Agent 工具调用上线前:参数验证和权限判定不能交给模型
Agent 工具调用上线前参数验证和权限判定不能交给模型Agent 能选择工具不代表它有权执行。模型输出始终是不可信输入工具层必须独立完成身份、参数和资源范围校验。调用前四道检查将模型结果解析为严格 Schema根据当前用户和租户判断工具是否允许对文件、URL、数据库对象等资源再次限制高影响写操作要求显式确认。提示词里的“不要做”不是安全边界。工具返回只提供完成任务所需字段错误信息不泄露内部路径与凭据。调用、拒绝和人工批准使用同一个审计标识日志保存脱敏摘要。部署回归覆盖提示注入、参数走私、跨租户资源、重复写、工具超时和调用方取消。检查拒绝发生在工具执行前重试不会重复副作用。模型、策略和工具 Schema 一起版本化回退时也要保持匹配。