为什么「可控」比「聪明」更先成为竞争点

2026 年企业智能体的叙事,悄悄从「模型又强了多少」转向「自主动作可不可控」。原因很现实:当智能体开始发邮件、约会议、动客户数据、批内部流程,它的出错成本不再是一句错话,而是一笔真发出去的汇款、一封真发出去的邮件。模型准确率涨一个点,远不如「出网前被人看一眼」来得保命。于是「人在环路」(human-in-the-loop)从伦理口号,变成产品必须落地的治理范式。把几件本年发生的事连起来看,这条范式已经相当清晰。

预览卡:把确认前置到出网之前

Google Gemini 跨 Workspace 编排的做法是预览卡:凡是涉及对外沟通或日历承诺(发邮件、约会议),Gemini 先弹一张可交互预览卡,由用户审阅、编辑并确认后才执行。它的关键设计是「确认点前置到出网之前」——不是事后日志,而是事前闸门。对合规团队,这等于给自主动作加了首道可控阀:智能体可以准备得很积极,但凡要对外,必须等人点头。预览卡适合「动作后果不可逆、且面向外部」的场景。

审批门:岗位 Agent 的权限分级

Salesforce 把七款岗位 Agent 推向「按岗领用」,配套的是一套审批与权限分级:不同岗位 Agent 能碰什么数据、能发起什么动作,由企业策略定义,敏感动作走审批。它把「人在环路」从「每次都确认」升级为「按风险分级」——低风险动作智能体自跑,高风险动作进审批门。这比预览卡更适合高频、内部、批量化的企业流程,因为不可能每一条都让人点。审批门的本质是:把人的注意力留给真正值得拦的那几步。

哨兵:把高风险客户留给人的判断

Admiral 保险的做法是哨兵子代理:在交互早期识别脆弱客户,优先转人工。它把「人在环路」嵌进判断逻辑本身——不是等动作出错再补救,而是在流程起点就识别「这件事该不该由人来做」。哨兵的价值在于,它承认有些时刻 AI 的判断不如人的判断可靠,于是主动让位。对医疗、金融、客服这类涉人处境的场景,哨兵比事后复核更温柔也更有效。

身份:权限继承既有账号体系

Agentic Identity 的思路是把智能体的权限锚定到既有企业身份与访问管理:智能体以「非人类身份」存在,继承账号既有的访问与共享策略,人看不到的文档它也不看。这让「人在环路」有了底层依托——确认权与审批权之所以可信,是因为智能体从一开始就被关在账号体系的笼子里。身份治理解决「连得上、拦得住」,审批与哨兵解决「该不该」,两者缺一则治理悬空。

范式总结与落地建议

把四件事合起来,2026 的「人在环路」范式可以收成四道阀:预览卡管对外动作(事前确认)、审批门管内部高风险(分级审批)、哨兵管该由人判断的时刻(主动让位)、身份管底座权限(继承账号体系)。落地的顺序建议是:先立身份与权限(没有它其余都悬空),再按动作后果不可逆程度决定用预览卡还是审批门,最后在涉人处境的场景加哨兵。技术可以很花哨,但治理的底线永远是同一句——把确认权、审批权、兜底权,交回人。

结语

企业智能体的竞争,正从「模型多强」转向「自主动作可不可控」。预览卡、审批门、哨兵、身份,四道阀拼出一套可落地的「人在环路」范式。对采购与架构团队,评判一个智能体平台是否生产可用,不该只看它跑得多自主,而要看它把哪几步确认权、审批权、兜底权留给了人。可控,才是规模化的前提。