SECURITY & GOVERNANCE

让每一次 Agent 操作,都有身份、有边界、有结果可追溯

BailingHub 决定 Agent 最多能发现和请求什么;源业务系统继续根据当前用户、租户、角色和实时业务规则,决定这一次到底能不能做。

可信业务身份最小能力范围按风险审批幂等与恢复可见执行轨迹
01责任不会转移

Agent 可以规划,中枢负责治理,业务系统保留权力

安全来自职责分离,而不是要求模型永远“听话”。

AGENT01

理解目标并规划步骤

从当前可见能力中选择工具,组织查询、写入和多步任务。

不能自己声明身份或扩大能力范围
BAILINGHUB02

投影能力并治理调用

检查身份、路由、风险、审批、幂等和调用状态,记录可见轨迹。

不能替业务系统批准最终权限
BUSINESS SYSTEM03

根据实时规则最终裁决

重新校验用户、租户、角色、字段权限与业务状态,执行或拒绝。

仍然是业务事实与权限的最终来源
02一次操作如何成立

从一句话到业务写入,中间不能跳过任何一层

调用链不仅要能成功,还要能解释为什么可执行、谁批准、最终结果是什么。

01DECLARE

声明能力

业务系统只公开准备交给 Agent 的操作。

02IDENTITY

绑定身份

从业务登录态建立可信主体和范围。

03PROJECT

裁剪能力

按接入方、路由、身份与策略求交集。

04PLAN

选择工具

Agent 只能在本轮可见能力中规划。

05GOVERN

治理调用

检查参数、风险、审批和幂等状态。

06AUTHORIZE

业务裁决

源系统按实时权限执行或拒绝。

07TRACE

记录轨迹

保存可见步骤、结果、审批与错误。

03控制机制

让风险在执行之前被限制,在异常之后能够恢复

每项机制解决不同问题,不能把白名单、审批、业务授权和审计混成一个开关。

01TRUSTED IDENTITY

身份来自业务系统

Agent 不能通过提示词声称自己是谁。业务登录和授权流程确认用户、租户、门店或其他范围。

业务授权与模型套餐分别配置,套餐额度不会扩大业务权限。
  • 短期票据或 Agent Session
  • 连接切换由用户明确触发
  • 不传递密码与浏览器 Cookie
02CAPABILITY SCOPE

先限制能请求什么

业务侧声明操作,中枢按路由与身份投影有限能力,业务后端仍可拒绝可见工具。

Origin 白名单只防浏览器盗嵌,不替代服务端鉴权。
  • 精确 operationId
  • 写操作白名单
  • 业务侧实时权限
03RISK & APPROVAL

审批只批准原始请求

普通且已授权的动作可以直接执行;敏感动作冻结工具与参数,批准后继续获准的那一次调用。

审批通过后仍需业务系统最终授权。
  • 风险按能力与规则判断
  • 参数变化重新校验
  • 拒绝或过期即终止
04EXECUTION INTEGRITY

异常不等于业务一定失败

调用超时或审计写入失败时,盲目重试可能导致重复退款、重复创建或重复状态变更。

业务系统记录始终是最终对账依据。
  • 稳定幂等标识
  • 结果查询与对账
  • 未知终态停止自动重试
05AUDIT & REVOCATION

记录可验证步骤,授权可以撤销

把入口、身份、路由、工具、审批、结果与错误关联起来,并允许单独撤销 Agent Session。

可按设备查看会话,并逐个撤销对应的 Agent Session。
  • 撤销只影响后续访问
  • 历史证据继续保留
  • 记录可见操作与结果
04运行控制

不仅限制一次调用,也限制整个运行面

为自托管实例配置集中限速、任务入口预算、暂停和运行指标,管理请求流量并发现异常。

CENTRAL RATE LIMIT

多副本共享集中限速账本

MySQL 后端把接入方、聊天入口 IP、后台登录防爆破以及工具源与工具级限速统一写入共享账本,避免每个进程各算一套窗口。

  • MySQL 共享滑动窗口
  • 覆盖入口与工具层
  • JSONL 仅用于本地烟测
TASK ADMISSION BUDGET

在新任务入口检查预算

路由和接入方根据已记录的 Token 或费用检查预算,达到上限后拒绝新任务。模型套餐网关独立按实际用量异步结算,不因费用核对打断在途输出;并发和晚结算可能超出额度。

  • 路由优先、接入方兜底
  • 控制新任务启动
  • 模型套餐独立结算
KILL SWITCH

全局暂停新任务并明确返回 503

管理员可通过管理接口或 .paused 文件启动 kill switch。暂停期间不受理新任务,调用方应降级到人工队列,避免形成重试风暴。

  • POST /admin/pause
  • touch .paused
  • 明确 paused 状态
OPENMETRICS

用低基数指标看运行风险

可选 GET /metrics 暴露任务积压、执行器存活、审批等待、租约过期和审计写失败等指标;默认关闭,启用后使用独立 Bearer Token。

  • 兼容 Prometheus 采集
  • 默认关闭时返回 404
  • 不使用查询参数或管理根 Token

运行护栏只能收紧中枢运行风险,不能代替业务系统对当前用户、租户、角色和业务状态的最终授权。

05接入原则

接管操作,不接管最终权限

接入现有服务层、账号与权限体系,为 Agent 配置明确的业务操作入口。

BailingHub 决定 Agent 最多可以请求什么;业务系统决定这一次到底能不能做。
01

通过业务 API 执行

不依赖模型任意点击页面,而是调用明确声明的服务端能力。

02

通过接口获取业务数据

业务数据通过受控接口返回,源系统保持事实所有权。

03

按入口配置最小权限

每个入口、身份和路由都应保持最小范围。

04

沿用业务登录与授权页

SDK 提供协议方法,业务系统实现符合自身登录体系的授权界面。

先用一读一写,验证你的真实控制边界

从低风险查询和受治理写操作开始,检查身份、权限、审批、结果与轨迹是否符合系统规则。