工作区隔离
候选内容必须属于当前任务工作区。
01 / Permission-aware Context
知识检索会逐候选检查工作区、角色、对象读取权限和内容访问级别。任何一个条件不满足,内容都会默认拒绝,不会进入模型上下文,也不会被后续工具调用利用。
候选内容必须属于当前任务工作区。
独立员工使用自己的角色,助理继承真实发起人的角色。
业务对象和关联记录必须对当前授权主体可读。
私有、组织节点与全局知识按访问范围逐项判断。

02 / Guardrails & Risk Levels
护栏把“能否执行”从提示词建议变成系统策略。规则可以限定对象、操作、敏感字段、工具和学习使用方式,并按优先级匹配。
低风险读取或已验证动作直接执行并留痕。
需要额外检查或结果复核,但不一定暂停流程。
执行前要求明确确认,避免误触敏感动作。
暂停执行并交给有责任的人做决定。
策略命中后拒绝执行,不提供绕过路径。
规则所有者
护栏的发布与回滚都有注册所有者;Agent 不能在运行时自行关闭、改写或绕过规则。
03 / Human Approval
审批中心把对象、执行编号、当前步骤、提交时间和最近动作交给审批人。审批人可以查看上下文后通过或拒绝,Agent 不会先执行再补签。
知道这次动作影响哪条业务记录。
看到执行已经走到哪一步以及准备做什么。
审批决定与真实人员身份一起进入审计链。

04 / Trace, Cost & Audit
执行详情保留输入、输出、状态、耗时、模型和 Token 消耗、工具调用链与 ReAct 步骤时间线。审计日志再把风险、对象、动作、审批、PII 与学习使用状态连接起来。
触发来源、步骤时间线和最终输出。
调用了什么工具、参数和结果状态。
每一步模型、Token、耗时和费用。
哪条规则命中、谁决定以及最终状态。

按执行 ID、Trace、对象、风险级别、动作和时间检索,能看到读取、更新、创建或阻断如何发生,并继续追踪是否进入学习回路。

Customer Evaluation Checklist
确认内容不会进入上下文,而不是生成后再遮蔽。
确认 L3 停在审批,L4 直接阻断且不能绕过。
检查输入、工具调用、模型、成本、审批与结果是否连续。
确认记录可关联到执行、业务对象、责任人和学习使用状态。
治理能力依赖明确的身份、角色、对象权限、护栏与审批配置。它不会替企业自动定义合规制度,也不构成任何未明确声明的认证承诺;系统负责严格执行已配置边界并保存证据。