Anthropic 这周披露一个数字:Claude Code 上 93% 的权限弹窗,用户都是直接点同意的。换句话说,绝大多数弹窗没在把关,只是在消耗你的注意力。
这是什么
Agent 不是传统程序——给它一句自然语言,它自己决定调什么工具、传什么参数、再链下去做什么,整条路径是动态且概率性的。把 IAM(管「谁能进哪套系统」的身份与访问管理)直接套到 agent 身上会水土不服,因为人带着判断力和代价感做事,agent 目前没这种自我约束,只管完成任务,哪怕任务被它理解得跑偏。
行业共识:权限不是「全开/全关」开关,而是按风险分层。Claude Code 的设计示范了这个思路——读文件直接放行,文件修改只在本会话免打扰,shell 命令(直接操作系统执行的指令)按仓库+命令永久授权,外网抓取按域名管。
行业怎么看
光分层不够,得让另一个 AI 帮你先筛。Claude Code 上线的自动模式分两道关:输入层扫返回内容有没有藏着提示词注入(藏在工具结果里诱导 AI 偏离原任务的恶意指令),输出层先用快分类器过一遍、可疑的再走慢推理复核。审批分类器刻意看不到 agent 内部推理,避免「被诱导的 agent 反过来骗过审批员」。
但反对意见也得摆出来:Anthropic 自己披露,自动模式假阴性率(漏过危险动作的比例)17%,每 6 次放行里就有 1 次可能闯祸。业内折中方案是——自动模式适合 CI 流水线(代码合并前自动跑测试的环节)、隔夜批量重构这类中低风险长任务;生产数据库、资金、对外发消息这类高影响操作,必须回到人工审批。
配套机制还包括:给 agent 独立身份、分钟级短凭证替代永久 API key、权限精确到「对哪个资源做什么动作」、高风险审批走短信或独立面板(agent 伪造不了的通道)、把执行关进沙箱(隔离的虚拟空间)、设速率限制和熔断(异常时强制中断)。
对普通人的影响
对企业 IT:IAM 体系要专门给 agent 留出独立账号、短凭证、审计轨迹的模块,Okta、WorkOS 已经在补产品线。
对个人职场:用 Claude Code、Cursor 写代码的人会感到差别——低风险操作不再频繁打断,但破坏性操作依然要点头。
对消费市场:终端用户暂时感知不强,但 AI 助手一旦开始代你订外卖、转账,「哪些动作 AI 能自己做主」的设置项就会变得常见。