2026年7月22日更新:ChatGPT Plus / Pro 与 Codex——AI Agent 的工具权限工程:最小授权为什么成为新的系统设计底线(GPT-5.6 最新技术分享

2026年7月22日更新:ChatGPT Plus / Pro 与 Codex——AI Agent 的工具权限工程:最小授权为什么成为新的系统设计底线(GPT-5.6 最新技术分享

ChatGPT、Codex 和 AI Agent 进入生产环境之后,一个被严重低估的问题正在浮出水面:

AI 能做什么,和 AI 应该被允许做什么,是两件事。

过去我们讨论 AI 编程,讨论的是能力。

模型够不够强。
上下文够不够长。
代码生成够不够准。
任务完成率够不够高。

但当 Codex 开始直接操作代码仓库,当 Agent 开始调用真实工具,当 Plus 级工作流开始连接公司内部系统——能力问题就变成了权限问题。

传统软件的权限模型,不完全适用于 AI

传统系统的权限设计,对象是人。

人能理解规则。
人能预判后果。
人能承担责任。
人有稳定的行为模式。

所以传统权限是静态的:

Role ├── read 读取 ├── write 写入 ├── delete 删除 └── admin 管理

一旦授权,长期有效。

但 AI Agent 不一样。

它不理解规则,它理解的是目标。
它不预判后果,它评估的是路径。
它不承担责任,责任在设计系统的人。
它的行为模式随上下文漂移。

给 Agent 一个静态的 write 权限,等于给一个注意力会分散、判断会波动、但执行速度极快的实习生,一把长期有效的钥匙。

工具权限的颗粒度,应该跟着任务走,不是跟着角色走

更合理的结构是:

TaskPermission ├── task_type 任务类型 ├── allowed_tools 本任务可用工具 ├── scope 作用范围 ├── reversible 是否可回滚 ├── approval 是否需要人工审批 └── expires 授权有效期

写文档的任务,不应该碰数据库。
改样式的任务,不应该碰业务逻辑。
只读分析的任务,不应该有任何写权限。
探索阶段的任务,不应该有执行权限。

权限不再是"你是谁"。
权限是"你现在在做哪件事,这件事做到哪一步了"。

不可逆操作,是权限设计的分水岭

所有工具调用可以分成两类。

可回滚的:
生成草稿。
修改代码但未提交。
创建测试分支。
查询和分析。

不可回滚的:
发送邮件。
删除数据。
发布上线。
对外付款。
提交到主分支。

ChatGPT Pro 处理复杂任务时,最危险的不是犯错。
而是错误以不可逆的方式落地。

所以工程上的原则是:

可回滚区域,尽量放权,让 AI 快。
不可逆边界,必须收紧,让 AI 停。

边界之前,AI 自动执行。
边界之上,人类一键审批。

最小授权不是限制 AI,而是保护系统

很多人担心:权限收紧了,AI 的效率不就下降了吗?

恰恰相反。

权限边界清晰的 Agent,才敢让它自动跑。
审批节点明确的系统,才敢让它进生产。
回滚机制完备的流程,才敢让它处理重要任务。

信任不是来自 AI 永不犯错。
信任来自:犯错的代价被系统设计消化掉了。

模型决定 AI 能走多远。
权限工程决定 AI 敢走多远。

未来优秀的系统设计者,不只是会给 AI 接工具的人。
而是最清楚哪些工具不该接、哪些边界必须存在的人。

能力决定上限。
授权决定底线。