随着企业赋予AI代理更多自主行动能力,让代理能够在没有人工逐项审批的情况下规划、决策并跨系统执行操作,一个核心问题浮现出来:当代理试图完成一项从未被授权的操作时,究竟什么机制能真正阻止它?企业级数据库公司EDB的产品管理副总裁普里扬卡·贾恩近日在接受媒体采访时指出,治理必须变成可执行的规则,并在代理实际工作的数据层、在事情发生的当下强制实施。
贾恩表示,企业自己的代理运行在自己的模型上,触碰的是自己基础设施中的数据,因此代理行为带来的责任最终由企业承担。这种责任无法通过事后追溯或一纸空文的抽象政策来履行。代理需要在具体情境中遵守规则,因为它们不具备对自身行为的判断力。
她以“永远不要打开车门”这一规则为例:如果机械地遵循,代理将永远无法上下车;但如果情境改变——例如车辆起火、有人受伤需要逃生——真正需要的规则恰恰相反。当下情境中的上下文就是一切。既然要求代理执行智能任务,就需要智能规则。
目前常见的做法是在代理外围增加护栏,即围绕模型叠加指令、策略和监控。这些机制虽然重要,但存在结构性局限:如同“车门规则”一样,规则在真正需要决策的那一刻之前看似合理。代理层的控制可靠与否,取决于代理输出是否可预测,而自主性恰恰让输出难以预测。依赖在行动前进行审查的治理方式,无法跟上以毫秒级速度在多个系统中同时行动的代理。
贾恩认为,治理必须下沉到操作数据层,在代理请求数据的当场执行。代理的价值恰恰体现在频繁查询、检索、转换并操作数据上。一项禁止代理访问某类数据的策略,只有在代理请求时系统能够真正拒绝访问,才有意义。同样,AI可审计原则只有在企业能够重建代理做了什么、触及了哪些数据、为哪个用户服务以及产生了什么结果时,才算真正落实。当治理位于数据层时,无论代理如何构建或表现,控制都有效,因为控制是数据库本身的性质,而不是代理作出的承诺。
代理行为可能是概率性的,但治理不能是概率性的。企业不应指望模型主动遵守策略,策略必须由系统强制执行。这正是“希望行为者守在边界内”与“构建不可逾越的边界”之间的区别。
具体控制机制多数企业已经具备:基于角色和属性的访问控制、行级和列级安全、数据分类和脱敏、策略即代码、完整审计跟踪。代理带来的变化不在于机制本身,而在于机制需要识别的主体。身份管理必须把代理视为独立的主体,拥有自己的身份,并在会话开始时声明其目的。一旦目的与身份绑定,策略引擎就能像评估角色或部门一样评估它,行为记录也能捕获代理声明前来执行的任务。
贾恩介绍,这套方法在实践中归结为九项控制措施,分属三项要务。第一项要务是强执行:在查询时对代理和用户均实施基于角色和属性的访问控制;由同一策略路径驱动动态列脱敏;将代理身份作为一等主体,在会话开始时绑定声明的目的并保留操作者用户。第二项要务是可见并可用证据证明:通过分类和标记驱动策略;记录会话级审计日志,包含哪个代理、为哪个用户、在什么声明目的下行动;跨管道追踪血缘,使结果可追溯至最初请求。第三项要务是统一与加固:集中化、可移植的策略管理;静态和传输中加密;在本地、云端以及主权或隔离环境中保持一致的执行。
贾恩表示,声明的目的是关键差异。它成为访问层已经理解的属性,与角色和行级安全在同一策略路径中评估。执行机制并未改变,变化的是代理目的成为评估的一部分,也成为事后记录的一部分。无论企业处于AI部署的哪个阶段,在数据层执行治理都能让企业更快前进,而不是更慢。相关控制已经在数据库中存在,区别在于代理现在必须经过这些控制。