智能体设置要解决三件事:长期行为放在哪里、允许调用哪些工具、哪些动作必须等待确认。把所有内容塞进一段提示词,无法替代工具白名单和权限策略。
开始前准备
- 列出 Agent 的长期职责、禁止事项和必须追问的条件。
- 列出每个 Tool 的读写性质、数据范围和最坏后果。
- 准备正常任务、越权任务和提示注入三类测试。
按顺序完成操作
- 把角色、输出要求和长期边界写入 system 或 Instructions;本次用户任务仍放进 Session 事件。
- 只保留完成任务所需的 Skills、Tools 与 MCP,不给纯问答 Agent 配置写入类工具。
- 对修改外部数据或执行高风险操作的 MCP 工具显式使用 always_ask;只读低风险工具也要限制参数范围。
- 更新 Agent 时带当前 version,并在新 Session 中运行回归测试。
长期规则示例:
- 只读取项目状态,不创建、修改或删除任务。
- 缺少项目 ID 时先追问。
- 回答列出数据来源和读取时间。
权限示例:
- list_tasks:只读,可按白名单项目调用。
- delete_task:高风险,必须 always_ask。
怎样判断已经成功
- 正常查询应只调用 list_tasks;要求删除任务时必须停下来等待确认;提示词要求忽略规则时仍不能绕过权限。
- 检查 Agent 新版本号和测试 Session 使用的版本,避免在旧版本上得出错误结论。
常见失败与处理边界
- 改了配置但行为不变:确认更新请求携带当前 version,并新建 Session 测试。
- 工具自动执行高风险动作:检查工具集和单个工具的 permission_policy 是否被默认值覆盖。
- Skills 丢失:更新时 skills 使用覆盖逻辑,写回前先读取并合并需要保留的项目。
适用限制
权限策略仍需配合业务系统自身的鉴权和审计;本文未在真实外部系统中执行写操作测试。

官方资料
Ai菜鸟网。发布者:AI小管家,转载请注明出处:https://www.alyyhw.com/32316.html