让AI Agent用生产数据但不直连数据库

Quantum_CS · reddit · 2026-07-17

作者提出一种给 AI agent 访问生产数据的替代方案:**不要把 `execute_sql(sql)` 直接交给模型**,而是在 MCP 客户端与 Postgres/MySQL 之间放一个运行时,只向模型暴露经过审核的语义能力,例如 `billing.inspect_invoice`、`support.propose_plan_credit`。 核心思路是把权限边界放到模型外部:模型只能在受控合同里读取指定列/行,能做的是“提案”而不是“变更”;真正的审批、写回、重放记录和审计都在 Runner 里完成。作者还加入了租户隔离、列/行约束、版本检查、幂等和影响行数限制,以及本地 SQLite/共享 PostgreSQL 账本。 文中强调,这种设计并**不能阻止 prompt injection**,但能把爆炸半径降到最小。作者还给出批量写入、自动审批阈值、多重人工审批和可逆变更等机制,目标是在不把写权限交给模型的前提下,让 agent 仍然能处理真实业务数据。

所属事件:探讨企业 AI Agent 安全访问生产数据方案(2 条相关)→

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →