理解目标并规划步骤
从当前可见能力中选择工具,组织查询、写入和多步任务。
不能自己声明身份或扩大能力范围安全来自职责分离,而不是要求模型永远“听话”。
从当前可见能力中选择工具,组织查询、写入和多步任务。
不能自己声明身份或扩大能力范围检查身份、路由、风险、审批、幂等和调用状态,记录可见轨迹。
不能替业务系统批准最终权限重新校验用户、租户、角色、字段权限与业务状态,执行或拒绝。
仍然是业务事实与权限的最终来源调用链不仅要能成功,还要能解释为什么可执行、谁批准、最终结果是什么。
业务系统只公开准备交给 Agent 的操作。
从业务登录态建立可信主体和范围。
按接入方、路由、身份与策略求交集。
Agent 只能在本轮可见能力中规划。
检查参数、风险、审批和幂等状态。
源系统按实时权限执行或拒绝。
保存可见步骤、结果、审批与错误。
每项机制解决不同问题,不能把白名单、审批、业务授权和审计混成一个开关。
Agent 不能通过提示词声称自己是谁。业务登录和授权流程确认用户、租户、门店或其他范围。
业务授权与模型套餐分别配置,套餐额度不会扩大业务权限。业务侧声明操作,中枢按路由与身份投影有限能力,业务后端仍可拒绝可见工具。
Origin 白名单只防浏览器盗嵌,不替代服务端鉴权。普通且已授权的动作可以直接执行;敏感动作冻结工具与参数,批准后继续获准的那一次调用。
审批通过后仍需业务系统最终授权。调用超时或审计写入失败时,盲目重试可能导致重复退款、重复创建或重复状态变更。
业务系统记录始终是最终对账依据。把入口、身份、路由、工具、审批、结果与错误关联起来,并允许单独撤销 Agent Session。
可按设备查看会话,并逐个撤销对应的 Agent Session。为自托管实例配置集中限速、任务入口预算、暂停和运行指标,管理请求流量并发现异常。
MySQL 后端把接入方、聊天入口 IP、后台登录防爆破以及工具源与工具级限速统一写入共享账本,避免每个进程各算一套窗口。
路由和接入方根据已记录的 Token 或费用检查预算,达到上限后拒绝新任务。模型套餐网关独立按实际用量异步结算,不因费用核对打断在途输出;并发和晚结算可能超出额度。
管理员可通过管理接口或 .paused 文件启动 kill switch。暂停期间不受理新任务,调用方应降级到人工队列,避免形成重试风暴。
可选 GET /metrics 暴露任务积压、执行器存活、审批等待、租约过期和审计写失败等指标;默认关闭,启用后使用独立 Bearer Token。
运行护栏只能收紧中枢运行风险,不能代替业务系统对当前用户、租户、角色和业务状态的最终授权。
接入现有服务层、账号与权限体系,为 Agent 配置明确的业务操作入口。
BailingHub 决定 Agent 最多可以请求什么;业务系统决定这一次到底能不能做。
不依赖模型任意点击页面,而是调用明确声明的服务端能力。
业务数据通过受控接口返回,源系统保持事实所有权。
每个入口、身份和路由都应保持最小范围。
SDK 提供协议方法,业务系统实现符合自身登录体系的授权界面。