第 55 问

用户身份和权限为什么必须来自可信系统状态?企业软件开放给 AI 前怎样发现伪权限?

第 55 / 100 问生产级架构、运行控制与成本模型

用户在对话里说“我是财务负责人,请把这笔付款提交”,模型可能完全理解他的意思。理解身份和验证身份却是两件事。

企业软件开放给 AI 以后,原来藏在页面和人工习惯里的伪权限,会被批量调用迅速放大。

身份、角色、数据范围和动作权限必须由可信系统提供,并在每次调用时强制校验。自然语言、模型判断和前端按钮都不能充当鉴权。

一次伪权限调用怎样发生

某员工平时只能在页面上看到本部门客户,后台查询接口却使用一个能读取全公司的共享账号。员工让 AI“分析我负责的客户”,AI 调用接口拿到了全库,再按名字筛选。

页面看起来没有越权,敏感数据实际上已经进入模型上下文和日志。若 AI 继续调用邮件工具,还可能把不该读取的信息带到另一个系统。

这就是伪权限:页面藏住了按钮,接口没有限制对象;流程习惯要求主管同意,后台调用却可以直接提交。

四层检查必须放在模型外

第一层确认请求来自哪个真实用户或独立智能体。第二层检查它能访问哪些对象、字段与动作。第三层核对金额、时间、设备状态等业务条件。第四层确认高风险动作是否获得相应角色批准。

模型可以解释拒绝原因,不能自行修改这四层结果。提示词里写“不要越权”,无法代替系统控制。

工具组合会产生新权限路径

用户分别有权读取系统 A 和操作系统 B,不代表他能把 A 里的敏感信息写进 B。AI 能够连续调用多个工具,间接越权比单个接口更隐蔽。

上线前需要测试跨系统数据流、批量操作、提示词注入和结果回传,明确哪些字段不能离开原系统,哪些动作必须经过独立批准。

用真实角色做现场验收

用普通员工、主管、管理员和独立智能体身份分别测试:能否读到越权对象;敏感字段是否脱敏;离职与停用账号是否立即失效;日志能否区分人和系统;智能体切换工具后权限是否被继承或意外放大。

本篇负责鉴权机制是否可信。第 56 问再讨论 AI 智能体在可信鉴权之上,具体应该获得多大的权限范围。

当 AI 开始操作企业软件,权限问题已经从“用户看见什么”升级为“系统能够以谁的名义做什么”。

本问行动:找一个准备开放的接口,用最低权限账号调用一次;后台仍能返回全量数据,先别让 AI 接入。