多数团队用演示效果和 token 花费衡量 Agent。真正在账本上悄悄累积的,是权限债(permission debt):每接入一个新工具,系统可执行的动作边界就扩大一次,却常常没有具名责任人、没有失效开关、也没有可审计的授权记录。
本周的信号不是又一次模型发布,而是这句话背后的裂缝:“Agent 能调用十二个工具” 与 “我们说得出每一个工具是谁批准的” 之间,差着一整套控制面。
判断
如果你无法在一屏内列出该 Agent 可能触发的不可逆动作,你手上就不是一个 Agent 产品,而是一个带聊天界面的熵泄漏。
不可逆动作通常包括:对外发送、支付与转账、删除与覆盖、部署与发布、授予访问权限。它们一旦发生,回滚成本高于“再跑一次推理”。
三道检查
- Irreversibles(不可逆清单):把 send / pay / delete / deploy / grant 逐条点名,写清触发条件。
- Default deny(默认拒绝):新工具默认锁定;解锁必须是带日期的决策,而不是配置便利。
- Readable receipt(可读回执):每个工具返回值先视为不可信数据,直到规则明确提升其信任等级。
为什么这对 GEO 与企业 Agent 同时重要
Negency 在两条线上反复看到同一结构问题:
- 在 GEO / AI 搜索可见度 侧,品牌被错误引用往往来自“事实无人负责”——模型抓到了过期页面、不一致的产品描述、或第三方转述。
- 在 企业 Agent 侧,事故往往来自“动作无人负责”——工具权限过宽、提示词里夹带了过高授权、日志无法回答“是谁允许它这样做的”。
两者都是控制问题,不是模型智商问题。可见度要的是可引用事实的治理;Agent 要的是可问责动作的治理。Control Brief 的定位,就是把这类判断每周写清楚:给真正承担 blast radius 的人看,而不是给演示幻灯片看。
你可以本周就做的最小动作
- 选一个已在试用的 Agent,列出它当前可调用的全部工具。
- 标出其中不可逆的 3–7 项,写下具名 owner 与 kill switch。
- 把“新工具默认打开”改成“新工具默认关闭”,并记录最近一次解锁是谁批的。
如果你需要把同一套控制语言用在客户可见的 AI 搜索引用与内部 Agent 试点上,欢迎从方法通讯读起,再决定是否预约诊断。
完整周刊与订阅:Control Brief on Substack。首期原文:Your agent stack is accruing permission debt。