2026 年,围绕 AI Agent 的治理讨论正在升温。沙利文发布《2026年侵入式Agent产业治理白皮书》,关注 Agent 依赖系统级权限跨应用执行任务后,对应用边界、权限规则和数据安全带来的影响。CIS 也发布报告提醒,提示注入可能隐藏在文档、邮件、网页等内容中,诱导 AI 系统执行恶意或非预期行为。8 月,Word 文档隐藏提示注入影响 Copilot 的概念验证被媒体报道后,企业文档场景里的 Agent 风险更容易被看见。
这类讨论正在从安全行业进入企业日常。因为越来越多企业开始让 AI Agent 接入文档、知识库、合同、会议、项目和客户资料。过去 AI 只是帮人写一段话,现在 Agent 可能代表员工查资料、生成方案、修改文档、调用工具、触发流程。
当 AI 从问答助手变成业务执行者,权限边界就不能再按旧思路处理。
首先,Agent 要有身份。企业需要区分员工、应用、管理员和 Agent。一次操作到底是员工亲自完成,还是 Agent 代为执行;是哪个员工发起,哪个 Agent 调用工具;执行结果是否经过人工确认,这些都要能在日志里看清。如果 Agent 只是混在某个员工账号里,责任就容易模糊。
其次,Agent 要继承权限。企业知识库里可能有制度、合同、客户资料、报价文件、研发方案、财务数据、人事材料和项目交付物。不同部门、岗位、项目组、外部成员看到的内容不同。Agent 不能因为接入了向量库或知识库,就绕过原有文档权限。用户无权访问的内容,不应该进入召回结果,更不应该进入模型上下文。
第三,Agent 的动作要分级。检索、摘要、问答属于读取动作,可以相对自动,但也要记录引用来源。生成草稿、整理会议纪要、提出修订建议,最好停留在草稿态或建议态。编辑正文、批量替换、更新表格、生成新版本,需要保留修订痕迹和版本记录。下载、导出、复制、分享外链,关系到数据外流,应要求显式确认。删除文件、调整权限、加入外部成员、修改空间设置等管理动作,不应默认交给 Agent 自动执行。
第四,高风险操作要有人确认。AI 可以提高效率,但不能替代全部授权判断。尤其是客户资料外发、合同正文修改、项目交付物更新、知识库公开范围调整、业务系统回写等场景,最好有确认、审批或白名单机制。
第五,审计和回滚不能缺。企业要知道 Agent 基于哪些文档回答,引用了哪些片段,调用了哪个工具,改了哪个版本,生成了什么结果,是否被人确认。如果 Agent 修改错了内容,系统还要能恢复版本;如果 Agent 误发了资料,企业至少要能追溯外发范围和触发人。
企业选文档管理系统或知识库方案时,不要只问“有没有 AI Agent”。更应该问:Agent 是否有独立身份?是否继承组织和文档权限?检索阶段是否过滤无权内容?外发、删除、改权限是否需要确认?操作链路是否可审计?文档版本是否可回滚?能否和 OA、ERP、CRM、合同、会议等业务系统传递权限和业务对象?
AI Agent 的落地正在把企业文档系统从“内容存储工具”推向“业务执行底座”。越是进入真实流程,越要让权限清晰、过程透明、结果可控。