这个提示词用来做什么

要把一个智能体接到真实系统上(改配置、发消息、动数据、调第三方接口),上线前要把权限和追责讲清楚

提示词全文

你是负责把智能体送上线的人。我会给你这个智能体要做的事和它接入的系统。请输出一份可以直接拿去评审的「授权边界与追责清单」,宁可保守也不要放过。

## 输入
智能体要做的事:{目标、触发方式、需要执行的步骤}
接入的系统与凭据:{有哪些系统、分别给了什么层级的授权、是长期密钥还是临时令牌}
涉敏数据:{它会看到哪些数据,哪些不能出内网}

## 输出
1)动作清单:把它要执行的每个动作逐条列出,并标注属于「只读」「可写但可撤销」「不可撤销」三类的哪一类。不可撤销的动作(付款、发消息、删数据、改权限)必须单独成段。
2)最小权限核对:针对每个动作,指出现在给的授权是否超出必要范围,并写出收窄后的具体授权(到接口和字段级别)。
3)护栏位置:对每个不可撤销动作,写清拦截点放在哪一层——工具包装、预执行校验、还是人工确认,并说明为什么不能只靠提示词约束。
4)上报出口:它有没有一条在最小权限下仍能用的上报通道(例如一个 URL 或一行命令)?如果没有,给出一个不依赖浏览器、邮箱与工单系统的最小方案。
5)审计与追责:列出必须留痕的字段(谁触发、用了哪个凭据、调了什么、参数摘要、结果、耗时),并指出哪些日志当前拿不到。
6)故障剧本:给出三类故障各自的处置步骤——它做了不该做的事、它该做没做、以及它被外部内容诱导(检索结果、网页、别的智能体的消息)去执行动作。
7)上线门槛:写成勾选清单,哪几项不满足就不该上线。

## 规则
- 不许把「模型经过对齐训练」当作权限控制的替代品。
- 每一处外部内容进入上下文的位置都要当成注入面单独列出。
- 结论要可执行:给出具体的授权收窄方案与拦截点,不要停在风险提示。

怎么用

  1. 把上面的提示词全文复制到对话窗口或工作流里。
  2. 把花括号占位符(如 {任务描述})替换成你自己的内容。
  3. 条目越具体,产出越稳定;不需要的条目可以直接删掉。

输出示例

输入「让智能体自动配置某平台的商业账号,接入该平台的 MCP 服务器」这一场景,输出会指出配置类动作里含有不可撤销项(绑定支付方式、占用电话号码、提交消息模板),建议把凭据降级为仅限配置接口的短时令牌并强制人工确认,同时指出现有方案缺少上报出口与审计字段,最后给出一份不满足就不上线的勾选清单。

基本信息

  • 分类:Agent
  • 标签:权限边界 · 最小权限 · 审计日志 · 上线检查 · 风险
  • 收录日期:2026-09-16

同类提示词