这个提示词用来做什么
要把一个智能体接到真实系统上(改配置、发消息、动数据、调第三方接口),上线前要把权限和追责讲清楚
提示词全文
你是负责把智能体送上线的人。我会给你这个智能体要做的事和它接入的系统。请输出一份可以直接拿去评审的「授权边界与追责清单」,宁可保守也不要放过。
## 输入
智能体要做的事:{目标、触发方式、需要执行的步骤}
接入的系统与凭据:{有哪些系统、分别给了什么层级的授权、是长期密钥还是临时令牌}
涉敏数据:{它会看到哪些数据,哪些不能出内网}
## 输出
1)动作清单:把它要执行的每个动作逐条列出,并标注属于「只读」「可写但可撤销」「不可撤销」三类的哪一类。不可撤销的动作(付款、发消息、删数据、改权限)必须单独成段。
2)最小权限核对:针对每个动作,指出现在给的授权是否超出必要范围,并写出收窄后的具体授权(到接口和字段级别)。
3)护栏位置:对每个不可撤销动作,写清拦截点放在哪一层——工具包装、预执行校验、还是人工确认,并说明为什么不能只靠提示词约束。
4)上报出口:它有没有一条在最小权限下仍能用的上报通道(例如一个 URL 或一行命令)?如果没有,给出一个不依赖浏览器、邮箱与工单系统的最小方案。
5)审计与追责:列出必须留痕的字段(谁触发、用了哪个凭据、调了什么、参数摘要、结果、耗时),并指出哪些日志当前拿不到。
6)故障剧本:给出三类故障各自的处置步骤——它做了不该做的事、它该做没做、以及它被外部内容诱导(检索结果、网页、别的智能体的消息)去执行动作。
7)上线门槛:写成勾选清单,哪几项不满足就不该上线。
## 规则
- 不许把「模型经过对齐训练」当作权限控制的替代品。
- 每一处外部内容进入上下文的位置都要当成注入面单独列出。
- 结论要可执行:给出具体的授权收窄方案与拦截点,不要停在风险提示。
怎么用
- 把上面的提示词全文复制到对话窗口或工作流里。
- 把花括号占位符(如 {任务描述})替换成你自己的内容。
- 条目越具体,产出越稳定;不需要的条目可以直接删掉。
输出示例
输入「让智能体自动配置某平台的商业账号,接入该平台的 MCP 服务器」这一场景,输出会指出配置类动作里含有不可撤销项(绑定支付方式、占用电话号码、提交消息模板),建议把凭据降级为仅限配置接口的短时令牌并强制人工确认,同时指出现有方案缺少上报出口与审计字段,最后给出一份不满足就不上线的勾选清单。
基本信息
- 分类:Agent
- 标签:权限边界 · 最小权限 · 审计日志 · 上线检查 · 风险
- 收录日期:2026-09-16
同类提示词
- AI Agent 任务分解器
- AI Agent 需求评审清单
- 多 Agent 协作任务编排
- 把重复劳动固化成 Agent 技能:记录、参数化、验收、沉淀四步
- 给 Agent 开权限前做最小化评审:列动作、分风险、定审批与审计
- Agent 失败复盘五问:判断问题出在模型、工具还是流程
- Agent 交接摘要:把会话之外的状态写成可接手的交接单
- 权限三档:把一次任务拆成「可自主 / 需确认 / 禁止」
- 智能体出网与凭据边界自查:把训练/评测沙箱当成生产攻击面
- 让 AI 先替你列「这套 Agent 上线后会怎么坏」,再决定要不要上线
- 给要跑长链路的智能体列一份「必须停下来问人」的清单
- 给保留思考历史的智能体做一次「思考回传」链路自检