Havenlon | 杂谈:企业缺的不是更聪明的 AI,是更犟的最后一层

Havenlon | 杂谈:企业缺的不是更聪明的 AI,是更犟的最后一层 下一场 AI 基础设施竞争未必属于更聪明的模型而可能属于更不容易被说服的边界一、凌晨两点没有人失职结果却是错的设想这样一个场景。一家制造企业的采购 Agent 收到一条再普通不过的指令把某个关键物料补到安全库存。它读取 ERP 数据比对三家供应商报价选出最优方案生成采购单触发审批。值班主管在手机上看到一行摘要点了确认。两小时后订单发出。第二天早上财务发现付款账户被换成了一个从未合作过的主体——那条变更信息来自一封伪造的供应商邮件Agent 只是如实地把它当成了最新事实。复盘会上责任找不到落点。提需求的人说自己没指定账户AI 团队说模型没有幻觉它严格依据可获取的信息作了判断审批人说自己批准的就是界面上显示的内容支付系统说它执行的是收到的合法指令。每一环都完成了分内之事最终结果却是错的。AI 时代最危险的事故往往不是机器突然失控而是一个错误沿着看起来完全正常的流程被一环一环合法地送进了现实。过去几年企业评估 AI 的标准几乎只有一个够不够聪明。能不能理解复杂指令能不能写出可用代码能不能替代一部分知识工作。但当 AI 从给出答案走向参与行动评估标准正在悄悄换位。一个只生成内容的 AI犯错的后果停留在屏幕上——改一段文字、重画一张图、删掉一封还没发出的邮件。一个能连接系统、调用接口、修改参数、发起审批、操作账号、控制设备的 AI犯错的后果直接落进现实钱转走了权限改了设备启动了配置覆盖了供应链指令发出去了。于是真正要紧的问题变了。不再是模型准不准而是从一个人的意图到现实中真正发生的那件事中间究竟经过了什么这条路径正在成为 AI 时代最重要、也最被低估的基础设施。二、执行缝隙被 AI 拉长的那一段暗区企业里从来就有想做一件事到真正做成这件事的距离。过去这段距离不长一个人提需求一个人审核系统生成参数管理员配权限操作员执行。环节有限每一步都能找到明确的责任主体。AI Agent 正在把这条链条重新拉长。新的执行链更像这样人只给出目标AI 理解意图、拆解任务、查询信息、选择工具、生成参数、串联多个系统、触发审批并在环境变化后自行调整。最后人还是会点一次确认。但那一次点击已经不等于看清了全程。他看到的是界面上的几个字段不知道这些字段经过了多少次转换他确认了一个任务名称没有验证最终提交的对象他批准了一项操作不知道系统在执行前又重算了一遍参数。意图与结果之间出现了越来越多无法被人完整观察、验证和追踪的中间状态。这种不确定性可以叫作执行缝隙。值得强调的是执行缝隙不是 AI 发明的。审批内容与实际执行不一致、权限被错误继承、参数在系统间漂移、操作对象被悄悄重绑——传统 IT 里这些故事早就有了。AI 做的事情只有一件把这条缝隙拉得更长、更动态、更难以理解并让它轻松跨越组织、账号、网络和系统的边界。AI 没有创造执行风险它只是把原本藏在流程褶皱里的风险放到了自动驾驶的速度上。真正的麻烦在于责任的稀释。当链条足够长、参与者足够多、每个环节都按规则办事事故发生后企业往往找不到一个可以问责的人。而找不到责任人的风险通常也意味着找不到修复点。三、执行控制不赌 AI 永远正确面对执行缝隙第一反应通常是继续提升模型准确率更大的参数、更多的数据、更严的评测、更精巧的提示词。这些工作当然必要。但它们解决不了执行风险的根。因为没有任何模型能保证在所有环境、所有输入、所有边界条件下永远正确。信息会过期权限会变化系统会故障管理员会配置错误外部接口会返回异常攻击者还会主动构造误导性上下文。只要企业的安全建立在上游永远正确这个假设上那么任何一个错误一旦穿过上游下游只会忠实地把它放大。所以 AI 进入现实世界后企业真正需要建立的不是一种绝不犯错的智能而是一层新的能力执行控制。执行控制不关心模型怎么想它只关心一件事——这个动作有没有资格进入现实。它需要在动作落地前反复确认几件事人的原始意图是什么审批者看到并同意的究竟是什么最终提交的对象还是不是当初那个对象执行时的环境、权限和状态是否仍然成立系统声称的结果与现实中真正发生的结果是否一致只要其中任何一个条件不成立执行链就不该默认继续。它应当暂停、重新确认或者直接拒绝。这也是执行控制与传统权限管理的分野。权限管理回答的是谁有资格发起操作。执行控制还要继续追问这个人、这个系统或这个 AI此刻提出的这个动作是否应该以当前参数作用于当前对象。一个管理员有权限不代表他每一次操作都该被执行一个审批已经通过不代表审批之后被改动的参数依然有效一个请求带着合法签名不代表它所代表的现实动作没有被替换。身份、权限、审批、签名依然重要但它们只能证明执行链上的局部事实无法自动证明整个动作仍然忠于最初的意图。即使上游全都点了头最后一层仍然必须有能力重新验证并在必要时说不。这个转向的商业意义在于企业不必等到一个永远可靠的 AI 出现才敢把自动化放进高风险环节。更现实的路径是承认 AI、系统和人都会犯错然后专注控制这些错误能否穿过最后一道门。四、对抗性完整没有谁有资格独自把错误送进现实接受了执行控制紧接着就是一个更难的问题谁来控制执行交给一个中心化平台平台被攻破整套体系一起失效。交给系统管理员管理员就有绕过规则的能力。交给一台硬件设备设备故障、密钥泄露、固件被篡改结果一样。交给 AI 自己判断等于让行动者兼任自己的审查者。答案是不要去找那个绝对可信的中心。这是一种更保守、也更成熟的系统设计方法——对抗性完整。它的出发点不是信任每一个参与者而是假设每一个参与者都可能出错、失陷或作恶。AI 可能理解错误云端可能被攻击管理员可能滥权审批者可能被误导设备可能故障通信可能被篡改。甚至连设计和维护这套系统的人都不应该拥有静默关闭全部安全边界的能力。对抗性完整不要求每个部件都可靠。它只要求一件事任何一个部分单独失效都不能直接把错误变成现实执行。这是从组件可信转向结构可信的设计思路。传统架构往往依赖超级管理员、主密钥、中心服务器或最高权限账号。掌握这个核心节点就能改规则、跳流程、重置状态、直接执行。日常运行时它非常高效在对抗环境中却极其脆弱——整个系统的安全压在一个不能出错的单点上。对抗性完整要求把权力拆开提请求的人不能同时完成执行制定治理规则的系统不能直接持有执行能力验证参数的组件不能随意修改策略保管凭据的执行端不能自行决定何时使用凭据。上游只能提出请求不能强迫下游接受。每一层都拥有自己的状态、证据和否决权。这也不等同于传统意义上的多签或多人审批。多签可能只是多个人共同确认了同一个错误对象审批可能只是对界面展示内容的同意而不是对最终执行载荷的验证。对抗性完整要保护的是从意图、治理、授权、参数、对象到现实结果的完整绑定关系。它关心的不只是有多少人同意还包括这些人是否真正独立他们看到的是不是同一个对象他们的判断是否建立在可追溯的证据上执行时条件是否仍然有效最终执行的内容是否还与被审批的内容锁在一起任何一个人、一个账号、一个平台或一台设备都不应该拥有独自把错误送进现实的权力。五、执行边界语言把制度翻译成机器能裁决的不执行控制解决控制什么对抗性完整解决怎么设计。但当这套东西真正进入不同企业和行业第三个问题会浮现每个场景的安全底线并不相同。数字资产转账在意的是收款地址、金额、网络状态和多方关系工业设备控制在意的是设备状态、安全窗口、传感器证据和现场条件关键账号操作在意的是身份、权限范围、时间、设备来源和操作对象企业 API 调用在意的可能是数据范围、调用频率、审批链和业务状态。如果每进入一个场景就要重写一整套专用系统执行控制就只能停留在少数高预算项目里永远长不成基础设施。所以还需要一层表达方式执行边界语言Execution Boundary LanguageEBL。可以把它理解成执行世界的 SQL。SQL 让不同系统用统一方式描述数据查询执行边界语言让不同组织用统一方式描述什么情况下允许一个动作进入现实什么情况下必须拒绝哪些证据必须存在哪些状态必须满足哪些参与关系必须相互独立哪些对象在审批后不可替换哪些底线连管理员也不能临时关闭。它不是通用编程语言也不追求让系统更聪明。恰恰相反它必须尽可能明确、确定、保守相同的输入、状态和证据必须得到相同的裁决未知、缺失、过期和相互冲突的信息不得被默认解释为可以继续。放行的前提是条件已被证明成立而不是系统暂时没发现问题。它真正的价值不在语法而在于让企业第一次能够把安全底线从会议纪要、审批制度和资深工程师的经验里提取出来变成可执行、可验证、可审计的规则。过去这些规则都活在制度文件里重大操作需多人确认关键参数不得临时修改某些设备只能在指定时间运行某些权限不能由同一人同时持有。它们依赖人去理解和遵守。一旦自动化系统接管执行链纸面制度与机器行为之间就会裂开一道新的缝隙。执行边界语言要做的就是把治理原则翻译成机器能够严格裁决的条件。它不取代人的判断它负责把人已经确定的底线变成机器绕不过去的边界。六、四层其实是一条因果链这四个概念不是四个并列的名词而是同一个问题展开后的四个层面层次回答的问题角色执行缝隙风险出在哪问题执行控制应该控制什么答案对抗性完整系统该怎么设计方法执行边界语言如何跨行业复用表达层执行缝隙是问题执行控制是答案对抗性完整是构建答案的方法执行边界语言是让这套方法规模化的表达层。七、真正稀缺的是不能被说服的那一层今天绝大多数 AI 竞争都聚焦在如何让模型更聪明更大的参数、更强的推理、更长的上下文、更丰富的工具调用。但当 AI 真正进入企业执行链系统还需要一种与聪明方向相反的能力——确定性。智能系统的职责是理解变化、适应环境、消化模糊信息。执行边界的职责恰好相反坚持底线、拒绝模糊、保留证据、在条件不足时保持保守。上层可以灵活规划最后一层不能因为上下文看起来合理就放弃约束。上层可以提出解释最后一层必须索取证据。上层可以建议继续最后一层必须有权拒绝。成熟的 AI 基础设施不会只由越来越聪明的模型构成。它还需要一批不追求聪明、只负责守住边界的系统。这些系统不回答所有问题也不替企业做所有判断它们只保证一件事任何高风险动作在进入现实之前都必须通过一条独立、可验证、不能被单点绕过的边界。企业信息化解决的是信息流动得更快AI 自动化解决的是决策和行动发生得更快。但速度每提升一档一个更基础的问题就更难回避什么东西绝不能仅仅因为系统说可以就真的发生这个问题的答案可能就是 AI 从数字世界走进现实世界之后下一阶段基础设施竞争的起跑线。