办公 Agent 一旦能读取文件、浏览器会话、消息和日程,就不再只是生成文本的对话工具。错误动作可能覆盖原件、重复发送消息,或把不应离开内部系统的数据交给外部处理。提示词里的“不要泄露”和“发送前确认”只能表达意图,不能代替文件权限、应用授权和审批机制。本文从动作影响出发,把能力拆成读取、生成草稿、外部写入和审批四层,并给出接入前需要验证的控制点。
先画出责任边界
一条办公自动化链路通常包含:
用户身份决定能看什么;连接器决定能执行什么;模型只处理传入的上下文;业务应用负责写入的幂等和状态。不能因为模型能够生成一条操作指令,就默认它有权执行该操作。
用四级动作模型划分权限
一级:读取
读取公开网页、授权目录中的文件或用户本来有权查看的消息。即使是只读,也应限制目录、账号和数据范围,并记录任务访问了哪类资源。
二级:生成草稿
根据已授权材料生成新文件、消息草稿或日程建议。默认写入独立输出目录,不覆盖原文件,也不把草稿自动提交到业务系统。
三级:外部写入
发送消息、修改日程、上传共享文件或更新业务记录。这类操作执行前应展示目标、关键字段和差异,由用户明确确认。
四级:审批与不可逆操作
提交或批准审批、删除数据、变更账号权限以及付款等动作应默认关闭。若业务确需自动化,应由专门流程实现短期授权、双重确认和独立审计,而不是复用普通办公 Agent 的通用令牌。
浏览器能力:把会话访问和页面读取分开
公开页面读取与使用已登录会话访问内部系统不是同一风险等级。接入时分别检查:
- 是否允许使用保存的 Cookie 或浏览器配置;
- 可以访问哪些域名和路径;
- 下载文件会保存到哪里;
- 表单填写与表单提交能否独立授权;
- 登录、验证码和访问控制失败时是否会停止。
不得通过自动化绕过登录、验证码、付费墙或其他访问限制。测试时从公开页面和只读动作开始,确认没有隐式点击或提交。
文件能力:默认使用副本
文件处理应遵守三个默认值:输入目录只读、输出写入新文件、日志不保存完整正文。对内部或敏感文件,还要在调用模型前确认数据是否允许离开当前系统。
一次最小验收可以这样设计:
- 在测试目录放入一份无敏感信息的样本及其只读副本;
- 要求 Agent 生成格式转换后的新文件;
- 比较原文件哈希或修改时间,确认没有被覆盖;
- 检查输出文件能否重新打开;
- 搜索运行日志,确认没有记录文件正文或密钥。
企业连接器:读、草稿、发送分别授权
消息与日程连接器至少拆成三种凭据或权限范围:
| 权限 | 允许动作 | 默认策略 |
|---|---|---|
read | 读取用户已授权的信息 | 限定对象和时间范围 |
draft | 生成消息或日程草稿 | 不产生外部影响 |
write | 发送、修改或删除 | 每次显示预览并确认 |
审批权限不应混入普通 write。如果一个令牌同时拥有读取通讯录、发送消息和批准流程的能力,任何单点错误都会扩大影响范围。
长期记忆:先定义可写入内容
适合长期保存的是稳定、低敏感且可由用户更正的信息,例如报告格式和公开术语。不应保存密码、API Key、客户详情、人事评价、临时项目状态或未经确认的模型结论。
启用记忆前必须回答:
没有查看和删除机制的记忆,不适合作为企业工作流的事实来源。
外部写入需要幂等与回执
模型调用成功不代表业务写入成功。网络超时后直接重试,可能重复发送消息或创建两条记录。写入操作应携带由业务侧生成的幂等标识,并提供状态查询和成功回执。
Agent 在超时后应先查询原操作状态,而不是立刻重复执行。相同错误连续出现时停止,并把请求标识、目标对象和当前状态交给人工处理。
日志记录动作,不默认记录内容
审计日志至少需要任务标识、操作者、连接器、动作类型、目标资源类别、结果、审批标识和时间。敏感正文、完整提示词、文件内容和认证信息不应默认写入日志。
上线前通过一次测试任务确认:只读访问、草稿生成、写入确认、拒绝审批和失败停止,都能留下足以定位问题但不泄露正文的记录。
从低风险任务开始验证
首个试点应选择公开或脱敏材料、只读输入和可删除的独立产物。待文件边界与日志验证通过后,再开放草稿能力;只有业务侧具备确认、幂等和回执时,才考虑有限写入。
扩大范围时每次只增加一种资源或动作。若同时开放浏览器会话、共享盘和消息发送,出现问题后无法确定是哪一层权限失效。
结论与限制
办公 Agent 的权限设计应从动作影响出发:读取受限于数据范围,草稿写入独立产物,外部写入需要预览和确认,审批与不可逆动作默认关闭。再配合最小凭据、幂等回执和字段化日志,才能让失败停留在可控范围。
本文提供的是通用权限模型,不替代具体业务系统的 OAuth 范围、数据分类、安全评审或合规要求。任何连接器的实际权限与数据处理方式,都需要依据当前代码、配置和服务条款单独核验。




