给 Agent 分权:同步草稿和公开发布必须拆成两级

2026-08-25

给 Agent 授权这件事,很容易被当成一个开关来想:要么它自己干,要么它凡事问我。真正开始拆的时候你会发现开关不够用。

我这条线上跑着一个写公众号文章的 Agent。它的流程后半段有两个动作长得很像:一个是把定稿存进草稿区,一个是把文章公开发出去。一开始我把这两件事当成同一件事想——都叫”往外送”,都动到了对外的东西,那就都得问我。结果是这个 Agent 在流程最后连着敲了我两次门,而其中一次我根本不知道该说什么,因为它要问的那个动作,我批不批都一样。

反过来放开也不行。真让它自己发,我就得在每篇文章正式出去之前,靠自觉去检查它有没有自作主张。这不是授权,这是给自己加了一项新工作。

卡在这里的时候,缺的不是胆量,是一条能当场判的分级判据。

判据:这个动作做错了,撤销要付什么代价

我现在用的问法只有一句:这个动作如果做错了,我把它撤回来要付出什么。

存草稿这个动作,答案是:删掉就行,没人看见过。代价是我自己多点一下鼠标,除此之外世界上没有任何一处状态被改变。

公开发布这个动作,答案完全不同:内容已经出去了。哪怕系统上还能删,看见过的人取消不了他已经看见。我算可逆性的时候算的是后面这一层——不是”系统上能不能删掉这条记录”,而是”外面的人能不能取消已经知道的事”。前一层几乎所有动作都能做到,后一层能做到的动作很少,也正是这条线把权限切成了两半。

于是分级就出来了:可逆的动作归 Agent,不可逆的动作必须回到人这里。

这条判据的好处不在于它多聪明,在于它可以当场验证,不需要我先想清楚这件事重不重要。重要程度是主观的,同一个动作我今天觉得重要明天觉得还好;可逆性不是,我可以在脑子里真的走一遍撤销流程,走得通就是可逆,走不通就是不可逆。凡是需要靠”我觉得”来定的判据,交给别人用就会散架,交给 Agent 用更会。

对应到我这条线的工作流卡片上,讲草稿同步与公开发布的那个判断点写得很直白:审核通过之后可以自动同步至草稿区,无需再次询问;公开发布则必须人工确认。这不是两条并列的规则,是同一条判据在两个动作上得出的两个不同结果。

落到动作上:终审通过之后,还得再有一步

判据要落进流程才算数。我这条线的做法是,让”终审确认”和”公开发布”在流程图上是两个分开的节点,而不是一个。终审那个节点过了之后,才轮到发布那个节点。中间这道缝很关键——它让发布这个动作永远排在一次人工点头之后,而不是和点头这件事捆在一起。

这个拆法在文档里还有一处更硬的痕迹。岗位卡的”成功标准”不是写成一串目标,而是写成”做对了”和”做错了”两组对照。而”做错了”那一组里有这么一条:未经过你的确认便直接公开发布文章。

注意它放的位置——和内容质量问题并列。也就是说在这份岗位卡的口径里,文章写得再好,只要是绕过确认发出去的,这一次任务就算失败。**流程违规本身被定义成一种失败,而不是一个可以事后补一句”但是效果不错”的瑕疵。**同一份卡的”本期不做”段落里,第一条也是不绕过人工确认发布。一件事在两个段落里各出现一次,这层重复本身就成了一道保险:读这份卡的人从哪一段进来,都会撞到同一条约束。

分级还有个更细的地方,容易被漏掉。终审的时候人是可以提修改意见的,改完之后要不要把整套质量检查再跑一遍?我这条线上的判断依据写的是:人工提出修改后可以不重复完整的质量检查,但最终版本仍须再次确认。

省掉的是检查,没省掉的是确认。这两件事经常被混着说成”再审一遍”,但它们的性质不一样:检查是为了发现问题,改动很小的时候重复检查收益很低;确认是为了让不可逆动作前面始终站着一个人,这一步跟改动大小无关,跟动作性质有关。我改了一个标点,最终版还是要我再点一次头,因为下一步就是那个撤不回来的动作。

顺带说一件配套的事:我这条线上每个人工确认节点的输入输出都单独落盘成文件,比如备选方向和最终选了哪个存一份,确认之后的提纲存一份。这样”我在哪一步批了什么”不是留在聊天记录里,而是变成产物的一部分。给 Agent 分权之后,被分出去的那部分权限用在了哪儿,总得有地方能查。

边界:这条划法在三种情况下不成立

**第一,我这条线上”自动同步草稿”这一级,实际上还没有真正跑过。**草稿箱写入的链路至今没接通,这条流水线目前的交付终点是文章和封面已生成并保存下来,不是已经进了草稿箱。所以上面这套分级里,“归 Agent 的那一半”目前是一条设计出来的规则,不是一段被验证过的经验。我把它写在这里,是因为分级的划法本身可以先立住;但如果你要问”自动同步跑起来会不会出别的问题”,我没有答案。

**第二,免掉人工确认,不等于免掉验证。**这两件事很容易被合并。同一条线上另有一条判据管着这个:只要一个动作的结果会被下一步当作前提使用,就必须回查确认它真的成了,而不是靠”调用没报错”来判断成功。自动同步草稿免掉的是”问人”,免不掉”机器自己回头查一眼”。如果把可逆性判据理解成”可逆的动作就可以不管了”,那就是把两条判据混成了一条,出来的结果是一个没人看也没自检的动作。

**第三,异常分支不按可逆性分级。**我这条流程里除了方向、提纲、终审这几个常规必经的确认点,还有一批只在特定失败分支上触发的人工节点:链接读不了要人给替代素材、关键事实来源互相矛盾、内容涉及高风险领域、外部能力或授权异常。这些节点找人的理由跟可逆性无关——它们是因为 Agent 没有能力独自判断,或者判断错了没人兜底。可逆性判据管的是正常路径上的权限划分,异常路径上的人工介入是另一套逻辑,别硬套。

真要压成一句话:先问这个动作撤不撤得回来,撤得回来的交出去,撤不回来的留着;然后再单独确认一遍,交出去的那部分有没有自己的验证方式,以及有哪些走的根本不是正常路径。

这篇的判据来自我自己带 Agent 干活的实践,样本有限。它更像一份可以拿去验证的假设,而不是一份可以照抄的规范。

延伸阅读

想系统学会用 AI?报名体系课或加入会员,照着学、照着用。