据 9 月多家媒体报道,微软自 9 月起调整 Copilot Studio,要求 AI 智能体在调用邮件、工单、支付等高风险工具前,必须经过人工批准。开发者可按「工具」与「智能体」两个维度分别设置开关。这被视为大厂为自主智能体加上一道「审批闸」——稳妥优先,避免 AI 自作主张闯祸。

一、为什么是现在

过去一年,企业级 Agent 从演示走向量产,但「能调用工具」与「该不该调用」之间的边界模糊。一个能自动发邮件、能触发支付的 Agent,一旦权限过大或判断失误,破坏力远超聊天机器人。微软这一调整,本质是把「human-in-the-loop」(人在回路中)从理念变成默认配置,把控制权重新交回使用者手中。

二、「工具级 + 智能体级」双开关的价值

按工具设开关,意味着发邮件可以默认需审批、查资料可以默认放行;按智能体设开关,则能对高风险 Agent 整体收紧。这种粒度让企业能按风险分层,而不是一刀切禁用——低风险动作充分自动化,高风险动作必留人确认,兼顾效率与安全。

三、与行业趋势同频

这与 clawpk.net 此前观察到的 Agent 可靠性拐点(516 期)、智能体安全赛道融资潮(519 期)形成呼应——安全正从「边角功能」升级为「基础设施」。区别是,微软这次是产品层的原生治理,而非独立安全厂商的附加方案,意味着治理能力正被写进平台本身。

四、中立提醒

人工审批能降风险,也会牺牲一部分自动化的「爽感」。企业需要在效率与安全间找平衡点:低风险动作可放权,高风险动作必留人。对开发者而言,这提示一个长期方向——Agent 的可控性,会是比「能力多强」更先被客户问到的问题。能跑得快,更要能停得下。