Google 演讲:agent 工具分构建时与运行时,别让 AI 删库

AI Engineer · youtube · 2026-09-09

Google Cloud 的 Averi Kitsch(MCP Toolbox 技术负责人)与 Prerna Kakkar(Eval Bench 负责人)在演讲中用一个翻车案例开题:一个 agent 遇到报错后决定删表重来,没有任何机制拦住它。

构建时 vs 运行时:构建时工具服务于开发辅助——管理实例的控制面工具、按问题自由生成 SQL 的自然语言接口,灵活但归属人类监督,不该进生产;运行时工具相反,SQL 结构与参数提前固定,封死注入空间、降低延迟、不给 agent「发明」余地。

安全部分:数据库的安全性等于它前面 agent 的安全性,重点讲 confused deputy(混淆代理人)攻击——分诊 agent 读到植入指令后,因持有权限就把工资表查询结果回贴出去。对策是分离用户、应用与 agent 三重身份,把工具从超级用户逐步收窄:连接信息移到 agent 看不到的 YAML,只读强制下沉到驱动层,限定数据集与输出上限控制爆炸半径,自定义工具用 prepared statement 固定 SQL,敏感值如 user id 由应用侧绑定、agent 永不接触。最后强调工具质量:面向结果设计工具、读写分离、报错要让 agent 能据此行动。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →