2026年7月22日更新:ChatGPT Plus / Pro 与 Codex——AI Agent 的工具权限工程:最小授权为什么成为新的系统设计底线(GPT-5.6 最新技术分享
ChatGPT、Codex 和 AI Agent 进入生产环境之后一个被严重低估的问题正在浮出水面AI 能做什么和 AI 应该被允许做什么是两件事。过去我们讨论 AI 编程讨论的是能力。模型够不够强。上下文够不够长。代码生成够不够准。任务完成率够不够高。但当 Codex 开始直接操作代码仓库当 Agent 开始调用真实工具当 Plus 级工作流开始连接公司内部系统——能力问题就变成了权限问题。传统软件的权限模型不完全适用于 AI传统系统的权限设计对象是人。人能理解规则。人能预判后果。人能承担责任。人有稳定的行为模式。所以传统权限是静态的Role ├── read 读取 ├── write 写入 ├── delete 删除 └── admin 管理一旦授权长期有效。但 AI Agent 不一样。它不理解规则它理解的是目标。它不预判后果它评估的是路径。它不承担责任责任在设计系统的人。它的行为模式随上下文漂移。给 Agent 一个静态的 write 权限等于给一个注意力会分散、判断会波动、但执行速度极快的实习生一把长期有效的钥匙。工具权限的颗粒度应该跟着任务走不是跟着角色走更合理的结构是TaskPermission ├── task_type 任务类型 ├── allowed_tools 本任务可用工具 ├── scope 作用范围 ├── reversible 是否可回滚 ├── approval 是否需要人工审批 └── expires 授权有效期写文档的任务不应该碰数据库。改样式的任务不应该碰业务逻辑。只读分析的任务不应该有任何写权限。探索阶段的任务不应该有执行权限。权限不再是你是谁。权限是你现在在做哪件事这件事做到哪一步了。不可逆操作是权限设计的分水岭所有工具调用可以分成两类。可回滚的生成草稿。修改代码但未提交。创建测试分支。查询和分析。不可回滚的发送邮件。删除数据。发布上线。对外付款。提交到主分支。ChatGPT Pro 处理复杂任务时最危险的不是犯错。而是错误以不可逆的方式落地。所以工程上的原则是可回滚区域尽量放权让 AI 快。不可逆边界必须收紧让 AI 停。边界之前AI 自动执行。边界之上人类一键审批。最小授权不是限制 AI而是保护系统很多人担心权限收紧了AI 的效率不就下降了吗恰恰相反。权限边界清晰的 Agent才敢让它自动跑。审批节点明确的系统才敢让它进生产。回滚机制完备的流程才敢让它处理重要任务。信任不是来自 AI 永不犯错。信任来自犯错的代价被系统设计消化掉了。模型决定 AI 能走多远。权限工程决定 AI 敢走多远。未来优秀的系统设计者不只是会给 AI 接工具的人。而是最清楚哪些工具不该接、哪些边界必须存在的人。能力决定上限。授权决定底线。
