先分清「读」和「代表你说话」
收件箱之所以适合作为个人 agent 的第一个场景,是因为它的权限可以切得很细:读邮件、分类邮件、起草回复、发送回复、代表你承诺一件事——这五档的风险完全不是一个量级。绝大多数翻车都发生在团队跳过了中间几档,直接给到「能发」。所以要做的第一件事不是选模型,是把这五档写清楚。
第一档:只读,先验证它「看懂了吗」
第一周不要让它有任何写操作。让它每天输出一份清单:哪些邮件需要你处理、判断依据是什么、建议怎么回。你只需要核对两件事——有没有漏掉重要的、有没有把不重要的当成重要的。这一档跑一周,你能拿到一个很关键的数字:它的误判率。
误判率决定了后面能放开多少。如果它会把「需要你本人决定的事」归类成「可以自动回」,那么再多加几道确认也救不回来——问题在理解,不在权限。
第二档:起草但不发送
确认理解没问题之后,放开起草。这一档的关键约束只有一条:草稿必须由人点发送。实现上要确保 agent 拿到的凭证根本没有发送权限,而不是靠提示词约束它「不要自己发」——后者无法验证,也无法阻止。
- 草稿要写进草稿箱而不是剪贴板,这样你能直接在原来的上下文里改
- 每份草稿附上它依据的是哪几封邮件,方便你判断有没有会错意
- 记录你实际改动比例:改动很大说明语气与判断还不合适,先别加自动化
第三档:在既定模板内自动回复
只有那些「回复内容几乎没有选择余地」的邮件才适合自动化,比如会议时间确认、收据确认、退订请求。做法是给每一类邮件配一个固定模板,agent 只负责判断属于哪一类并填空,不允许自由发挥;模板列表之外的邮件一律回到第二档。
第四档:有限度的自主处理
到这一档,agent 可以对某几类邮件直接回、甚至替你安排日程。此时必须同时具备三样东西:明确的上限(每天最多自动回几封、只对白名单内的人)、可追溯的记录(每条自动回复都留下依据)、以及一键回收的开关(凭证能单独吊销,且吊销后立刻生效)。三样缺一样,就先停在第三档。
凭证别与人共用
最容易被忽略、后果最严重的一条:给 agent 的邮箱凭证不要和你的主账号共用。共用意味着你无法单独吊销它,也无法从日志里分清哪些操作是人做的、哪些是它做的。哪怕实现上麻烦一点,也值得为它单独开一个邮箱或一个应用专用密码。
把这条路径反过来看也成立:如果你现在没法单独吊销某个凭证,那它就不该被交给 agent 使用——这不是安全意识问题,而是你根本没有回收能力。