← 博客

你的业务应可被智能体调用,还是风险?

若你把退款工作做成可被智能体调用(你的系统会在该助手请求时运行的工作),客户就能说服 AI 助手做出你从未批准的退款。常见接线 Model Context Protocol(MCP)交付登录。它不决定该登录可以做什么。周一:写下保持禁区的三项工作(支付与退款、删除、个人数据批量导出)。然后找出已连接但不属于该清单的任何工作。我们允许状态、可用性、账户范围文档,以及已公开内容的搜索。草稿交给人。

在 Google 中将我们设为首选来源

这项免费的 Google 设置可让您在自己的搜索体验中看到更多与查询相关的 Strataigize 文章。您可以随时更改。

一笔信用可能出现在你的账本上,却没有员工签发,也没有攻击者强行写入。客户与 AI 助手交谈,就是客户已经在用的 ChatGPT、Claude 或 Gemini 窗口。助手调用了你做成可被智能体调用的工作:你的系统会在该助手请求时运行的工作。它判定退款是有帮助的下一步,出示了有效登录,你的系统接受了调用,正是按它被构建的方式。

周一:写下助手永远不得启动的三项工作。支付与退款。破坏性编辑与删除。任何个人内容的批量导出。然后搜寻已连接但不属于该清单的工作。你不是从接线服务器开始。

登录不是权限:助手决定调用一项工作,登录到达,你检查该登录可以做什么,然后允许读取或拒绝,任何写入等人 登录不是权限。

错误答案便宜。错误行动不便宜。

人们防备的失败是坏答案。聊天机器人报错价格,代价是一封更正邮件。

真正伤人的失败是状态变更:发出退款、删除记录、导出客户列表、覆盖预订。拒付费几周后才到。离开你边界的个人数据导出变成通知决策。若日志无法用一次查询回答「谁做的」,那一周就变成两周。

写入类工作之所以出货,是因为演示更好看。只读连接是平淡的 Loom。能预约的连接拿到预算。Callable 推销能全天候接听企业电话、预约并接订的语音软件,因为预约是关闭软件销售的东西。这种激励使风险表面先被构建。

登录到达。你决定它可以做什么。

常见接线是 Model Context Protocol(MCP),发布于 2025 年 6 月 18 日:一份让助手调用你系统上工作的规范。它说工作运行前必须征得同意,然后又说规范本身不强制执行。强制执行是你的,发票也是。

工作页告诉实现者检查输入、限制谁可调用什么、封顶重试风暴,并把来自助手的答案当作不可信。没有任何一项随 MCP 连接到来。每一项都是你团队要构建的工作。

同一 MCP 修订的登录部分建立在普通登录管道上,使凭证可经 HTTP 到达,并在缺失或过弱时被拒绝。该登录应被允许启动哪些工作,活在规范之外、活在登录提供方之外、活在你安装的工具包之外。这是你的业务做一次、然后必须捍卫的判断。

安全说明存在,是因为实现者不断假设线格式在做安全工作。绑定到错误受众的登录、可猜测会话、静态客户端 ID:这些是工作中的演示变成事故的常见方式。读说明。不要把 MCP 版本当作控制计划。

2025 年 12 月有件事使这变得紧迫。Google 开始推出托管 MCP 连接,从 Maps 与 BigQuery 开始,口号是「agent-ready by design」。Cloudflare 发了用一行暴露方法的远程调用方式。当平台把暴露做成一行默认时,范围决策就不再是设计阶段。它变成开发者在冲刺中途、不告诉任何人就做的事。

允许四项,拒绝三项,确认一项

这是我们主张的划分,推理比清单更重要。

允许,只读:

工作最坏现实结果为何保持允许
对调用方已标识记录的状态查询过时状态被读出无状态变更,调用方必须已持有标识符
可用性与当前定价报价过期价格本来就是公开的,价格透明是企业被引用的原因
限定单一账户的文档检索正确账户中的错误文档范围由服务器端强制,从不由助手参数决定
对已发布材料的搜索不相关结果语料已在开放网络上

一律拒绝:支付与退款、破坏性编辑与删除、任何个人内容的批量导出。我们不会把这些建成可被智能体调用的工作,无论预算多少。这些工作的最坏结果是错误行动。提示词加固不会把一项工作移过那条线。

一个中间层:草稿创建。助手可以提议预订、工单或订单。人确认。MCP 内置确认步骤(在工作中途问人 并让该人编辑回复)。多数实现跳过该步骤。

允许最坏结果是错误答案的工作。拒绝最坏结果是错误行动的工作。

这里不跟服务器构建。代码是你团队已能写的部分。若你在为工作定价,AI 智能体实际要花多少钱 与构建还是购买 比另一篇教程更有用。

给每项工作自己的密钥

把调用方当作机器,会导出四个默认。

每项工作一个登录,而不是每个集成一个。能读发票的凭证不应到达工单。

把登录绑定到账户。助手只是信使。信使会被更换、弃用与收购。

为永不厌倦的东西定大小的速率限制。人试三次就放弃。助手会重试直到用尽 token(模型在提示词上花费的计费单位)。给任何写入放幂等键,使第二次相同调用落为空操作。

给每个工作凭证设过期日,使吊销保持例行维护。

并把工作名、参数、调用方身份与结果状态变更记在一处。那是决定糟糕一周是糟糕一下午还是什么的工件。若采购会问这个,能挺过采购的智能体试点 覆盖采购读什么。

无聊循环比聪明攻击更贵

人人都为对抗性提示词做计划。更沉闷的失败更贵。

假设一项工作接受一个模糊参数。助手调用它。回复看起来不完整,于是它猜一个略不同的值再调用。没有泄漏。没有凭证被滥用。队列填满近乎相同的记录,损害是量与对账。

机制有文档。一项对向助手暴露工作的生产服务器的研究直接写:模型仅从纯语言描述挑选工作,跳过文档与 schema。工程师觉得显而易见的工作,对调用方可能模糊。

因此默认是按调用方配额,以及直接拒绝模糊值的参数 schema。有三种说得通读法的参数是缺陷。

我们也拒绝把「助手解决的动作」当作成功指标。它计数发生的调用,而不是正确的决策,且最可能让危险表面在董事会幻灯片里看起来像胜利。

我们的长什么样,便于你检查

我们自己的站点可被智能体调用,表面故意很小。mcp.strataigize.com 用八项工作回答助手协议的 tools/list:七项公开读取(我们是谁、服务、案例研究、免费工具、内容搜索、如何合作、页面抓取)和一项经认证动作,以命名人名义请求增长咨询,范围单一,叫作 audit:request。该服务器上没有任何东西能移动金钱、导出列表或更改记录。受保护资源文档点名授权服务器,纯文本 auth.md 解释全部;两者都放在助手首先看的地方。我们于 2026 年 9 月 13 日抓取服务器、工具列表、该文档与 auth.md 来写本段,你也可以抓取。

诚实的配套数字:在截至 2026 年 9 月 6 日的七天里,我们的日志显示没有外部助手客户端调用过它。构建表面与市场使用它是不同事件,只有后者算作采用。

先写拒绝清单

多数团队把这定成集成项目:像连接器一样定范围,交给拥有 API 的人,一个冲刺出货。那样定大小,权限决策仍会被做出。它被默认做出,由写工作描述的人做出,且没有人签署清单。

改为按你在日志允许的最坏调用之后、会书面捍卫什么来定大小。从拒绝清单开始。在写下会启动的四项之前,先写下助手永远不会启动的三项,并让 CTO 与法律顾问都签署该清单,注明日期,连同你对照构建的 2025 年 6 月 18 日 MCP 修订。

对多数业务,答案是小只读表面、由人确认的草稿层,以及助手永远不能启动的支付与批量导出。那个版本演示更差,长周末更安全。

先写拒绝清单。然后去找已连接但不属于清单的工作。若你想要该表面被设计而不是被猜测,从 AI 咨询 开始。我们出货的公开版本是可被智能体调用的表面。

联系我们

与将要执行这项工作的团队沟通

告诉我们该从哪里看起,我们会在 24 小时内回复,说明我们会从哪里入手。在您看到价值之前不会推销。后续沟通主要使用英语。

Teegan 会通过电子邮件跟进您的咨询。您可随时退订。隐私政策

想先聊一聊?预约 30 分钟通话(英语)。

在 Google 中将我们设为首选来源

这项免费的 Google 设置可让您在自己的搜索体验中看到更多与查询相关的 Strataigize 文章。您可以随时更改。

想让 AI 为您的增长做这件事?

我们为北美运营方搭建 AI 驱动的获客、内容与自动化系统。30 分钟看清杠杆。

预约增长咨询 → 评分 5.0 分,来自 Clutch

了解 AI 自动化服务 →