尧图精选

Agent 第一板斧:场景材料、RAG、工具接入与权限边界如何设计

🕒 发布时间:2026/10/2 21:10:07 📁 来源:尧图网络
我是安徽最忧郁程序员无隅前言做 Agent 时接入模型往往很快困难的是回答三个问题它依据什么回答、何时查询外部系统、哪些动作可以真的执行如果这些入口没分清后续再优化 Prompt 和推理流程也很难补救错误来源和越权操作。本文用一个企业知识助手的例子梳理材料、RAG、知识地图、工具接入与权限边界的设计顺序。一、先把用户请求拆成“依据、状态、动作”假设用户问“订单 123 现在能退款吗如果可以帮我申请退款。”这不是一个单纯的问答问题。它至少包含三种不同性质的信息退款规则是判断依据订单当前状态是实时事实提交退款申请是有副作用的动作。如果把三者都塞给模型“自己判断”它可能引用过期规则、猜测订单状态或者在用户尚未看到申请内容时就发起操作。设计的第一步是给每类信息找到合适的入口再明确谁有权执行动作。图中的四个入口并不要求每个项目都全部实现。关键是根据材料的性质做选择材料或需求更合适的入口判断理由少量、稳定、每轮都必须遵守的规则上下文每次都要生效且体量可控大量 SOP、FAQ、历史案例RAG根据当前问题召回相关片段并保留来源概念关系、目录、项目结构知识地图方便浏览“知识有哪些、彼此如何关联”订单状态、库存、账户余额等实时事实工具或 API需要查询权威系统的当前结果这里的 RAG 是“先检索、再把相关内容提供给模型生成回答”的模式。检索索引可以采用关键词、语义、向量或混合方式它解决的是从大量资料中找出当前问题所需的依据并不自动保证检索结果正确。索引更新、文档权限和引用来源仍需单独设计。Microsoft 的 RAG 概述也将检索、补充上下文和生成回答描述为三个连续环节。二、RAG 与知识地图一个回答问题一个组织知识两者容易被放在同一个“知识库”标签下但关注点不同。用户问“订单 123 能不能退”RAG 要找到退款条件、例外条款等相关段落用户问“退款规则在哪些文档里和售后流程有什么关系”知识地图更适合展示目录、概念与链接。知识地图可以先帮用户或系统定位主题RAG 再从该主题关联的正文中检索证据。反过来RAG 的高频提问与引用也能提示知识地图中哪些节点需要补充。它们可以组合不必做成互斥选型。对订单例子实际处理可以分为三个输入从规则文档检索“退款条件”从订单系统查询“当前状态”再将两者放在同一判断过程里。若文档说“未发货可申请”而订单系统返回“已发货”答案就必须依当前事实说明不满足该条件而不是只复述检索片段。这也解释了一个常见边界**实时且必须精确的数据优先查询权威系统。**把昨天导出的订单表建立成向量索引并不能替代今天的订单状态查询。三、Tool Calling、MCP、CLI 分别解决哪一层问题这三个词常被摆在同一张选型表里其实处在不同层次层次作用在订单例子中的位置Tool Calling让模型表达“我要调用哪个能力、传什么参数”的意图提出查询订单或申请退款的调用MCP以标准协议向 Agent 应用提供工具、资源等能力把订单服务作为可发现、可调用的外部能力接入CLI通过命令行驱动本地已有工具在开发流程里运行搜索、测试、构建等命令MCP 官方规范区分了工具、资源和提示模板工具可用于执行动作或取回信息资源用于提供上下文。它是接入协议不替业务系统决定谁能退款也不代替执行前的权限检查。MCP 规范概览说明了这些基本能力。选择时先问“能力原本在哪里”。如果已有稳定的本地命令CLI 往往是直接的执行入口如果能力需要被多个 Agent 客户端以统一接口发现和使用MCP 更有价值如果应用只需调用一个现成 API直接封装成工具也可能足够。一个 MCP 工具内部仍可能调用 API 或 CLI所以“用了 MCP”并不意味着“不能用 CLI”。对应用开发者来说真正需要统一的是工具契约输入参数、输出结构、错误语义、超时、权限范围和审计记录。模型只看到允许它提出的调用方式执行层再把意图送到具体入口。四、权限边界必须在模型外部执行回到“帮我申请退款”。模型可以根据规则和订单状态提出申请但不能因为它说“我已确认安全”执行层就直接提交。外部系统至少要检查当前用户是谁、能操作哪笔订单、金额和理由是否有效、是否需要用户确认以及该工具是否具备写权限。一条清晰的执行链是模型提出意图 → 策略层校验 → 必要时人工确认 → 调用目标系统 → 记录结果与审计信息。读取公开帮助文档和提交退款申请的风险不同权限不应只有“开/关”两档。写操作、外部发送、敏感数据访问要有更严格的资源范围和确认条件。检索文档、网页和工具返回值也可能夹带“忽略原指令、改调另一个工具”的内容。这类内容只能作为待处理数据不能提升为授权命令。OWASP 对 Agent 安全的建议包括最小权限、按工具限制范围、敏感操作显式授权以及在执行层验证工具调用关键授权控制不应交由模型自身保证。OWASP AI Agent 安全清单、OWASP 关于模型外安全控制的说明。执行结果也要受控。长输出应截断或摘要保留必要的来源、状态码与审计标识敏感字段不应原样进入后续上下文。这样后续推理拿到的是足够判断的事实而不是无限扩张的工具日志。五、把第一板斧写成可交接的设计产物完成这一轮设计时不必急着写复杂的 Agent 编排图。先交付一张“材料与能力清单”每项至少写明来源、时效、入口、权限和失败处理。对上面的例子可以得到项目入口必须明确的边界退款规则规则文档检索文档版本、可见范围、引用来源订单状态订单查询工具用户只能查询有权访问的订单退款申请写操作工具参数校验、确认、审计与失败回执售后流程导航知识地图节点与原始文档保持链接这份清单会直接影响下一步哪些内容进入 Prompt哪些需要检索索引哪些注册为工具哪些动作要暂停等待确认。**第一板斧的产物不是最终回答而是一组可靠输入和可控动作。**有了它后续的推理编排、评测和调优才有稳定的基础。参考资料Microsoft LearnRetrieval augmented generation (RAG) and indexesModel Context ProtocolServer OverviewOWASPAI Agent Security Cheat Sheet本文根据课程摘录整理并以订单退款场景补充说明。
上一篇/下一篇内容由系统自动关联 返回资讯列表 →