复盘会从错误的图表开始。有人圈出了「可接受」的幻觉率。损害已经发生在别处:一段推理正确的变更,被写进了错误的地方——合并、发信、计费,或轮换了一把密钥。模型并没有在思考上失败。失败的是栈里谁可以写入。
这是 Control Brief 的领地。Negency 为真正承担 blast radius 的人写每周判断:权限、控制,以及廉价循环与门控写入的差别。第 2 期的信号不是又一个框架发布,而是:你的栈能否在不读代码的情况下,分清这两条车道。
场景:带着绿勾把生产邮箱发出去了
想象一次「看起来不错」的编码 Agent 试用。助手总结了工单、起草了补丁、开了 PR。然后,在同一次会话里,因为提示词写着「通知相关方」,它调用了共享收件箱的发送工具。文案没问题。收件人有问题。回滚是一个人类下午,外加对一位从未要求 AI 代写邮件的客户的信任扣分。
演示稿没有撒谎。模型会推理。工具能工作。缺的是 草稿 与 不可逆写入 之间的具名门控。那道缝,就是礼貌系统变成昂贵破坏者的通道。
判断
如果你的 Agent 能推理一项变更,又能在同一权限等级下提交它,你就没有控制。你有的是一个带着绿勾的礼貌破坏者。
推理质量与写入权限是不同的控制面。把它们压进同一张「Agent 可调用工具」清单,是最常见的事故。团队调试错误答案,因为错误答案在聊天里可见;写错地方的正确答案,会出现在财务、安全与客户信任里——往往在会话已经关闭之后。
冲突:为什么「加个人工确认」经常失效
Human-in-the-loop 不是勾选框,而是提升(promotion)的设计。许多栈在已经过权的工具带上贴一个审批 UI。中途解锁会继承整段对话的信任;一个读工具稍后「需要」写权限时,会话被悄悄升级;从旧工单检索来的记忆被当成行动许可。结果在幻灯片上像有治理,在生产里是敞开的。
三种塌缩反复出现:
- 同类工具。 列表、搜索、摘要与创建、更新、删除、发送共享一个权限桶。
- 同会话提升。 中途解锁的工具继承了它未挣得的信任。
- 载荷先于责任人。 字节离开沙箱之后,才开始找人对账。
每种塌缩都比重新设计便宜——直到第一次不可逆落地。然后成本变成叙事:「是 AI 干的」,另一种说法是「没人拥有那道门」。
本周可跑的三道检查
- 读写分车道。 列表、搜索、摘要保持廉价;创建、更新、删除、发送需要具名门控。若你无法在一页上画出车道分割,你就没有控制图——只有希望。
- 禁止同会话提升。 中途解锁的工具不继承整段对话信任。提升是带日期、带 owner 的决策,不是模型自信度翻开的便利开关。
- 载荷前先有责任人。 每次写入在字节离开沙箱前点名人类责任人。若日志答不出「谁允许这次发送」,这次写入就是未授权的表演。
这些检查故意无聊。无聊才是重点。Control Brief 不是来发明又一个 Agent 人设,而是让权限可读。
「门控写入」到底是什么
门控写入不是「再问模型你确定吗」。它是规划与副作用之间的硬分割:
- 廉价循环:列文件、搜代码、读日志、摘要 PR、拉工单、提议补丁、起草提交说明。在普通会话认证下保持开放;输出在提升前一律不可信。
- 门控写入:应用补丁、提交、推送、自动合并、触发流水线、晋升高级产物、发 Slack/邮件、轮换密钥、授予角色、碰钱。需要具名 owner 批准、策略检查,或两者——以及能在第三次不可逆之前按下的 kill switch。
本周付费深度会为典型编码 Agent 栈画出这些类别:哪些调用保持开放,哪些触发人或策略检查,团队又通常在何处把两者塌成一次事故(CI 钩子、邮件发送器、凭证库)。上面的免费判断,已足够你先做车道分割。
故事 → 冲突 → 判断 → 可引用句
故事很熟:能干的助手、匆忙的试用、一次看起来像帮忙的写入。冲突是结构的:推理与写入共享同一权限等级。判断是锋利的:同类推理-加-提交不是自主——是文笔更好的失控副作用。下次设计评审可引用的一句:
如果 Agent 能在同一权限等级下既想清楚变更又提交变更,你就没有 Agent 产品。你有的是带着绿勾的礼貌破坏者。
这与 Negency 两条产品线如何相连
Negency 站点工作与 Control Brief 共享同一条脊柱:
- 在 GEO / AI 搜索可见度 侧,无人负责的事实产生错误引用。模型引用过期页面,因为没人治理实体表。
- 在 企业咨询 + AI Agent 侧,无人负责的写入产生事故。Agent 行动,因为没人治理从草稿到实况的提升路径。
两者都是披着模型问题外衣的控制问题。From Entropy to Agency 在这里不是口号,而是作业顺序:先点名不可逆,再分车道,然后才选工具。
一小时演练
- 选一个已在试用或软生产的 Agent。
- 列出它可调用的每个工具,标成廉价或门控。
- 对每个门控项写下:owner、kill switch,以及是否可能同会话提升。
- 在接入下一个集成之前,关掉任何缺少 owner 或 kill switch 的门控工具。
若清单装不进一屏,那一屏就是你的 backlog——不是又一场模型烘焙赛。
软性下一步
Control Brief 每周继续写这类判断:免费侧给信号,付费侧给路由表与控制图。当你希望同一套语言出现在收件箱,而不是又一张「几乎安全上线」的演示截图时,再订阅即可。
Negency — 从熵到行动力(From Entropy to Agency)。