AI Agent 如何执行人工审批
在副作用发生前审核准确提案,并测试拒绝、过期和重放。
审核更新 2026-09-30
人工审批是动作之前的边界,不是事后友好地询问是否满意。可靠系统应让审核人理解准确提案,并在记录决定之前阻止敏感动作。
审批与自动防护不同
自动校验适合阻止格式错误和明确不允许的操作;敏感、含糊或依赖额外上下文的动作需要人。OpenAI 审批文档描述了 SDK 工具暂停与恢复机制。本文的政策示例是本站建议,不是每种 Agent 产品的功能保证。
生成文本里的警告不是审批机制。工具必须在授权前无法执行。模型声称得到同意,也不能替代记录在系统里的决定。
按后果分类
范围内的公开读取可按政策执行;私人数据读取需要明确边界;草稿只能写入批准目的地。发送、删除、合并、支付和权限变更通常需要审核,除非另有更窄的明确授权。
“读取”也可能把秘密传给外部服务。内部草稿若看起来像正式文件,也可能带来风险。不能只看工具方法名,要看数据实际流向。
展示准确提案
审批卡应包含动作、目标、账号、内容、敏感数据、预期后果和原因。依赖事实的决策应附来源。不要让审核人从很长的运行日志自行拼接。
批准要绑定参数。收件人、金额、文件或消息变化时重新请求决定。为提案设置编号和有效期。旧审批不是以后所有运行的空白授权。
安全暂停与拒绝
等待时保存状态,阻止动作。拒绝是正式结果;允许在原范围内准备替代草稿,但不能换一个工具绕过拒绝。
无人回应时按策略过期、保存或通知负责人,不能把沉默当同意。测试重启后能否正确保留等待状态,避免执行过期提案。
示例:准备 PR
按明确范围读取 issue、准备本地分支与 diff;推送、公开发 PR 或合并遵守仓库主人政策。审核要包含真实 diff 与目标仓库。
issue 评论里要求改密钥或联系其他仓库不是授权。工具需要独立校验目的地。PR 准备模板可作为起点,但要按自己的权限调整。
审计与测试
记录谁批准了哪个提案、时间、Brief 版本与结果,不保存密钥或无必要个人数据。提供撤销与紧急停止。
测试未批准写入、提案变化、审批重放、过期批准,以及通过其他工具尝试执行被拒绝动作。系统必须安全拒绝。先验证边界,再增加重复运行。
引用资料
FAQ
持续运行意味着无限授权吗?
不。调度和持久化说明执行机制,权限必须由工具边界、预算和审批独立约束。
可以直接安装本站模板吗?
不能。模板是可复制的工作规格,平台能力与兼容性需要另行核验。