| 角色 | 标识 | 它是谁 | 能做什么 | 不能做什么 |
|---|---|---|---|---|
| 超级管理员 | super_admin |
公司的所有者(owner)本人,或 owner 亲自授予的人 | 公司里所有事:改组织架构、增减成员、分配角色与权限、转让所有权、解散公司 | 没有(是系统的最高层) |
| 管理员 | admin |
你请来帮忙管事的骨干 | 管比自己层级低的成员:改角色、改部门、改权限、移除;发邀请 | 动不了超级管理员,也动不了同级管理员;不能授予超级管理员角色 |
| 普通成员 | member |
干活的同事 | 参与项目、看自己权限内的东西、处理被指派的人工节点 | 看不到成员管理的「操作」列;管不了别人 |
| AI Agent | ai_agent |
被编进组织图的数字员工 | 按权限做执行类工作:读、写、跑任务、调外部接口 | 三个管理权限一律拿不到:暂停项目、暂停任务、用户管理 |
这里有一条硬规则,请一定记住:AI Agent 不可授予管理权限。你在「编辑成员」弹窗里把角色选成「AI Agent」后,权限区的「管理权限」那一组会整体变灰,下面会显示一行提示:
AI Agent 不可授予管理权限
对应的三项是「暂停项目 / 暂停任务 / 用户管理」,它们在界面上被单独分在「管理权限(仅人类成员可选)」这一组里,和「通用权限(人 + Agent 共有)」分开。
为什么不让 AI 管人、管项目开关
这不是保守,是逻辑上的闭环。想想这三项权限的本质:
- 用户管理是「谁能进门」的权力。如果 AI 能改权限,它就能给自己或别的 Agent 扩权,等于把门禁卡发给了保安机器人,而保安机器人还能自己复制卡。
- 暂停项目 / 暂停任务是「让不让它继续干」的权力。这是刹车。如果正在干活的 AI 自己握着刹车,那刹车就不再是刹车了。
换句话说:可以被授予的权限,必须是「做事」类;不能被授予的权限,必须是「改规则」类。管理权限属于后者。这条规则在所有规模的公司里都成立,包括一人公司。
上一段说的"变灰点不了",是界面级的强制:在「编辑成员」的权限矩阵里,给 AI Agent 选管理权限时那一组会直接禁用,你根本无法勾选。要如实知道一点:后端接口目前还没有独立拦截——如果有人绕过界面、直接构造请求给 AI Agent 塞管理权限,后端不会把它拒绝掉。对正常使用(你只在界面上操作)没有影响,这条边界记在心里即可。
系统内部给角色排了层级:超级管理员 > 管理员 > 普通成员 > AI Agent。变更有两条规矩:只能管层级比自己低的(管理员管不了管理员),只能授予比自己低的角色。所以你看到某个角色选项是灰的,多半是层级不够,不是系统坏了。
二、把人和 AI 编进同一张组织图
治理的第一步是「先有图」。你不需要一开始就画得很复杂,但至少要能回答:谁在哪个部门、管哪条线、对什么负责。
部门:组织架构
这个页签里你会看到一个部门树。
- 按钮 新增部门:新建一个部门节点。
- 新建/编辑部门弹窗里的字段有三个:部门名称(请输入部门名称)、上级部门(无(顶级部门),不选就是顶级)、排序(同级之间的先后顺序)。
- 没有部门时显示「暂无部门」。
如果你是普通成员点进来,会看到一条说明:
仅公司所有者/管理员可调整组织架构
这意味着你能看见组织长什么样,但改不了。想调整就找 owner 或管理员。
成员属性:一张表填一个人
成员列表的列是「姓名 / 邮箱 / 员工ID / 角色 / 状态 / 加入时间 / 操作」。点「编辑」后弹出的编辑成员弹窗,字段就下面这几个(都是界面上的原话):
| 字段 | 界面提示 | 填它有什么用 |
|---|---|---|
| 成员 | 显示姓名 + 邮箱,不可改 | 确认你没改错人 |
| 角色 | 超级管理员 / 管理员 / 普通成员 / AI Agent | 决定这个人在公司里的话语权层级 |
| 部门 | 选择部门 | 把他挂到组织图的某个节点上 |
| 员工ID | 员工工号(可选) | 对齐你公司已有的工号体系,方便对账 |
| 方向 | 所属方向/条线(可选) | 按业务条线分组(下面单独讲) |
| 负责人指派 | 方向负责人 / 项目负责人 / 任务负责人 | 标记他在哪一层的什么位置上负责 |
| 权限 | 「通用权限」+「管理权限」两组勾选框 | 决定他到底能动手做什么 |
「方向」怎么用
方向就是一个自由文本的标签,用来标记这个人(或 Agent)属于哪条业务线,比如「获客」「交付」「财务」「供应链」。它的价值在于:
- 当公司不止一条业务线时,你一眼能看出谁是干什么的,不用靠记忆。
- 和「方向负责人」这个指派配合,形成「这条线谁说了算」的答案。
- 它对权限本身没有直接约束力——方向是标签,不是门禁。真正的门禁是「权限」那一组勾选框。
三种负责人指派,分别在说什么
「负责人指派」可以多选,它回答的是「这个人在哪一层扛责任」:
方向负责人
管一条线。比如「获客方向负责人」,这条线上的人、Agent、任务之间的冲突由他协调。
适合:公司有 2 条以上业务线,需要有人为整条线的结果负责。
项目负责人
管一个项目。项目的预算、节奏、目标由他拍板。
适合:多个项目并行时,每个项目有个明确的"老板"。
任务负责人
管一件具体的事。某个任务卡住了、要返工了,找他。
适合:给关键任务指定"背锅人",这也是人工节点升级链的落点。
三个可以同时挂在一个人身上。一人公司里,你一个人就是全部三种负责人——这很正常,但请至少把「项目负责人」标出来,因为系统在人工节点超时升级、通知投递时,需要知道该找谁。
两种典型的组织图
不用纠结"标准答案"。下面两种覆盖了绝大多数情况。
形态一 · 一人公司(1 个人 + N 个 Agent)
组织架构很简单,甚至可以只有一个「总部」部门。真正的分工体现在 Agent 身上:
| 成员 | 角色 | 方向 | 负责人指派 | 权限要点 |
|---|---|---|---|---|
| 你 | 超级管理员 | — | 方向 + 项目 + 任务负责人 | 14 项全开 |
| 研发 Agent | AI Agent | 产品 | — | 读 / 写 / 运行任务 / 装插件 / 加 MCP;不给花钱、不给外发邮件 |
| 营销 Agent | AI Agent | 获客 | — | 读 / 写 / 运行任务;外发邮件靠权限租赁逐次授权 |
| 客服 Agent | AI Agent | 交付 | — | 读 / 运行任务;不碰钱、不碰对外发布 |
关键点:一人公司也别把权限全给 Agent。你只有一双眼睛,全开等于没人看门。
形态二 · 10 人公司 + 部门制
组织架构建议四层:总部 →(产品部 / 研发部 / 市场部 / 交付部)。人员和 Agent 混编在部门里:
| 部门 | 人 | Agent | 负责人 | 典型权限 |
|---|---|---|---|---|
| 总部 | CEO(超级管理员)+ 运营主管(管理员) | 管理者 Agent | 方向 + 项目 | 全开(运营主管除用户管理外) |
| 产品部 | 产品经理 2 人 | 调研 Agent | 方向负责人 | 读 / 写 / 运行任务 / 优化提示词 |
| 研发部 | 工程师 3 人 | 研发 Agent 2 个 | 任务负责人 | + 装插件 / 装软件 / 加 MCP / 运行命令行 |
| 市场部 | 市场 2 人 | 营销 Agent 2 个 | 方向负责人 | + 外发邮件(走权限租赁) |
| 交付部 | 客服 2 人 | 客服 Agent | 任务负责人 | 读 / 运行任务 |
关键点:让「方向负责人」和「部门」对齐,一个人既是某部门的人、又是某方向的负责人,责任链条才不会断。
三、权限:14 项权限逐条讲人话
这是本章最核心的一节。系统一共 14 项权限,界面上分成两组显示:通用权限(人 + Agent 共有)共 11 项,管理权限(仅人类成员可选)共 3 项。
| 权限(界面中文) | 标识 | 人话:它到底能干什么 | 风险 | 建议授予谁 |
|---|---|---|---|---|
| 读 | read | 看项目里的任务、文档、日志、知识库、账本 | 低 | 所有人和所有 Agent,默认给 |
| 写 | write | 改任务、改文档、往知识库写东西 | 中 | 所有干活的人与 Agent |
| 运行任务 | run_task | 让 AI 开始跑一个任务、推进一个轮次 | 中 | 所有干活的人与 Agent |
| 花钱 | spend_money | 触发付费调用、下单、买量——直接动钱 | 高 | 只给项目负责人,且必须配合预算与权限租赁 |
| 外发邮件 | send_email | 用项目身份对外发邮件(改不回来的那种) | 高 | 只给市场方向负责人;Agent 走权限租赁逐次授权 |
| 装插件 | install_plugin | 给项目装插件,扩能力 | 中 | 研发负责人、产品负责人 |
| 装软件 | install_software | 在项目服务器上装软件——动了运行环境 | 高 | 只给研发负责人;建议 Agent 永远走人工节点确认 |
| 加 MCP | add_mcp | 接入一个新的外部系统连接器(邮箱、CRM、数据库……) | 中高 | 研发负责人;每加一个新连接器都要人工过一遍 |
| 优化提示词 | optimize_prompt | 改 AI 的提示词与角色配置——改的是"AI 怎么想" | 中 | 负责人 + 管组织进化的人 |
| 运行命令行 | run_command | 在项目服务器上执行命令——权力最大的一项 | 高 | 尽量只给人;给 Agent 要非常克制 |
| 调权重 | adjust_weight | 改任务调度的权重、模型路由的权重 | 中 | 项目负责人 |
| 暂停项目 | pause_project | 停掉整个项目的自动运营循环 | 高(管理权限) | 仅人类成员:超级管理员 / 管理员 |
| 暂停任务 | pause_task | 停掉单个任务 | 中高(管理权限) | 仅人类成员:超级管理员 / 管理员 / 项目负责人 |
| 用户管理 | user_manage | 加人、改角色、改权限——发门禁卡的权力 | 高(管理权限) | 仅超级管理员(owner) |
高风险权限清单:这 5 项要单独拿出来看
14 项里,有 5 项属于「给出去就要想清楚」的级别。花钱、外发邮件、运行命令行、装软件、用户管理。逐条说风险在哪:
花钱(spend_money):风险在于「一次调用可能就是一笔真钱」
它不经过你确认就能触发付费接口、下单、买流量。单次金额可能不大,但 AI 的特点是高频——一次 5 块,一天 300 次就是 1500。
防护组合:给权限 + 设项目预算 + 设资源治理的日/周/月预算 + 对 Agent 用权限租赁带成本上限。四层里任何一层都能兜住。
外发邮件(send_email):风险在于「发出去了就收不回来」
对内改错了可以改回来,对外发错了就是既成事实。客户看到的每一封邮件,都代表你公司的脸。
防护组合:不要常驻授予,改用权限租赁——「对某个客户、发一次、额度 XX 元、24 小时内有效」。这也是系统设计权限租赁的首要场景。
运行命令行(run_command):风险在于「这是最大的权限」
命令行能做几乎任何事:删文件、改配置、装东西、往外传数据。系统有工作目录限制(只能动项目自己的目录),但这条权限本身的破坏半径仍然是 14 项里最大的。
建议:默认只给人。如果必须给 Agent,那么给它分配的任务应该是「跑构建 / 跑测试」这类可预期的命令,并且把自主级别设成 L3(强制人工审核)。
装软件(install_software):风险在于「动了环境,可能连带搞坏别的」
装软件的副作用经常是延迟出现的:版本冲突、依赖被替换,过两天别的任务莫名其妙失败。
建议:只给研发负责人。Agent 要装东西时,让它创建一个人工处理节点,你确认后再装。
用户管理(user_manage):风险在于「它可以改变规则本身」
其他 13 项权限管的是「做事」,这一项管的是「谁能做事」。它是唯一一项能把其他权限重新分配出去的权限。
建议:只给 owner。这条也是最不需要犹豫的一条。
一人公司也别全开
很多一人公司 CEO 的想法是「就我一个人,还分什么权限」。但这里要分清两件事:给「你自己」全开没问题;给「Agent」全开是另一回事。你自己点按钮时会有直觉判断,Agent 没有。所以即使只有你一个人,对 Agent 也建议这么起:
- 读、写、运行任务:给。不给这三个,Agent 基本干不了活。
- 花钱、外发邮件:不给常驻,改成用权限租赁逐次放。
- 运行命令行、装软件:先不给。等某个 Agent 稳定跑了 2–4 周、返工率可控,再单独评估。
- 调权重、优化提示词:先只给你自己。这两项会改变 AI 的行为方式,属于「调方向盘」。
- 暂停项目、暂停任务、用户管理:本来就给不了 Agent,不用操心。
权限矩阵页的两个分组,别搞反
在「编辑成员」弹窗里,权限区是这么分组的(界面原文):
通用权限(人 + Agent 共有)
11 项:读 / 写 / 运行任务 / 花钱 / 外发邮件 / 装插件 / 装软件 / 加 MCP / 优化提示词 / 运行命令行 / 调权重。
人和 Agent 都能勾。
管理权限(仅人类成员可选)
3 项:暂停项目 / 暂停任务 / 用户管理。
角色选成「AI Agent」时这一组整体禁用,并提示「AI Agent 不可授予管理权限」。
通用权限 = 干活的手;管理权限 = 改规则的手。人的两只手都能有,Agent 只能有第一只。
四、自主级别与三通道:AI 什么时候必须问你
权限回答「能不能做」,自主级别回答「做之前要不要问你」。这是两个独立维度:一个 Agent 可以有「花钱」的权限,但仍然被要求每次花钱都问你一声。
四个自主级别(L0–L3)
界面上新建人工节点时的下拉框就是这四个选项,原文如下(默认是 L2):
| 级别 | 界面原文 | AI 的行为 | 你的负担 | 适合的任务 |
|---|---|---|---|---|
| L0 | L0 - 全自主执行 | 直接干完,不创建节点、不通知你 | 零。你事后从日志/审计里看 | 低风险、高频、错了也不心疼的例行活:整理日志、归档知识、生成草稿 |
| L1 | L1 - 通知不等待 | 干的同时发个通知给你,然后继续往下推,不等你 | 看通知。事后想拦还来得及(去暂停) | 需要你知情但不必你点头的事:例行内容产出、常规客户回访 |
| L2(默认) | L2 - 一键确认 | 停下来等你,你在面板点一下「确认完成」才继续 | 点一下。这是最常用的档位 | 有一定影响、但你看一眼就能判断的事:发文前审阅、方案定稿 |
| L3 | L3 - 强制人工审核 | 必须审核通过才能继续,可以多人复核(双签) | 认真看、认真写意见。可能要两个人分别签 | 高风险、不可逆的事:对外发布、付费动作、删除、合规敏感内容 |
三条通道(红 / 黄 / 绿)
通道是由事情的性质决定的,不是你选的。系统按这件事属于哪一类,自动走对应通道:
绿 · 例行
界面标签:绿-例行
例行事项。按你设的自主级别处理——L0 就直接执行并归档,L2 就停下来等你点一下。
典型:写文档、整理资料、生成草稿、内部查询。
黄 · 敏感
界面标签:黄-敏感
敏感写操作:对外发布、删除、付费调用、外发邮件等。系统会要求一份临时授权(也就是权限租赁);超出授权上限的,必须你去授权。
典型:给某个客户发一封邮件、调一次付费接口。
红 · 强制
界面标签:红-强制
命中禁止清单的动作,系统强制升级为 L3 人工审核,AI 不得代行。
典型:法律承诺、对外署名身份声明、资金打款。
红通道的实质:协议级禁止
黄通道和红通道的区别很容易搞混。记住这一句:
黄通道 = 你可以授权它做;红通道 = 你再怎么授权,AI 也不能代你做。
红通道是协议级的禁止动作——直接拦截、转人工。这不是"权限不够",这是"设计上就不允许"。哪怕你把所有权限都打开、自主级别全设 L0,红通道的动作仍然会落到你头上。
五、人工处理节点实战:从收到通知到处理完
人工处理节点(界面上就叫人工处理节点)是「人和 AI 交接」的唯一入口。凡是需要你决策、授权、线下完成、或者被合规拦下来的事,都会变成这里的一张卡片。
页面上你会看到什么
- 顶部按钮:返回控制台、新建节点、刷新。
- 状态筛选下拉,五个选项原文:待处理、处理中、已完成、已驳回、已升级。不选就是全看。
- 每个节点是一张卡片,卡片上的字段:通道、自主级别(显示成 L1 / L2 这样)、SLA(秒)、处理人、描述;卡片右上角是状态标签。
- 卡片底部四个按钮:确认完成、通知催促、升级处理、移动审批。
- 一张都没有时显示「暂无待处理人工节点」。
四个按钮分别干什么
| 按钮 | 点下去发生什么 | 什么时候用 |
|---|---|---|
| 确认完成 | 先弹一个可留空的意见框;节点标记为「已完成」,AI 从断点继续推进;填了意见提示「节点已确认完成,意见已沉淀」,留空则提示「节点已确认完成」 | 你已经看过、认可了,放行 |
| 通知催促 | 重新给处理人发一次通知;界面提示「已发送通知」 | 节点挂在那儿没人管,你想催一下 |
| 升级处理 | 按升级链往上推一级;界面提示「已升级处理」,状态变「已升级」 | 当前处理人处理不了,或者一直不动 |
| 移动审批 | 新开一个手机友好的审批页面(下面的「移动端审批」) | 你人在外面,想用手机点一下 |
桌面上的「确认完成」现在会弹出一个可留空的意见输入框(此前是没有的):填了内容就记进这条节点的「已有回复」,并作为该角色的经验条目存档;直接留空也能完成,只是节点上只有"已完成"状态。移动审批页的「审批意见(可选)」是同一个口径。
有一点必须如实知道:无论从哪一端填写,意见都不会自动改变正在运行的任务,也不会实时改写 AI 对同类事项的处理——经验条目要在你做角色优化、生成 SOP 草稿时才会被引用。所以想留下「为什么」,还是得自己写清楚。
自己新建一个节点
有时候是你(而不是 AI)需要建一个节点,等着别人来处理。点 新建节点 后,弹窗标题是「新建人工节点」,字段如下:
| 字段 | 界面提示 / 选项 | 说明 |
|---|---|---|
| 标题(必填) | 如:审核营销文案 | 不填会提示「请输入节点标题」 |
| 描述 | 需要人工处理的具体内容 | 写得越清楚,处理的人越省事 |
| 自主级别 | L0 - 全自主执行 / L1 - 通知不等待 / L2 - 一键确认 / L3 - 强制人工审核 | 默认 L2 - 一键确认 |
| 关联任务 ID | 可选 | 挂到某个任务上,节点处理完能接着推进那个任务 |
| SLA 超时(秒) | 数字,向上按 3600 秒(1 小时)递增,默认 86400(24 小时) | 超时后按配置升级或降级(见下) |
创建成功后提示「人工节点已创建」。
移动端审批:在手机上点一下就行
点卡片上的「移动审批」,会打开一个专门为手机做的页面。这个页面就是你在外面吃饭时收到飞书通知、点开链接看到的那一屏。
- 页面上是个卡片:标题 + 状态标签,下面按行列出描述、通道、自主级别(显示成 L2 这样)、SLA(秒)、处理人,以及已有回复(如果之前有人回过)。
- 一个输入框,提示文字是 审批意见(可选)。
- 两个按钮:拒绝、批准。
- 批准后提示「已批准」,页面显示「已批准 / 该节点已处理完成」;拒绝后提示「已拒绝」,页面显示「已拒绝」。
- 节点已经处理过了,点进来只会看到结果,不再显示输入框。
如果你直接用浏览器输地址打开这个页面、或者链接里的项目信息丢了,会看到:
缺少项目上下文(请通过通知链接打开,携带 project_id)
解决办法很简单:别手动敲地址,从通知里的链接点进去。另外这个页面需要你已登录——没登录会先把你送到登录页,登录完自动跳回来。
SLA 超时会怎样
SLA 就是「这件事最晚什么时候要处理完」。超时之后系统有两种走法:
- 升级(默认):按升级链往上推——处理人 → 备选人 → 项目负责人 → 平台超管。级别越高,能拍板的事越大。
- 降级:如果这个节点被配置成「超时可降级」,它会降成 L1(通知不等待),AI 继续往下推,不再卡住整个循环。
如果升级链一路走到底还是没人处理,节点会保持挂起——注意,是挂起,不是自动放行。涉及敏感动作的节点绝不会因为"没人管"就自己通过。这是刻意的设计:宁可停下,不可乱来。
怎么避免审批积压
- 设合理 SLA。别所有节点都设 24 小时——对外发布这种要设短(比如 4 小时),内部归档可以设长。全设一样等于没设。
- 指定处理人。「处理人」字段空着,通知就没人接。哪怕写你自己,也比空着强。
- 用通知渠道。飞书 / Telegram / 邮件的通知打开,别让自己靠"想起来去翻页面"。
- 把低价值节点降到 L1。如果一个节点你每次都秒批、从不驳回,那它其实不需要你——降成 L1 通知不等待,把注意力省给真正要判断的事。
- 每天固定看一次。「待处理」筛选 + 一键处理,五分钟能清完。
六、审计与治理:出了事怎么查
这个页面是「行车记录仪」。它平时你不需要看,但一旦出了问题——预算莫名超了、某个 Agent 动了不该动的东西、你想知道某个决定是谁下的——你就来这里。
六个页签,什么时候来、看什么
| 页签 | 什么时候来 | 看什么 |
|---|---|---|
| 审计报告 | 想主动体检时;怀疑有权限异常、token 异常时 | 列表含「风险等级 / 发现项 / 审计时间」,每个发现项带一个严重度标签。空态显示「暂无审计报告」 |
| 风险登记册 | 做季度复盘、或者刚出过一次事故时 | 表头是「风险名称 / 等级 / 概率 x 影响 / 状态 / 缓解措施」。状态 active 表示还活着 |
| 变更日志 | 「这个东西什么时候被改的?」 | 表头是「操作 / 详情 / 时间」。改预算、删任务、换调度、动角色配置这类重大变更会留痕。注意:目前没有单独的「操作人 / 谁改的」列,想定位"谁干的"只能从「详情」内容里推断 |
| 经营日报 | 每天早上,两分钟扫一遍 | 一张卡片,含「状态 / 轮次数 / 完成任务 / 消耗 Token / 花费 / 待处理人工」,下面还有「重点摘要」 |
| 组织文档 | 新人入职、要交接时 | 表头是「标题 / 类型 / 标签 / 更新时间」——组织级的活文档都在这里 |
| 恢复评估 | 项目停过一阵子、要重新跑起来时 | 表头是「中断原因 / 中断天数 / 评估决策 / 恢复信息 / 评估时间」。决策是 resume(直接续)还是要求调整 |
两个按钮:执行内审、红队演练
执行内审
跑一次「内部审计」。点完提示「内审已触发」,报告出现在「审计报告」页签里。
内审重点查四类事:权限有没有漂移(该只有一个人有的权限,悄悄扩散了)、token 消耗有没有异常(某天突然比平时高出好几倍)、有没有越权调用、角色经验有没有退化。
为什么要独立内审?因为执行的人自己评自己不可信。审计的和干活的不是同一方,这和三权分立验收是同一个道理。
红队演练
让 AI 扮演攻击者,去试探自己系统的边界:能不能越权、能不能被提示词劫持、预算能不能被绕过。点完提示「红队演练已触发」。
听起来有点"自己打自己",但这恰恰是最有效的体检——它测的是"如果有人想钻空子,钻得进去吗"。
建议频率:新项目上线后跑一次,之后每个季度一次。
紧急停止(KillSwitch)
页面底部有一个红色区域,按钮是 紧急停止(KillSwitch)。点下去会先弹一个确认框:
紧急停止所有自动运营任务?此操作不可逆
确认后提示「紧急停止已执行」。
这是最后的保险。什么时候用:你发现 AI 正在做一件明显不对的事,而正常的暂停来不及了。它会一次性停掉所有自动运营任务。
第一,"不可逆"指的是这次停止动作不可撤销——不是数据没了。停完之后你要人工评估、处理、再手动恢复。
第二,设计上 KillSwitch 是分级的(全局硬停 / 按动作类别停 / 按工具吊销凭据),但当前界面上开放的是全局硬停这一个按钮。也就是说,你按下去就是"全停",没有"只停对外发布"这种细选项。所以宁可早用,用完再慢慢挑哪条线恢复。
审计报告的五种类型
系统里落库的治理审计报告,类型原文如下(你会在审计报告、以及超管后台的治理审计汇总里看到):
| 类型 | 中文 | 它是什么 |
|---|---|---|
internal_audit | 内审报告 | 「执行内审」产出的报告 |
management_transcript | 管理转录 | AI 做决策时的意图与推理链(见下) |
risk_registry_snapshot | 风险登记册快照 | 某个时点的风险清单定格 |
redteam_report | 红队演练 | 「红队演练」产出的报告 |
change_log | 变更日志 | 重大变更的留痕 |
每条发现/报告还带一个严重度,三档原文:info 信息、warn 警告、critical 严重。看到 critical,当天处理。
值得单独讲:管理转录
管理转录(Management Transcript)
普通日志记录的是「做了什么」,管理转录记录的是「为什么这么做」——AI 在那一轮决策时的意图与推理摘要。
为什么它重要?因为将来有一天你(或者监管、或者投资人、或者客户)会问:「你们这个 AI,当初为什么把预算全压在 A 渠道上?」如果只有操作日志,你只知道它压了;有管理转录,你能说清它的判断依据。
它同时还是三样东西的原料:合规辩护的证据、角色进化的素材、超管审计的输入。
管理转录只增不改——写进去就不动了。这一点是刻意的:能被修改的记录,不能当证据用。
变更日志留痕的意义
「变更日志」页签看着最朴素(操作 / 详情 / 时间),但它可能是整章里最有长期价值的一样东西。
想象三个月后的一个场景:项目突然不赚钱了。你翻变更日志,发现 47 天前有人把某个任务的权重从 3 调到了 9,导致资源全被一个低价值任务吸走。如果没有这条记录,你会一直以为是"AI 变笨了"。
系统对重大变更会自动留痕,记录操作类型、详情和时间,并留下回滚点。要如实说明:目前这张表没有单独的「谁」列,「为什么」也不在列里——需要你自己从「详情」和上下文推断是哪个操作触发的。所谓重大变更,就是这几类:
- 删除任务
- 调整预算
- 修改运行配置(提示词、引擎、调度参数等)
- 调整目标与关键结果
- 更换调度方案(review 轮重排任务集与时间片)
变更日志就是给未来的自己留后路。今天的你觉得「改一下而已」,三个月后的你会感谢今天的记录。这也是为什么系统把「回滚点」和变更记录绑在一起——记录不只是为了知道,也是为了能退回去。
七、渐进式信任:AI 也能"转正"
新人入职你不会第一天就给他签支票的权力,而是先看表现。AI 也一样。渐进式信任解决的就是「怎么把权限安全地越给越大」这个问题。
机制:按表现逐步放权
核心逻辑就一句话:先给小的自主权试跑,用证据积累信任分,达到阈值就自动升一级。系统会周期性(默认每 10 轮)根据成功率和违规情况给每个 Agent 打分,分数越高、自主级别越高;表现变差,级别会掉回来。
页面上有两个页签:
| 页签 | 你会看到 |
|---|---|
| 信任档案 | 每个 Agent 一行:Agent、信任等级、评分(进度条)、成功、失败、最近成功、备注,操作列有 调整等级。空态「暂无信任档案」 |
| 审计记录 | 每次信任变化一行:时间 / Agent / 变更类型 / 评分变化 / 等级变化 / 原因 / 审批人。空态「暂无审计记录」 |
信任等级的取值和界面中文是这四档:
| 等级 | 界面中文 | 大意 |
|---|---|---|
none | 无权限 | 还没跑出成绩,只读或受限 |
draft | 草稿 | 产出算"草稿",要人过一遍 |
execute | 可执行 | 可以真的动手做 |
autonomous | 完全自主 | 可以在约定范围内自己拍板 |
你随时可以人工介入:点「调整等级」,弹窗里有Agent(只读)、当前等级、目标等级、原因(调整原因(可选)),确认后提示「信任等级已更新」。人工调整会以「人工覆盖」的类型记进审计记录——也就是说,你手动放的权,同样留痕。
怎么用它:三步走
- 先小权限试跑。新 Agent 上岗,权限给到"能干活但碰不到钱和对外动作"。让它跑一两周,观察「成功 / 失败」两个数字和返工率。
- 稳定后放权。失败数稳定在低位,再把它往上一档调。别一步到位。
- 出问题立即回收。只要出现一次越权或者严重返工,立刻手动下调等级,或者去「成员管理」把权限收掉。信任是攒出来的,也是可以花掉的。
在项目的设计口径里,资源治理、预算熔断、渐进式信任这三项被称为安全底线三项:设计上强制开启,开关不可关闭,但参数可以调。也就是说,你可以调它的评估频率和阈值,但不应把它整个关掉。
不过要提醒你:在「设置 › 功能管理」里,功能清单中确实列着 trust_model(渐进式信任)这一项开关。所以如果你打开「渐进式信任」页面时看到 加载信任数据失败,请确认渐进式信任功能已启用 这类提示,请去 设置 › 功能管理 把它打开(或者点「重置为默认」)。
八、权限租赁:临时放权,到期自动回收
这是本章最实用的一节。如果你只学会一样东西,学这个。
它解决什么问题
权限有个两难:不给人干不了活,给了又怕失控。传统做法是「给就长期给」,这正是权限事故的根源——一次授权,永久生效,慢慢就没人记得这个 Agent 还有这个权力。
权限租赁把它拆成四个具体的限定:
哪个 Agent
只授权给指定的那个 Agent(被授权 Agent ID)
哪个动作
只授权这一件事(授权动作)
多少额度
成本上限到了就自动回收
多长时间
过期时间到了就自动失效
四个限定叠起来,就成了一个有边界、会自动消失的授权。这就是它和"直接勾权限"最大的区别。
页面与字段
- 按钮:返回控制台、刷新、新建授权。
- 筛选:状态下拉三个选项原文 生效中(active)、已吊销(revoked)、已过期(expired);还有一个按 Agent 搜索的输入框 按 Agent 筛选。
- 表格列:Agent / 授权动作 / 授权范围 / 成本上限 / 授权人 / 状态 / 过期时间 / 操作。操作列里「生效中」的行有两个按钮:续期、吊销。
- 成本上限显示为金额,如果没设(0)会显示「不限」。没有记录时显示「暂无权限租赁记录」。
点「新建授权」弹出标题为新建权限租赁的弹窗,字段如下(都是界面原文):
| 字段 | 界面提示 | 怎么填 |
|---|---|---|
| Agent(必填) | 被授权 Agent ID | 只授权给这一个 Agent |
| 授权动作(必填) | 如 send_email(to=customer@x.com) | 把动作写得尽可能具体——写成"对某一个客户发一封邮件",而不是"发邮件" |
| 任务 ID | 关联任务(可选) | 绑定到具体任务,任务结束授权也就没意义了 |
| 授权范围 | {"max_recipients": 10} | 一段 JSON,写额外的边界条件。目前只做语法校验:填错格式会提示「授权范围 JSON 格式错误」,但里面写的字段不会被逐项强制。真正生效的硬边界是「授权动作」这串文字和「成本上限」 |
| 成本上限 | 数字,精度到分;0 表示不限 | 强烈建议给个数——这是防烧穿的最后一层 |
| 过期时间(必填) | 选择过期时间 | 能多短就多短。48 小时的授权已经算很宽了 |
底部按钮是 取消 和 授权,成功后提示「授权已创建」。
「续期」会打开续期权限租赁弹窗,只有过期时间和成本上限两个字段,按钮「确认续期」,成功提示「已续期」。「吊销」会先弹确认框:
确定吊销 Agent「X」的授权「Y」?
确认后提示「已吊销」。
三个典型用法
用法一:让 AI 给某个客户发一次邮件
动作填 send_email(to=某客户@example.com),成本上限填个很小的数,过期时间设 24 小时。
效果:营销 Agent 能发这一封,发完 24 小时后自动失效,想再发就得重新申请。哪怕哪天这个 Agent 判断跑偏了,它也没有"对任意客户群发"的权力。
用法二:让 AI 在额度内调用某个付费接口
动作填这个接口的调用,成本上限填你愿意为这次任务花的钱(比如 20 元),过期时间设到任务预计结束之后一点。
效果:接口烧到 20 元自动回收授权并转人工。这一层和项目预算熔断是两道独立的闸门,任何一道都能兜住。
用法三:让 AI 临时执行一次部署
动作写明部署目标,成本上限照设,过期时间给 2–4 小时。
效果:这是一次性的通行证,不是常驻的许可。部署完就收回了,不会留下一个"随时能发布到线上"的 Agent。
凡是"一次性的对外动作",都用权限租赁,不要用常驻权限。常驻权限是给"每天都做、做错了成本低"的事准备的。
九、冲突仲裁与资源治理
这两个页面都在「治理与资源」分组下,也都被列为安全底线类能力(跟预算熔断、渐进式信任同一批)。你平时可能很少点开,但知道它们存在很重要。
冲突仲裁:多个 Agent 目标打架时谁来裁决
想象这个场景:营销 Agent 想加大投放拿线索,财务 Agent 要控制成本。两个 Agent 都有道理,但资源只有一份。传统的做法是把矛盾交给你——但你会被这种琐事淹没。
冲突仲裁页的做法是:把冲突变成一个案子,让系统按规则裁。页面有两个页签:
- 仲裁案件:列「ID / 议题 / 状态 / 参与 Agent / 冲突点 / 决策方 / 创建时间」,操作列有 收集、仲裁、升级。状态有「收集中 / 审阅中 / 仲裁中 / 已达成一致 / 已升级」。
- 决策日志:点某一行案件后,这里显示它的历史——「ID / Agent / 原始提案 / 是否采纳 / 拒绝原因 / 时间」。被拒绝的提案也记下来了,包括拒绝原因,这一点很重要:将来复盘"为什么没走那条路"时有据可查。
新建案件(弹窗标题「新建仲裁案件」)只要两样:议题(需要仲裁的议题标题)和参与 Agent(至少选择 2 个 Agent(可输入 Agent ID))。少于 2 个会提示「至少需要 2 个 Agent 参与仲裁」。
如果系统裁不了、或者你觉得裁得不对,点「升级」→ 弹出「升级到人工处理」,填原因(需要人工介入的原因)→ 确认,提示「已升级到人工处理」。最终裁决权始终在你手上。
如果页面提示加载仲裁案件失败,请确认冲突仲裁功能已启用(功能开关 arbitrator),去 设置 › 功能管理 打开「冲突仲裁」。
资源治理:防止某个 Agent 吃光资源
如果说项目预算是"整个项目"的总闸,资源治理就是按时间维度的分级闸门。它管四张卡:日预算、周预算、月预算、累计消耗(下面标注「总额度 ¥x」)。每张卡下面有进度条,用了多少一眼看清。
下面一张卡是「预算控制状态」,右上角三种标签:
| 标签 | 含义 | 你该做什么 |
|---|---|---|
| 正常 | 在阈值以内 | 不用管 |
| 已熔断 | 触到熔断阈值,相关消耗被挡住 | 看「熔断原因:…(时间)」,处理后在按钮区点「解除熔断(临时)」(会提示「熔断已临时解除(24 小时)」)或「设置预算」调高额度 |
| 已停用 | 你把「启用预算控制」关掉了 | 建议打开。这是安全底线之一 |
它同时会显示三个阈值:预警阈值 x%、限速阈值 x%、熔断阈值 x%。可以理解为三级:到预警线通知你,到限速线放慢节奏,到熔断线直接挡。
「设置预算」弹窗里的字段:日预算(元)/ 周预算(元)/ 月预算(元)/ 总额度(元)/ 预警阈值(%)/ 熔断阈值(%)/ 启用预算控制,保存后提示「预算已更新」。
还有一张「消费记录」表:ID / Agent / 模型 / 输入 Token / 输出 Token / 花费 / 周期 / 时间。这张表回答一个问题:钱是被谁花掉的。按 Agent 排序,你一眼能看出哪个 Agent 是耗钱大户。
项目预算是「这个项目总共能给多少钱」;资源治理是「每天 / 每周 / 每月最多烧多少」。前者管总量,后者管速度。两个都要设——只设总量的话,一个失控的 Agent 可能三天就把一个月的量烧光。
十、合规与红线:AI 永远不替你做的事
前面九节讲的都是"怎么让 AI 做的事成立",这一节讲反面:哪些事,无论你怎么配置,AI 都不该替你做。
红线清单
下面这些事,请把它们当成"必须由人来做"的清单。它们中的大部分会命中红通道,被系统直接拦住转人工;剩下的靠你自己的治理配置兜住。
| 红线动作 | 为什么不能交给 AI | 系统的兜法 |
|---|---|---|
| 对外发布(公开网站、社交账号、客户可见内容) | 发布即公开,撤回也已经被看到了。声誉风险不可逆 | 黄/红通道 + L3 审核;建议一律走人工节点 |
| 发邮件给外部(客户、合作方) | 每一封都代表公司,写错话是真实损失 | 黄通道 + 权限租赁(逐次授权、限定收件人) |
| 付费与打款(下单、充值、转账) | 钱出去就出去了 | 黄通道 + 成本上限 + 预算熔断 + 双重账本 |
| 删除数据(删任务、删文档、删知识库) | 删了常常恢复不回来 | 变更日志留痕 + 回滚点;建议 L3 审核 |
| 修改权限(改角色、改谁有什么权力) | 改权限就是改规则,是所有风险的上游 | 管理权限仅人类可持有;AI Agent 一律拿不到 |
| 法律与合规承诺(签合同、承诺服务条款、承诺赔偿) | 一句话可能构成法律义务 | 红通道:协议级禁止,AI 不得代行 |
| 对外署名与身份声明(以公司名义做正式表态) | 身份声明错了会引发误解甚至纠纷 | 红通道:转人工 |
三层防护怎么配合
这三层不是重复,是纵深。任何一层单独都能拦下大部分问题,三层叠加是为了"万一前面漏了"。顺序是这样的:
- 第一层 · 三通道决策:动作一进来就分类。绿的直接按级别走,黄的先要临时授权,红的直接拦截转人工。这一层管"这件事本身危不危险"。
- 第二层 · 合规拦截:运行过程中如果触发了合规判断(比如疑似违规内容、命中禁止清单),系统自动熔断,并实时通知到飞书 / Telegram 等你配置的渠道,等你审核。这一层管"这次具体的行为有没有踩线"。
- 第三层 · KillSwitch:前两层都失效了、你看到它正在做错事,一按全停。这一层管"兜底"。它是不可逆的,所以不要犹豫——停下来最多损失一点时间,不停可能损失客户。
前面那三层是"拦";还有一层是"限":预算熔断。它拦不住错误的动作,但能保证错误不会无限放大——一个跑偏的 Agent 最多烧掉一个预算周期的钱,就会被停下来。所以别把预算设成 0(不限制)。
如果 AI 做了你不认可的事,怎么止损
按这个顺序做,从快到慢、从粗到细:
- 先暂停。去自动运营控制台点 暂停。注意,暂停是"当前轮跑完后停下",不杀正在跑的进程——所以它不是瞬时的。如果事态急,直接跳到第 3 步。
- 再收权。去「权限租赁」把相关的授权吊销,去「成员管理」把相关 Agent 的高风险权限取消掉。这一步保证它暂停恢复后也没有能力再犯。
- 紧急就 KillSwitch。去 审计治理 页面底部,点「紧急停止(KillSwitch)」,确认「紧急停止所有自动运营任务?此操作不可逆」。这一下会停掉所有自动运营,不只是出问题的那个。
- 然后查日志定位。去「审计治理 › 审计报告」看有没有对应发现项;去「变更日志」看最近改了什么;去看管理转录搞清它为什么这么判断;去「消费记录」看有没有异常花费。把原因搞清楚再恢复,别急着点启动。
不要因为一次失误就"再也不敢让 AI 碰任何东西"。正确的做法是把这次失误变成一个规则:是权限给大了?那就收;是级别设低了?那就升;是没有成本上限?那就补。系统里的每一项治理配置,本质上都是你踩过的坑的化石。
十一、给三种规模团队的治理配置建议
治理配置没有标准答案,但有"该配到哪一步"的参考。下面按三种典型规模给。
形态一 · 一人公司(你自己 + 几个 Agent)
| 要配的 | 怎么配 |
|---|---|
| 你自己的权限 | 14 项全开。你就是 owner,不用给自己设障 |
| Agent 起步权限 | 读 / 写 / 运行任务。别的先不给 |
| 对外与花钱动作 | 全部走人工节点(L2 一键确认),或者用权限租赁逐次放 |
| 自主级别 | 项目整体半自动;关键节点设 L3 |
| 预算 | 项目预算设一个"烧穿也不心疼"的数;资源治理的日/周预算设起来 |
| 审计 | 每周执行一次内审;经营日报每天扫一眼 |
| 渐进式信任 | 开着,让它自己攒证据;不要手动拔苗助长 |
形态二 · 3–10 人的小团队
| 要配的 | 怎么配 |
|---|---|
| 角色划分 | 1 个超级管理员(老板)+ 1–2 个管理员(业务负责人)+ 其余普通成员 |
| 按职能分权限 | 研发给「装插件 / 装软件 / 加 MCP / 运行命令行」;市场给「外发邮件」;其余按需 |
| 明确审批人 | 每个方向都设「方向负责人」;每个项目设「项目负责人」;关键任务设「任务负责人」 |
| SLA | 对外发布类 4 小时以内;内部归档类 24–48 小时。别全设一样 |
| 对外动作 | 常驻权限 + 范围限制,或继续用权限租赁。二选一,别两边都没有 |
| 审计 | 每月执行内审;每季度跑一次红队演练;变更日志出问题时必查 |
形态三 · 有合规压力的公司(金融、医疗、涉外等)
| 要配的 | 怎么配 |
|---|---|
| 审计留痕常态化 | 内审从"想起来才跑"改成固定周期;管理转录必须保持开启(它只增不改,是证据) |
| 高风险动作双签 | 红通道、合规类节点默认双人独立复核(两个人分别批准才算过,同一个人不能签两次) |
| 权限最小化 | AI Agent 一律不带「运行命令行 / 装软件」;确实要用的,逐次走权限租赁并把过期时间压到最短 |
| 定期内审 + 红队 | 内审月度、红队季度;critical 级发现在当天处理并记录处置动作 |
| 变更管理 | 所有重大变更必须有记录和回滚点;变更日志在对外审计时可直接导出作为证据链 |
| KillSwitch 演练 | 至少演练一次,确认团队知道按钮在哪、按下后谁来恢复 |
十二、本章小结与下一步
- 四种角色:超级管理员 / 管理员 / 普通成员 / AI Agent。硬规则是 AI Agent 不可授予管理权限(暂停项目 / 暂停任务 / 用户管理)。
- 四种治理手段:权限(能不能做)、自主级别(要不要问你)、预算(能花多少)、审计(做没做、谁做的)。
- 权限 14 项分两组:通用权限 11 项(人 + Agent 共有),管理权限 3 项(仅人类)。高风险 5 项:花钱 / 外发邮件 / 运行命令行 / 装软件 / 用户管理。
- 自主级别 L0–L3:L0 全自主、L1 通知不等待、L2 一键确认(默认)、L3 强制人工审核。三通道:绿按级别走、黄要临时授权、红强制 L3 且 AI 不得代行。
- 人工节点把你的决策收进一个列表:待处理 / 处理中 / 已完成 / 已驳回 / 已升级;手机上打开审批页,填意见,点批准或拒绝。
- 审计六页签:审计报告 / 风险登记册 / 变更日志 / 经营日报 / 组织文档 / 恢复评估。管理转录记录"为什么",变更日志是给未来的自己留后路。
- 权限租赁是最实用的工具:限定"哪个 Agent、哪个动作、多少额度、多长时间",到期自动回收。一次性对外动作,永远用它。
- 止损顺序:暂停 → 吊销授权 → KillSwitch → 查审计日志。
- 下一步:概念都通了,去看真实案例怎么跑。翻到 第 15 章 案例:跨境电商独立站。
附录 A · 权限矩阵模板
下面这张表可以直接当模板用:横向是六种典型角色,纵向是 14 项权限。符号含义——✅ 建议给、⚠️ 谨慎给 / 有条件给、❌ 不建议给。
注意最后三个 Agent 列:管理权限那一组(暂停项目 / 暂停任务 / 用户管理)在界面上对 AI Agent 是整体禁用的,一律 ❌,不是"建议",是界面强制(后端拦截尚在规划,见本章第二节的边界说明)。
| 权限 | 超级管理员 (owner) |
管理员 (业务负责人) |
普通成员 (同事) |
研发 Agent | 营销 Agent | 客服 Agent | 理由(一句话) |
|---|---|---|---|---|---|---|---|
读 read | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | 不读什么都做不了,默认全给 |
写 write | ✅ | ✅ | ✅ | ✅ | ✅ | ⚠️ | Agent 只写自己职责范围内的产出;客服 Agent 建议只写客户记录 |
运行任务 run_task | ✅ | ✅ | ✅ | ✅ | ✅ | ⚠️ | 客服 Agent 的对外回复建议先走审核再跑 |
花钱 spend_money | ✅ | ⚠️ | ❌ | ❌ | ⚠️ | ❌ | 管理员给但要配资源治理额度;营销 Agent 只在权限租赁 + 成本上限之内 |
外发邮件 send_email | ✅ | ⚠️ | ❌ | ❌ | ⚠️ | ❌ | 营销 Agent 必须绑定权限租赁(限定收件人 + 过期时间),不做常驻 |
装插件 install_plugin | ✅ | ⚠️ | ❌ | ⚠️ | ❌ | ❌ | 研发 Agent 装了插件要报备;别的角色没必要 |
装软件 install_software | ✅ | ❌ | ❌ | ⚠️ | ❌ | ❌ | 动了运行环境,副作用延迟出现;Agent 装软件应走人工节点确认 |
加 MCP add_mcp | ✅ | ⚠️ | ❌ | ⚠️ | ❌ | ❌ | 每接入一个新外部系统都是一次新的数据出口,必须人工过一遍 |
优化提示词 optimize_prompt | ✅ | ✅ | ⚠️ | ✅ | ⚠️ | ❌ | 改的是"AI 怎么想";给到能对结果负责的人 |
运行命令行 run_command | ✅ | ⚠️ | ❌ | ⚠️ | ❌ | ❌ | 破坏半径最大的一项;研发 Agent 也建议限定在构建/测试类命令并配 L3 |
调权重 adjust_weight | ✅ | ✅ | ❌ | ⚠️ | ⚠️ | ❌ | 改调度权重等于改"AI 先干谁";只有对全局负责的人才该有 |
暂停项目 pause_project | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | 管理权限,界面强制不给 AI Agent |
暂停任务 pause_task | ✅ | ✅ | ⚠️ | ❌ | ❌ | ❌ | 管理权限;普通成员可给"自己负责的任务"这个范围 |
用户管理 user_manage | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ | 管理权限;发门禁卡的权力,只留在 owner 手上 |
不要照抄。先照抄一遍,然后问自己三个问题:① 那个 ⚠️ 我有能力盯住吗?盯不住就改成 ❌。② 某个 ✅ 在这家公司真的会用到吗?用不到就改成 ❌(权限只有被使用才有价值,闲置的权限只有风险)。③ 三个月后我还会记得为什么给吗?不记得,就现在写进备注里。
附录 B · 三通道 × 四级别决策矩阵
下面这张 4×3 的表,把「自主级别」和「通道」两个维度叠在一起。两者的关系是:通道决定"这件事的性质",级别决定"你设的严格程度";当两者冲突时,以更严格的那个为准——所以红通道那一列,不管级别是什么,结果都是 L3。
| 级别 | 通道 | 含义 | 典型场景 | AI 行为 | 你的负担 |
|---|---|---|---|---|---|
| L0 | 绿-例行 | 完全放手 | 整理日志、归档知识库、生成内部草稿 | 直接做完并归档,不创建节点、不通知 | 无。事后从审计里看 |
| L0 | 黄-敏感 | 级别再高也越不过敏感动作 | Agent 突然要调一次付费接口 | 先检查有没有有效的权限租赁;有且在额度内则放行,没有则拦截转人工 | 提前把额度/授权划好;否则要临时处理节点 |
| L0 | 红-强制 | L0 在红通道上无效 | 合同承诺、正式对外署名 | 强制升级为 L3 人工审核,AI 不得代行 | 必须你来。级别设得再高也一样 |
| L1 | 绿-例行 | 做了告诉你,不等你 | 例行内容产出、常规客户回访 | 执行 + 创建节点 + 发通知,然后继续推进 | 看通知;觉得不对就赶紧去暂停 |
| L1 | 黄-敏感 | 知情不等于放行 | Agent 要对外发一封邮件 | 需要有效的权限租赁才放行;没有就转人工 | 收到通知后立刻判断,必要时补一份授权 |
| L1 | 红-强制 | 强制升级 | 法律与合规承诺 | 强制 L3 人工审核 | 必须你来 |
| L2 (默认) | 绿-例行 | 最常用的档位 | 发文前审阅、方案定稿 | 暂停等待,创建节点 + 通知,你点「确认完成」后继续 | 点一下。看一遍内容 |
| L2 | 黄-敏感 | 确认 + 授权两件事 | 给某客户发一次邮件;调一次付费接口 | 创建节点等待;你批准的同时,系统按授权范围授予一次性权限 | 看内容 + 划边界(额度、时间、对象) |
| L2 | 红-强制 | 强制升到 L3 | 删除数据、合规敏感内容 | 强制 L3,可能要求双人复核 | 认真看。可能要两个人分别签 |
| L3 | 绿-例行 | 关键路径也用最严档 | 项目上线前的最后确认、核心交付物 | 必须审核通过才继续 | 认真审核。这是你自己选的严 |
| L3 | 黄-敏感 | 审核 + 授权双重要求 | 大额付费动作、正式对外发布 | 审核通过 + 在授权范围内,才执行 | 最高。两件事都要你确认 |
| L3 | 红-强制 | 标准配置 | 对外署名与身份声明、法律承诺 | 强制人工审核,可多人/审批流;AI 不得代行 | 必须你(们)亲自完成 |
其中 L0/L1/L2/L3 的定义、绿/黄/红三通道的定义,以及「红通道强制 L3、AI 不得代行」「黄通道需临时授权(权限租赁)」「L2 默认一键确认」这些关键规则,都来自系统的明确定义。个别格子的组合行为(比如 L0 × 黄、L1 × 黄在"通知"与"拦截"上的先后细节)属于基于通道与级别定义推导,具体以系统实际行为为准。真正要记住的只有一句:通道管性质,级别管严格度,冲突时从严。
附录 C · 治理动作速查表
「我想做 X,该去哪点,有什么风险」。按"想做"倒排。
| 我想做什么 | 去哪里点 | 有什么风险 / 注意 |
|---|---|---|
| 收紧某个 Agent 的权限 | 公司管理 › 成员管理 › 编辑该 Agent › 权限 › 保存 | 立刻生效,不需要重启。但要注意:收权不等于停它正在跑的活——必要时配合「暂停任务」 |
| 临时给 AI 放一次权 | 自动运营 › 权限租赁 › 新建授权 | 过期时间别给太长;成本上限一定要填。授权动作写得越具体越安全 |
| 撤销一次已发出的授权 | 自动运营 › 权限租赁 › 找到该行 › 吊销 | 确认框会显示是哪两个 Agent 和动作,看准了再点。吊销不影响已经执行完的动作 |
| 给一次授权续命 | 自动运营 › 权限租赁 › 续期 | 续期时顺手把成本上限重设一遍——很多人只改时间不改额度 |
| 处理积压的审批 | 自动运营 › 人工节点 › 筛选「待处理」 | 桌面「确认完成」会弹出可留空的意见框,建议写下「为什么批准」;别不看内容一键盘批 |
| 手机上批一个节点 | 从通知链接打开 /approval/…,或节点卡片点「移动审批」 |
必须已登录、且链接带 project_id;否则报「缺少项目上下文」 |
| 催一下没人处理的节点 | 人工节点卡片 › 通知催促 | 它只重发通知,不会改变节点状态。催两次还没人动,直接用「升级处理」 |
| 把超时的节点往上推 | 人工节点卡片 › 升级处理 | 升级会改变处理人。升级链走完还没人处理,节点会挂起(不会自动放行) |
| 查"谁改了什么、什么时候" | 自动运营 › 审计治理 › 变更日志 | 列表显示「操作 / 详情 / 时间」。这是复盘"为什么变差了"的第一站 |
| 查某个 Agent 花了多少钱 | 治理与资源 › 资源治理 › 消费记录 | 按 Agent / 模型 / 花费排一下,耗钱大户一眼看出来。也可对照 自动运营 › 计费明细 |
| 主动做一次体检 | 自动运营 › 审计治理 › 执行内审 | 查四类:权限漂移、token 异常、越权调用、经验退化。发现 critical 当天处理 |
| 让 AI 试着攻击自己 | 自动运营 › 审计治理 › 红队演练 | 新项目上线后跑一次,之后每季度一次。演练结果进审计记录 |
| 紧急停止一切 | 自动运营 › 审计治理 › 紧急停止(KillSwitch) | 会停下来所有自动运营任务,不只是出问题的那个。停止动作不可逆,需人工评估后手动恢复 |
| 回滚一次变更 | 先在 审计治理 › 变更日志 里找到那条记录和回滚点 | 当前界面上没有"一键回滚"按钮,回滚需要按记录里的信息手工恢复。所以变更日志里的「详情」越完整越值钱 |
| 给新 Agent 放宽自主权 | 治理与资源 › 渐进式信任 › 调整等级 | 手动调级会记成「人工覆盖」进审计记录。别一次升两档,一档一档来 |
| 裁一个 AI 之间的争议 | 治理与资源 › 冲突仲裁 › 收集 / 仲裁 | 裁不了就点「升级」转人工。决策日志连"被拒绝的提案和原因"都留着,别删 |
| 限制某个 Agent 的烧钱速度 | 治理与资源 › 资源治理 › 设置预算 | 日/周/月三个预算都设上。只设总额度的话,失控的 Agent 可能几天烧光一个月 |
| 换一条业务线的负责人 | 公司管理 › 成员管理 › 编辑成员 › 负责人指派 / 方向 | 改了之后,人工节点的升级链和通知投递会跟着变。记得同步告诉团队 |
| 调整组织架构 | 公司管理 › 组织架构 › 新增部门 | 只有公司所有者 / 管理员能改;普通成员会看到「仅公司所有者/管理员可调整组织架构」 |
| 查某天项目干了什么 | 自动运营 › 审计治理 › 经营日报 | 含轮次数、完成任务、消耗 Token、花费、待处理人工 + 重点摘要。五分钟扫完 |
| 项目停了很久,想重启 | 自动运营 › 审计治理 › 恢复评估 | 看「中断原因 / 中断天数 / 评估决策」。评估决策是 resume 才直接续;要求调整就先改再起 |
| 确认某个功能到底开没开 | 设置 › 功能管理 | 渐进式信任 / 冲突仲裁 / 资源治理都在这里。打不开某个治理页面时先来这里看 |
附录 D · 审批意见常用话术模板
审批意见不是走过场——但也要如实知道它现在的作用范围。你在移动审批页写下的意见会记进该节点的「已有回复」留痕,并作为该角色的经验条目沉淀下来,之后你做角色优化、生成 SOP 草稿时会用到它;不过它不会自动改变正在运行的任务,也不会自动注入到 AI 对同类事项的实时处理里。所以"拒绝"时更要把理由写清楚——它的第一受益人是未来回看这条记录的你自己,以及后续的角色调优。
批准(通过)
已阅,内容与目标一致,按此执行。后续同类事项可沿用本次口径。
同意执行。附加两个条件:① 金额/额度不得超过本次范围;② 执行后把结果回写到对应任务,我要在经营日报里看到。
批准本次动作,仅限本次、仅限当前对象。不要扩大范围,不要在本次之外重复执行。
整体通过。执行前把标题/措辞按【具体修改点】调整一下,其余不动,调整完直接走,不用再问我。
通过。这次的做法可以沉淀成模板,下次同类任务直接复用,减少重新摸索的成本。
拒绝(驳回)
① 说清"哪里不对",不要只说"不好";② 说清"怎么改才对",给出可执行的下一步。这两条都写到了,AI 下一轮才可能做对。
方向不对,不同意执行。理由:当前阶段我们的优先级是【留存/交付】而不是【拉新】,这件事会挤占关键路径的资源。改法:先回到目标与关键结果上重新对齐,再提方案。
不同意。理由:方案里的数据来源不明,无法核实。改法:把关键数字的出处列出来(哪个报表、哪个时间段),并且注明样本量;数据无法核实的部分不要写进结论。
不同意,风险太大。理由:这是一次不可逆的对外动作,一旦出错没有回退路径。改法:先做一份灰度方案(小范围、可回滚),验证通过再全量。
不同意。理由:单次成本超出我愿意为这个结果支付的上限。改法:给出至少两个更低成本的替代方案,并说明各自的效果差距。
不同意。理由:这件事超出了当前授予的范围(对象/额度/时间任一越界)。改法:把范围收敛到授权边界之内重新提交;确实需要扩大范围的,单独说明理由申请新授权。
要求返工(重做,但方向认可)
「要求返工」和「拒绝」的区别是:拒绝是这件事不该做,返工是这件事该做但没做好。返工意见要给明确的完成标准。
方向认可,但质量不达标,需重做。完成标准:①【具体维度一】要达到【具体水平】;②【具体维度二】不能出现【具体问题】。达到这两条就直接提交,不用再问我。
结论方向可以,但论据太薄。请补上:① 支持这个结论的三个具体事实;② 反方可能怎么反驳、你怎么回应。补完再提交。
东西太大,拆成三步交付:第一步只做【最小可验证的部分】,我看过之后再往下。不要一次性做完再来找我。
当前这版是"从我们自己的角度"写的。请换成客户视角重写一遍:假设你是一个从没听说过我们的潜在客户,你第一眼会关心什么。
和上一版相比,【上次指出的问题】仍然存在,请先解决这个问题再谈别的。同时请说明:你这次打算用什么办法避免它再出现。