影子智能体不是单纯的“员工私自使用某个模型”,而是未经企业登记、审批和安全评估,却已经接入知识库、业务系统或自动化脚本,并参与真实流程的智能体。它可能从会议纪要、客服辅助、邮件草拟开始,逐步获得查询、发送、修改甚至批量处理权限。真正的风险不在于是否使用了人工智能,而在于企业无法回答:它处理了什么数据、调用了哪些工具、由谁负责,以及出错后能否暂停和追责。
先盘点,再谈禁止
治理影子智能体的第一步不是全面封堵,而是建立资产清单。企业应持续识别正在运行的模型、智能体、知识库、插件、API、MCP服务和自动化脚本,记录其用途、数据范围、连接系统、责任人、版本、供应商与停用方式。对无法登记、无法审计或责任人不明确的应用,应限制其访问范围,并优先迁移到受控环境。
盘点不能只依赖员工申报。应结合访问日志、工具调用记录、异常流量和业务系统中的自动化行为,发现绕过正式审批的调用链。尤其要关注那些能够读取全公司文档、批量导出客户资料或直接触发外部发送的办公助手。即使它没有修改数据的能力,也可能造成敏感信息越权暴露。
把权限从“谁能用”改成“能做什么”
传统权限只回答用户是否有权访问某项资源,智能体治理还必须判断:在什么任务下,可以读取哪些数据、调用哪些工具、执行何种动作。查询、摘要、分类等可回退任务可以采用较低权限;付款、删除、发布、签署、批量修改和权限变更,则应设置独立授权、人工审批和异常熔断。
高风险动作不应由自然语言指令直接触发。更稳妥的流程是让智能体先生成操作计划,展示影响范围和关键参数,经人工确认后再执行;必要时采用模拟执行、双人复核或数量与金额限制。每次任务还应记录指令、数据源、工具调用、中间动作、人工确认、异常与最终结果,确保错误能够定位到数据、模型、工具还是权限配置。
让治理进入日常运营
企业应为每个智能体明确业务负责人、技术负责人和安全责任人,并设置人工接管条件,例如数据冲突、连续失败、敏感内容或超出授权范围时自动暂停。扩大部署前,还要验证流程边界、数据质量、人工介入率、处理时长、单次成本和实际业务结果。
治理影子智能体的目标不是禁止创新,而是把不可见的自动化链路变成可登记、可限制、可审计、可停用的生产资产。只有当收益能够持续验证,风险能够被及时发现,责任能够落实到人,智能体才适合进入关键业务流程。
