可以從以下五個層面來拆解:
目前的 AI Agent 多半是在我授權之後,直接以我的身分取得某個服務的完整存取權。例如它拿到的是整個 Gmail 的存取權,而不是針對某一封信件,多數系統目前還無法把權限切到這麼細。另一個方向是讓 AI Agent 擁有獨立於使用者的專屬身分,這類機制已經有廠商開始推出,例如微軟的 Microsoft Entra Agent ID。
它可以呼叫哪些工具?是只能讀信、寫草稿,還是可以寄信、刪信?其中的關鍵在於,我們是否賦予 AI Agent 對外發送訊息的能力。比較保守的做法是只允許它撰寫草稿、列出收件人清單,但不能直接把信寄出。
它能讀取的資料範圍,是只限特定標籤的信件,還是一經授權就能存取所有信件?這關係到它會不會讀到私人資料,甚至進一步洩漏公司的商業機密。比較好的解法是另外建立一個沙盒(sandbox,一個與外界隔開的獨立空間),裡面只放 Agent 可以讀取的郵件或檔案,並與整台電腦的下載資料夾分開,讓 Agent 從一開始就碰不到其他機密內容。
好的授權應該在需要的當下才發放,用完即失效,也就是 Just-in-Time(即時授權)原則。傳統的帳號或 API(應用程式介面)token 授權,有效期往往是數天甚至永久;Just-in-Time 授權則是依照當下的任務發放,例如 5 分鐘後或任務完成後就自動失效,每次都是為了完成特定任務,才重新取得一份全新的授權。
授權機制需要包含 Human-in-the-loop(人在迴路中,指關鍵步驟由人類把關),但又要避免讓人產生「同意疲乏」,也就是確認視窗跳出太多次,使用者最後不看內容就直接按同意。比較好的方式,是以「操作是否可逆」作為分界線:
如果 Agent 做的事情是可逆的,例如寫草稿,就算內容寫錯,我們也能修改或刪除,就不需要層層把關;但如果是寄出信件,對方一旦收到、讀到就無法收回,或是涉及付款、刪除等操作,這類不可逆的行為就必須由人類介入確認。