
你的业务应可被智能体调用,还是风险?
若你把退款工作做成可被智能体调用(你的系统会在该助手请求时运行的工作),客户就能说服 AI 助手做出你从未批准的退款。常见接线 Model Context Protocol(MCP)交付登录。它不决定该登录可以做什么。周一:写下保持禁区的三项工作(支付与退款、删除、个人数据批量导出)。然后找出已连接但不属于该清单的任何工作。我们允许状态、可用性、账户范围文档,以及已公开内容的搜索。草稿交给人。
一笔信用可能出现在你的账本上,却没有员工签发,也没有攻击者强行写入。客户与 AI 助手交谈,就是客户已经在用的 ChatGPT、Claude 或 Gemini 窗口。助手调用了你做成可被智能体调用的工作:你的系统会在该助手请求时运行的工作。它判定退款是有帮助的下一步,出示了有效登录,你的系统接受了调用,正是按它被构建的方式。
周一:写下助手永远不得启动的三项工作。支付与退款。破坏性编辑与删除。任何个人内容的批量导出。然后搜寻已连接但不属于该清单的工作。你不是从接线服务器开始。
登录不是权限。
错误答案便宜。错误行动不便宜。
人们防备的失败是坏答案。聊天机器人报错价格,代价是一封更正邮件。
真正伤人的失败是状态变更:发出退款、删除记录、导出客户列表、覆盖预订。拒付费几周后才到。离开你边界的个人数据导出变成通知决策。若日志无法用一次查询回答「谁做的」,那一周就变成两周。
写入类工作之所以出货,是因为演示更好看。只读连接是平淡的 Loom。能预约的连接拿到预算。Callable 推销能全天候接听企业电话、预约并接订的语音软件,因为预约是关闭软件销售的东西。这种激励使风险表面先被构建。
登录到达。你决定它可以做什么。
常见接线是 Model Context Protocol(MCP),发布于 2025 年 6 月 18 日:一份让助手调用你系统上工作的规范。它说工作运行前必须征得同意,然后又说规范本身不强制执行。强制执行是你的,发票也是。
工作页告诉实现者检查输入、限制谁可调用什么、封顶重试风暴,并把来自助手的答案当作不可信。没有任何一项随 MCP 连接到来。每一项都是你团队要构建的工作。
同一 MCP 修订的登录部分建立在普通登录管道上,使凭证可经 HTTP 到达,并在缺失或过弱时被拒绝。该登录应被允许启动哪些工作,活在规范之外、活在登录提供方之外、活在你安装的工具包之外。这是你的业务做一次、然后必须捍卫的判断。
安全说明存在,是因为实现者不断假设线格式在做安全工作。绑定到错误受众的登录、可猜测会话、静态客户端 ID:这些是工作中的演示变成事故的常见方式。读说明。不要把 MCP 版本当作控制计划。
2025 年 12 月有件事使这变得紧迫。Google 开始推出托管 MCP 连接,从 Maps 与 BigQuery 开始,口号是「agent-ready by design」。Cloudflare 发了用一行暴露方法的远程调用方式。当平台把暴露做成一行默认时,范围决策就不再是设计阶段。它变成开发者在冲刺中途、不告诉任何人就做的事。
允许四项,拒绝三项,确认一项
这是我们主张的划分,推理比清单更重要。
允许,只读:
| 工作 | 最坏现实结果 | 为何保持允许 |
|---|---|---|
| 对调用方已标识记录的状态查询 | 过时状态被读出 | 无状态变更,调用方必须已持有标识符 |
| 可用性与当前定价 | 报价过期 | 价格本来就是公开的,价格透明是企业被引用的原因 |
| 限定单一账户的文档检索 | 正确账户中的错误文档 | 范围由服务器端强制,从不由助手参数决定 |
| 对已发布材料的搜索 | 不相关结果 | 语料已在开放网络上 |
一律拒绝:支付与退款、破坏性编辑与删除、任何个人内容的批量导出。我们不会把这些建成可被智能体调用的工作,无论预算多少。这些工作的最坏结果是错误行动。提示词加固不会把一项工作移过那条线。
一个中间层:草稿创建。助手可以提议预订、工单或订单。人确认。MCP 内置确认步骤(在工作中途问人 并让该人编辑回复)。多数实现跳过该步骤。
允许最坏结果是错误答案的工作。拒绝最坏结果是错误行动的工作。
这里不跟服务器构建。代码是你团队已能写的部分。若你在为工作定价,AI 智能体实际要花多少钱 与构建还是购买 比另一篇教程更有用。
给每项工作自己的密钥
把调用方当作机器,会导出四个默认。
每项工作一个登录,而不是每个集成一个。能读发票的凭证不应到达工单。
把登录绑定到账户。助手只是信使。信使会被更换、弃用与收购。
为永不厌倦的东西定大小的速率限制。人试三次就放弃。助手会重试直到用尽 token(模型在提示词上花费的计费单位)。给任何写入放幂等键,使第二次相同调用落为空操作。
给每个工作凭证设过期日,使吊销保持例行维护。
并把工作名、参数、调用方身份与结果状态变更记在一处。那是决定糟糕一周是糟糕一下午还是什么的工件。若采购会问这个,能挺过采购的智能体试点 覆盖采购读什么。
无聊循环比聪明攻击更贵
人人都为对抗性提示词做计划。更沉闷的失败更贵。
假设一项工作接受一个模糊参数。助手调用它。回复看起来不完整,于是它猜一个略不同的值再调用。没有泄漏。没有凭证被滥用。队列填满近乎相同的记录,损害是量与对账。
机制有文档。一项对向助手暴露工作的生产服务器的研究直接写:模型仅从纯语言描述挑选工作,跳过文档与 schema。工程师觉得显而易见的工作,对调用方可能模糊。
因此默认是按调用方配额,以及直接拒绝模糊值的参数 schema。有三种说得通读法的参数是缺陷。
我们也拒绝把「助手解决的动作」当作成功指标。它计数发生的调用,而不是正确的决策,且最可能让危险表面在董事会幻灯片里看起来像胜利。
我们的长什么样,便于你检查
我们自己的站点可被智能体调用,表面故意很小。mcp.strataigize.com 用八项工作回答助手协议的 tools/list:七项公开读取(我们是谁、服务、案例研究、免费工具、内容搜索、如何合作、页面抓取)和一项经认证动作,以命名人名义请求增长咨询,范围单一,叫作 audit:request。该服务器上没有任何东西能移动金钱、导出列表或更改记录。受保护资源文档点名授权服务器,纯文本 auth.md 解释全部;两者都放在助手首先看的地方。我们于 2026 年 9 月 13 日抓取服务器、工具列表、该文档与 auth.md 来写本段,你也可以抓取。
诚实的配套数字:在截至 2026 年 9 月 6 日的七天里,我们的日志显示没有外部助手客户端调用过它。构建表面与市场使用它是不同事件,只有后者算作采用。
先写拒绝清单
多数团队把这定成集成项目:像连接器一样定范围,交给拥有 API 的人,一个冲刺出货。那样定大小,权限决策仍会被做出。它被默认做出,由写工作描述的人做出,且没有人签署清单。
改为按你在日志允许的最坏调用之后、会书面捍卫什么来定大小。从拒绝清单开始。在写下会启动的四项之前,先写下助手永远不会启动的三项,并让 CTO 与法律顾问都签署该清单,注明日期,连同你对照构建的 2025 年 6 月 18 日 MCP 修订。
对多数业务,答案是小只读表面、由人确认的草稿层,以及助手永远不能启动的支付与批量导出。那个版本演示更差,长周末更安全。
先写拒绝清单。然后去找已连接但不属于清单的工作。若你想要该表面被设计而不是被猜测,从 AI 咨询 开始。我们出货的公开版本是可被智能体调用的表面。
联系我们