**治理AI的权限和行为边界(Govern Intelligence)并不等同于治理现实后果(Govern Reality)。随着AI Agent直接调用工具、操作系统、管理资金,一个合规的智能判断可能在不成立的现实条件下产生不可逆后果,企业必须建立独立的安全层来裁决“最终执行是否应该发生”。** **要点** **1. 智能不等于权力,聪明直接等于执行是危险的** 越聪明的AI越会认真寻找完成目标的方法,一旦判断错误与执行力结合,错误就会被高效率和高速率放大成现实后果。真正危险的不是AI“想错”,而是它“做成”。 **2. 授权不等于执行,现实会变化使授权失效** 一次授权产生后,账户余额、市场价、设备状态等现实条件可能已改变。五分钟前合理的授权不意味着五分钟后的执行仍合理,合规回答的是“能否做”,无法回答“此时是否该做”。 **3. 需要独立的安全层来治理现实而非仅治理智能** 治理智能约束AI的权限、工具和Policy;治理现实则关心执行时刻的对象状态、参数变化和条件是否仍满足。前者约束可能性,后者裁决现实变化,两者应是独立的工程问题。 **4. 企业应让AI保持自主,但为现实变化设置边界** 不是让AI停下来或退回人工确认,而是在智能产生判断与改变现实之间设置一道独立边界,确保正常场景自动执行,条件不成立时保有最终拒绝能力。好的安全是定义现实边界,而非压低智能上限。
治理好智能,不等于治理好了现实
2026-09-15 13:50

治理好智能,不等于治理好了现实

本文来自微信公众号: HavenlonLabs ,作者:Havenlon Labs


企业开始认真讨论AI安全,这件事本身已经不再新鲜。


模型是否对齐,Agent能调用哪些工具,什么数据可以访问,哪些操作需要审批,权限如何收敛,Policy如何定义,日志如何留存,异常如何阻断——这些问题正在被认真对待,也确实值得被认真对待。


但如果把视线往后退一步,会发现今天大量AI Governance的讨论,仍然建立在一个未经充分检验的前提上:只要把AI管好了,现实就会自然变得安全。


这个前提未必成立。


因为一个系统"是否按照规则工作",和这个系统"是否应该让某个现实结果真正发生",其实是两个不同的问题。前者是合规问题,后者是后果问题。二者常常重合,却并不等同。


治理好智能,不等于治理好了现实。


而随着AI从回答问题走向调用工具、操作系统、管理资金、控制设备,这个区别正在从一个哲学讨论,变成一个工程问题。


一、企业过去最怕的,是"笨而勤奋的人"


管理学里流传着一个很有意思的经验判断:一个能力不足、又缺乏行动力的人,造成的破坏通常有限;真正危险的,是判断能力不足,却极其勤奋、极其主动的人。因为错误一旦与执行力结合,影响就会被迅速放大。


AI Agent带来的问题,比这个传统隐喻更复杂。


今天最先进的AI往往并不"笨"。恰恰相反,它理解能力很强,规划能力很强,学习速度很快,执行速度也很快;它可以连续工作,可以同时调用多个系统,不会疲劳,也不会因为"觉得麻烦"而主动停下来。换句话说,AI很可能是一个聪明,而且极其勤奋的执行者。


这听起来本该是一件好事。但问题也恰恰从这里开始。


企业过去依靠人来完成大量任务时,其实一直在默认借用一些从未被写进系统里的东西。员工知道什么事情"不太对",知道有些客户最好不要轻易碰,知道某笔金额虽然制度允许、但最好再确认一次,知道领导说"尽快处理"并不代表可以绕过全部流程,也知道一个动作technically possible,并不意味着它organizationally desirable。


这些判断很少被完整写进Policy。它们藏在经验、责任、社会常识、组织文化,以及对后果的感知里。


AI不一定天然拥有这些隐性边界。更重要的是,越聪明的AI,越会认真地寻找完成目标的方法。


所以Agent时代真正值得担心的,并不是AI会不会犯一个低级错误。


一个足够聪明、足够勤奋的系统,会把一个局部正确的判断,高效率地贯彻成一个现实世界的错误。


二、AI真正危险的,不是"想错",而是"做成"


今天很多AI安全讨论,本质上仍然围绕"输出"展开:模型说了什么,有没有幻觉,有没有生成危险内容,有没有偏见,有没有泄露数据。


这些问题属于一个非常重要的层面——智能本身是否被正确治理。


但Agent出现以后,问题的性质发生了变化。AI不再只是生成一句话,它开始提交订单、修改数据库、发送邮件、执行代码、调度资金、配置基础设施、调用支付接口、操作工业设备。这个时候,一个错误不再只是"一个错误答案",它可能直接变成现实。


举一个足够朴素的例子。一个AI判断:"应该冻结这个账户。"如果这句话只停留在屏幕上,它仅仅是一个判断,可以被质疑,可以被推翻,也可以被忽略。但如果Agent能够继续调用账户系统,并真的完成冻结,问题的性质就发生了变化。


因为从这一刻开始,AI不再只是处理信息,它开始改变现实。


所以真正重要的分界线,不一定是AI判断对还是错,而是:AI的判断,在什么时候获得了改变现实的能力。


这两者之间,应该存在一道独立的边界。


智能产生判断,执行改变现实。两者不应该天然连在一起。


那么,这道边界究竟应该被安置在哪里?要回答这个问题,需要先把今天已经存在的那一层治理看清楚。


三、第一层,是治理智能


所谓治理智能,本质上是在回答一个问题:这个AI应该被允许做什么。


它能访问哪些数据,能调用哪些工具,拥有怎样的身份,处于什么任务范围,遵守什么Policy,哪些行为需要审批,哪些内容不能生成,哪些API不能调用,哪些操作需要人工确认——这正是今天绝大多数AI Governance、IAM、Agent Security和Policy Framework正在努力解决的问题。


它们关注的,是AI的行为边界。


从企业管理角度看,这一层非常合理,甚至必不可少。因为企业必须知道:这个Agent是谁,它代表谁,它拥有什么权限,它正在完成什么任务,它是否超出了既定范围。


这一层可以理解为Govern Intelligence,治理智能。


问题在于,很多企业实际上默认认为:只要这一层做得足够好,执行结果自然就是安全的。


这正是需要重新审视的地方。


因为一个动作即使身份合法、权限合法、Policy合法、审批合法、任务合法,也不意味着它此刻仍然应该真正发生。合规回答的是"是否被允许",它无法单独回答"是否仍然成立"。


四、第二层,是治理现实


现实世界和Policy世界最大的区别,是现实会变化。


一次授权产生以后,账户余额可能变了,市场价格可能变了,设备状态可能变了,网络环境可能变了,审批对象可能变了,交易对手可能变了,上下文可能变了,风险等级也可能变了。所以,一个五分钟前合理的授权,并不必然意味着五分钟后的执行仍然合理。


Authorization≠Execution。


授权回答的是"原则上可以不可以",执行回答的是"这一刻,这个具体动作,能不能真的发生"。这是两个不同的问题,却长期被同一套机制代管。


因此,AI安全还需要第二层:Govern Reality,治理现实。


它不再只关心Agent有没有权限,而是关心这个Action到底是什么,作用对象是谁,参数有没有改变,现实状态是否仍然满足条件,原来的授权是否仍然有效,必要证据是否完整,最终执行是否仍然落在边界之内。


换句话说,第一层治理的是AI可以做什么,第二层治理的是现实允许什么真正发生。


这看起来都是"控制",但控制的对象完全不同。


五、真正的分界线,是Reality Change


一个企业真正承担风险的地方,通常不是AI"产生了一个想法",而是那个想法进入了现实。


推荐错一个商品,可以重新推荐;总结错一份文档,可以重新生成;判断错一个方案,可以继续讨论。但如果资金已经转出、订单已经提交、数据库已经删除、服务器已经关闭、设备已经启动、账户已经冻结、控制参数已经改变,事情就完全不同了——现实已经发生了不可逆,或者高成本可逆的变化。


所以Agent时代,安全治理真正应该关注的核心对象,也许不是Intelligence本身,而是Reality Change,现实变化。


这意味着一个相当克制、也相当苛刻的治理原则:


所有能够改变现实状态的动作,都应该被视为独立的安全事件。


它不应该仅仅继承上游的信任。不能因为模型可信,所以执行可信;不能因为用户已经登录,所以执行可信;不能因为Policy已经匹配,所以执行可信;也不能因为五分钟前已经审批,所以此刻仍然可信。


信任在企业系统里一向是被逐层传递的。而Agent做的事情,是让这条传递链条变得既长又快,快到没有任何环节来得及重新确认它是否仍然成立。


过去成立的信任,不应该自动投射到未来的执行。


六、"聪明"不是问题,"聪明直接等于权力"才是问题


顺着这个逻辑往下走,会得到一个可能让人意外的结论:企业其实没有必要因为AI越来越强而天然恐惧。


一个更合理的方向,不是让AI少思考,不是让Agent少工作,不是让模型变得保守,更不是让所有操作重新回到人工点击。如果最终所有动作都必须由人逐笔确认,Agent的价值也会被严重削弱——企业只是用一种更昂贵的方式回到了原点。


真正需要解决的问题是:智能和权力之间不能默认打通。


一个AI可以非常聪明,可以快速规划,可以自己拆解任务,可以连续执行,可以发现人类没有想到的路径。这些能力本身都可以保留,甚至应该被鼓励。但:


知道怎么做,不应该天然等于有权让它发生。


Knowing how to do something should not automatically mean having the authority to make it happen.


因此未来企业需要的,不是更弱的AI,而是更清楚的边界。


这个边界可以被写成三个层次:Intelligence≠Authority,Authority≠Execution,Execution≠Unconditional Reality Change。这三层一旦被拆开,很多今天看起来混乱的AI安全问题,会突然变得清晰。


七、治理智能,是治理可能性;治理现实,是治理结果


如果一定要区分这两种安全体系,可以这样理解:治理智能解决的是"可能做什么",治理现实解决的是"最终发生什么"。


前者围绕身份、能力、工具、权限、任务和Policy展开,更接近组织治理;后者围绕对象、状态、参数、证据、边界和执行时刻展开,更接近现实裁决。


治理智能,本质上是在约束可能性;治理现实,本质上是在裁决现实变化。


这是两个不同的工程问题,也是两条不同的安全边界。


今天大量AI Governance已经开始覆盖第一层。但第二层仍然经常被默认交给API、应用逻辑、审批系统、传统权限体系,或者最终的操作者。


在AI只是助手的阶段,这种安排问题不大,因为总还有一个人站在动作和现实之间。而当AI真正成为Agent,那个人往往已经不在场了。这种结构会越来越脆弱,因为它真正依赖的其实不是制度,而是某个具体的人恰好足够谨慎。


八、企业真正需要的,不是让AI停下来


这也是为什么,"人类最终控制"虽然重要,却不能被简单理解成:所有动作都让人重新点一次确认。


那只是把自动化重新退回人工流程,并且把整个系统的安全性,重新押在个体的判断力上。


一个真正成熟的系统,应该允许AI高度自主,允许任务持续运行,允许大量动作自动完成,正常场景无需人工介入。但在真正改变现实之前,系统中仍然存在一道独立的边界,对具体执行重新作出判断,并在条件不成立时,保有最终拒绝的能力。


也就是说,问题不是让AI停下来,而是让现实变化有边界。


这两句话之间的差别很大。前者是在限制自动化,后者是在设计自动化。前者依赖的是可信的人,后者依赖的是可信的结构。


好的AI安全,不应该压低智能的上限,而应该定义现实的边界。


九、未来的AI安全,会从"治理Agent"走向"治理Reality"


AI过去主要生活在信息世界里。它回答问题,生成文字,分析数据,提供建议,因此安全也天然围绕信息展开。


但Agent正在把AI推入现实世界。当AI开始拥有身份、权限、工具、API、资金、机器和长期任务,AI Governance的对象也必然发生变化。


我们最终需要治理的,不再只是一个模型,甚至也不只是一个Agent,而是:一个智能系统如何把自己的判断转化成现实结果。


所以未来的AI安全,可能会逐渐分化成两个清晰的层次:Govern Intelligence,以及Govern Reality。第一层负责让智能在边界内运行,第二层负责确保现实只在条件满足时发生变化。真正成熟的企业系统,必须同时拥有这两层。


因为:


一个被治理好的AI,仍然可能产生一个不应该发生的现实结果。


而AI时代真正危险的,也许从来不是机器变得足够聪明。真正危险的是,我们把"聪明"误认为了"可以让它发生"。


结语:智能可以被授权,现实必须被裁决


AI会越来越聪明,这一点大概率不会逆转。它也会越来越勤奋,越来越自主,越来越能够完成复杂任务。


企业真正需要做的,不是试图重新把AI变成一个只会等待命令的工具,而是接受一个新的事实:智能可以越来越自由,但现实不能失去边界。


所以AI安全真正成熟的标志,也许不是我们终于能够完全控制AI,而是即使AI很强、很自主、很聪明,我们依然清楚地知道——什么可以思考,什么可以决定,什么可以授权,以及,什么最终可以真正发生。


需要被治理的,从来不是某一个模型,也不是某一个人,而是那种不受约束地把判断直接变成现实的权力。


治理好智能,不等于治理好了现实。


智能可以被授权,现实必须被裁决。

AI行业信号频道: 前沿科技
本内容由作者授权发布,观点仅代表作者本人,不代表虎嗅立场。
如对本稿件有异议或投诉,请联系 tougao@huxiu.com。
正在改变与想要改变世界的人,都在 虎嗅APP