Python Agent工具调用的白名单、参数校验与审批门禁

发布时间:2026/10/10 12:45:28
Python Agent工具调用的白名单、参数校验与审批门禁 模型决定“建议调用什么函数”应用决定“是否真的调用”。这句话是 Agent 安全的底线。以“给客户发送回访邮件”为例模型可能正确识别了意图也可能被一段网页文本诱导去调用删除工具。解决办法不是写更长的提示词而是给工具调用加独立的白名单、参数校验、金额/次数预算和人工审批。下面的 Python 程序不依赖真实密钥就能跑通这层门禁。Gemini API 的函数调用文档把流程拆成声明函数、模型提出调用、应用执行函数、回传结果四步并明确工具由应用执行。也正因为如此函数调用不是授权系统。本文的示例模拟模型输出接入 API 后只需把模型返回的函数名与参数送入authorize不要跳过它。低风险高风险拒绝用户请求模型提出工具调用白名单与参数校验预算/风险等级执行受控工具人工审批安全拒绝并审计结果回传模型运行前准备Python 3.10无第三方依赖。保存为tool_gate.py后运行python tool_gate.py。若接入 Gemini安装python -m pip install google-genai并把密钥放在GEMINI_API_KEY本示例没有调用线上 API已在本机实际运行并通过三条断言。当前函数调用文档适用于模型把工具建议交给应用处理的流程。fromdataclassesimportdataclassfromtypingimportAnydataclassclassDecision:allowed:boolreason:strALLOWED{search_kb,draft_email}MAX_SEARCHES3defauthorize(name:str,args:dict[str,Any],searches:int)-Decision:ifnamenotinALLOWED:returnDecision(False,工具不在白名单)ifnamesearch_kb:queryargs.get(query,)ifnotisinstance(query,str)ornotquery.strip()orlen(query)120:returnDecision(False,查询参数非法)ifsearchesMAX_SEARCHES:returnDecision(False,搜索预算已耗尽)ifnamedraft_email:ifset(args)!{customer_id,template}:returnDecision(False,邮件参数必须精确匹配)ifargs[template]notin{follow_up,receipt_request}:returnDecision(False,模板未批准)returnDecision(True,允许发送前仍需人工确认)defexecute(call:dict,searches:int)-dict:decisionauthorize(call[name],call[args],searches)ifnotdecision.allowed:return{status:blocked,reason:decision.reason}return{status:needs_approval,tool:call[name],reason:decision.reason}if__name____main__:print(execute({name:search_kb,args:{query:退款政策}},0))assertexecute({name:delete_customer,args:{}},0)[status]blockedassertexecute({name:search_kb,args:{query:x}},3)[status]blockedassertexecute({name:draft_email,args:{customer_id:c1,template:follow_up}},0)[status]needs_approval这段代码的关键是不信任模型ALLOWED把可调用范围缩小为两个工具邮件工具要求参数集合完全匹配避免多塞一个收件人或“立即发送”开关搜索有累计上限。execute即使允许也只产生needs_approval不发送邮件。实际调用 API 时还应给每个 tool call 关联用户身份、租户、请求ID和幂等键。预期输出第一行是needs_approval删除客户和超预算搜索均为blocked。常见错误把工具描述写得很细就以为安全只校验函数名不校验参数重试时重置预算把模型输出当作可信 JSON。适合知识检索、草稿生成和低风险查询不适合无审批地付款、删除数据、修改权限或向外部发送不可撤回消息。工程化可进一步加入 JSON Schema、审计事件、租户级速率限制、审批时效和回放测试。5分钟实践新增create_refund_draft规定金额超过100元或缺少订单号时必须返回needs_approval。在你的业务里哪一个工具调用必须永远保留人工确认关注「蜗牛聊AI」一起看懂技术变化背后的真正机会。本文首发于 java4u.cn转载请注明出处。

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询