Agent 能自己查资料、写代码、跑命令、发消息,能力越大风险越大。2026 年的一个共识是:Agent 落地最大的障碍不是能力,而是「敢不敢放手」。权限治理,就是给 Agent 划清能干什么、不能干什么的边界。

四个治理层次,从轻到重

  • 隔离:给每个 Agent 独立的环境(浏览器、文件、凭据),互不越界——OpenBot(3485★)每个 AI 同事一台「专属电脑」就是这个思路
  • 最小权限:只给完成任务所需的最小权限,而不是顺手把全库权限都开了
  • 人工确认:不可逆操作(删数据、转账、对外发布)默认卡人工审批
  • 审计:所有动作留痕,出问题能回溯到具体一步

2026 年 GitHub 上的安全类项目

  • PRAXIST(3235★):自主研究系统,强调过程可度量、可复现——每一步都能复现,本身就是一种治理
  • Cybermes(665★):自主攻防、漏洞赏金与红队框架——反过来证明了放开 Agent 权限的破坏力
  • northcinder(1218★):AI 比价后「先问买家再下单」,把人工确认做成默认动作

落地清单

  1. 先列清单:这个 Agent 要完成任务,最少需要哪几项权限
  2. 再上护栏:不可逆操作一律人工确认,宁慢勿错
  3. 最后加审计:动作日志 + 成本账单,出问题五分钟内能定位
判断一个 Agent 框架成不成熟,不看它多能干,看它多「胆小」——敢不敢默认拒绝。