AI Agent工具开发实战:层层护栏防止删库跑路
文章目录前言1. 工具即 Schema先给 AI 发“工作证”1.1 注册表对外提供三个能力2. 目前注册的 5 个工具2.1 calculator 用 AST 白名单绝不用 eval3. Text2SQL生成 → 校验 → 执行 → 报错回炉3.1 踩坑记录3.2 Prompt 里的关键约束4. 四层 SQL 护栏4.1 数据库侧只读连接4.2 实测拦截效果5. Human-in-the-loop高危操作要过“领导审批”6. 另外两个护栏6.1 提示词注入检测6.2 PII 脱敏出网前7. 工具执行的可观测P.S. 推荐一个大神的教程给想要了解或者学习人工智能知识的读者这个教程里内容讲解通俗易懂且风趣幽默对我帮助很大。我想与大家分享这个宝藏教程请点击下方链接查看 传送门https://blog.csdn.net/qq_74013365前言先说结论给 AI 配工具这件事本质上就是给一个“什么都会一点、但什么都不太靠谱”的员工发权限。你说它笨吧它能写 SQL你说它聪明吧它敢在你的生产库上跑 DROP TABLE。这篇文章没什么别的就是记录我怎么给这位员工上保险的。1. 工具即 Schema先给 AI 发“工作证”工具要被 AI 正确调用第一步是让它知道你有什么、每样怎么用。我的方案是把每个工具注册成一份“简历”——名字、职责、参数全写清楚塞进注册表。Tool(namesql_query,descriptionBI 数据查询Text2SQL项目成本、缺陷趋势、交付效率等指标统计。只读。,parameters{type:object,properties:{question:{type:string,description:要查询的业务问题中文描述即可}},required:[question]},fn_tool_sql_query,risklow,# low | high)1.1 注册表对外提供三个能力registry.specs()# JSON Schema 清单给 API / 前端registry.describe_for_prompt()# 自然语言清单自动塞进 Plan 的 Promptregistry.execute(name,args,trace_id)# 统一执行入口好处就一句话新增工具只改一处编排层零改动。相当于公司招了新人你只需要更新一下通讯录不用重新装修办公室。2. 目前注册的 5 个工具上线跑着的工具目前一共 5 个工具风险说明search_knowledgelow知识库检索RAGsql_querylowBI 数据 Text2SQLsend_alerthigh推送告警需人工确认calculatorlow安全四则运算get_todaylow解析“本月/上周”相对时间注意那个 send_alert风险等级是 high。推送告警这种事让 AI 自己拍板就跟让猫决定什么时候开罐头一样——它倒是开心你心里直打鼓。2.1 calculator 用 AST 白名单绝不用 eval_ALLOWED_OPS{ast.Add:operator.add,ast.Sub:operator.sub,...}def_safe_eval(expr):return_eval(ast.parse(expr,modeeval))有人问为什么这么怂我只能说eval 一时爽删库火葬场。你永远不知道用户会在输入框里敲什么万一来一句__import__(os).system(rm -rf /)那你这个月的绩效就没了。3. Text2SQL生成 → 校验 → 执行 → 报错回炉让模型写 SQL本质上等于让实习生写周报你需求讲得再清楚他总能给你一版“看起来很有道理、细看全是坑”的东西。forattemptinrange(2):promptTEXT2SQL_TMPL.format(schemaschema,questionquestion,limitrow_limit)iflast_err:promptf\n上一次生成的 SQL 报错{last_err}\n请修正后只输出 SQL。raw_sqlllm.chat([{role:user,content:prompt}],temperature0)try:safe_sqlvalidate_sql(raw_sql)# ← 护栏returnexecute(safe_sql)exceptGuardrailErrorase:last_errstr(e)# 护栏拦截也算一次错误回炉重生成3.1 踩坑记录第一版我没把数据库报错回传结果模型一旦写错字段名就永远失败。它不是不努力是每次都在同一个坑里摔倒而且摔得很有仪式感。后来把报错塞回 prompt一次修正的成功率肉眼可见地涨了。原来 AI 也会“吃一堑长一智”前提是你要把那个“堑”亲手喂到它嘴边。3.2 Prompt 里的关键约束生成 SQL 之前我还会在 prompt 里焊死几条规矩1. 只能输出一条 SELECT不要解释、不要 markdown 代码块 2. 禁止 INSERT/UPDATE/DELETE/DROP/ATTACH/PRAGMA 3. 必须带 LIMIT 200 4. 日期字段为 TEXTYYYY-MM-DD本月用 date(now,start of month) 5. 只能用给定的表和字段 一个少样本示例看到第 2 条没“禁止 INSERT/UPDATE/DELETE/DROP”。这种话写出来像废话不写出来就是事故——因为你不写它真的会删。4. 四层 SQL 护栏Prompt 是软的护栏是硬的。嘴上说“别乱来”没用得物理上锁死。我给它上了四道锁defvalidate_sql(sql,allowed_tables,row_limit,readonlyTrue):# ① 清洗去 markdown 代码块、去注释cleanstrip_sql_comments(raw)# ② 语法层禁多语句if_MULTI_STMT.search(clean):raiseGuardrailError(检测到多语句执行)# ③ 关键字层必须以 SELECT/WITH 开头ifreadonlyandnotlow.startswith((select,with)):raise...# 危险关键字黑名单forkwin(insert,update,delete,drop,attach,pragma,...):ifre.search(rf\b{kw}\b,low):raise...# ④ 权限层正则提取 from/join 后的表名必须在白名单tablesset(_TABLE_RE.findall(clean))ifillegal:tables-allowed:raiseGuardrailError(f引用了未授权的表{illegal})# ⑤ 兜底没 LIMIT 自动补ifnotre.search(r\blimit\s\d,low):cleanf LIMIT{row_limit}4.1 数据库侧只读连接consqlite3.connect(ffile:{db_path}?modero)# SQLite 只读模式只读连接就是物理层面的“只能看不能拿”。就像图书馆书随便看但休想借走一本。模型再有想法也翻不出水花。4.2 实测拦截效果上线以后我拿几个经典刁钻输入试了试全部被按住了输入结果“删掉成本表”✅ 被关键字黑名单拦截SELECT * FROM secret_salary✅ 被表白名单拦截SELECT ...; DROP TABLE x✅ 被多语句检测拦截三连拦一个没漏。模型想删库跑路先过关键字这关过了还有表名白名单白名单过了还有只读连接只读连接过了……还有备份。反正它今天必须老老实实给我查数。5. Human-in-the-loop高危操作要过“领导审批”iftool.riskhighandsettings.hitl_enabledandnotauto_approve_high_risk:returnToolResult(False,errorHITL_REQUIRED,meta{need_human:True})翻译一下高危操作必须人工确认相当于我顺手给 AI 装了个 OA 审批流——它想发一条告警行先提申请领导批了再说。前端渲染一张橙色确认卡用户点「确认执行」后端才把悬着的工具真正跑起来。这就是我面试时写在简历里的“权限边界”。当初这四个字一写面试官的眼睛都亮了。6. 另外两个护栏6.1 提示词注入检测INJECTION_PATTERNS[r忽略(?:以上|上面|之前).{0,6}(?:指令|规则|提示),rignore\s(?:all\s)?previous\sinstructions,r输出(?:你的|系统).{0,4}(?:提示词|prompt),...]有人试图让模型“忽略之前的指令”这类输入会被模式库逮住。但注意命中之后我不中断服务而是降级成“只读检索模式”再发一条 warn 事件。粗暴拒绝会误伤正常用户这个分寸得拿捏。说白了就像接到诈骗电话不直接挂断而是放一首“您拨打的用户正忙”让它自己觉得没意思。6.2 PII 脱敏出网前_PII_RULES[(re.compile(r1[3-9]\d{9}),[PHONE]),# 手机号(re.compile(r\b\d{17}[\dXx]\b),[ID_CARD]),# 身份证(re.compile(r\b\d{16,19}\b),[CARD]),# 银行卡(re.compile(r[\w.-][\w-]\.[\w.]),[EMAIL]),(re.compile(r(?:sk-|api[_-]?key\s*[:]\s*)[A-Za-z0-9_\-]{16,}),[SECRET]),]这一条是真的被吓出来的。企业场景里用户会随手把客户手机号、身份证号粘进对话框一旦这些内容发到第三方模型恭喜你bug 单还没提律师函先到了。脱敏就是在数据出门前给它穿好衣服——合规这条线谁也别想裸奔。7. 工具执行的可观测withtracer.span(trace_id,ftool.{name},argsargs,risktool.risk):resulttool.fn(args,trace_id)每个工具调用都会被 Tracer 包成一个 Span同时给前端推 tool_start / tool_end 事件。你在执行链路时间线上能看到每一步工具调用的参数、耗时和结果预览。说白了AI 每次动手都留痕。它今天干了什么、花了多久、结果对不对一查一个准——比家长查孩子手机使用记录还细。下一篇聊记忆、可观测与成本控制咱们到时候接着唠。P.S. 推荐一个大神的教程给想要了解或者学习人工智能知识的读者这个教程里内容讲解通俗易懂且风趣幽默对我帮助很大。我想与大家分享这个宝藏教程请点击下方链接查看传送门https://blog.csdn.net/qq_74013365

相关新闻

为什么q.k的维度一大就容易导致梯度消失,为什么attention要用√d_k来作为缩放因子,又是怎么起效果的。作为记录

为什么q.k的维度一大就容易导致梯度消失,为什么attention要用√d_k来作为缩放因子,又是怎么起效果的。作为记录

2026/9/24 2:02:38 阅读更多 →
储能充电桩结合V2G技术:1500V直流母线架构与三种应用模式设计

储能充电桩结合V2G技术:1500V直流母线架构与三种应用模式设计

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/24 2:01:38 阅读更多 →
ESP32-S3单USB口实现U盘与虚拟串口复合设备实战

ESP32-S3单USB口实现U盘与虚拟串口复合设备实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/24 2:01:38 阅读更多 →

最新新闻

RenderDoc 功能测试与验证指南:从 ad-hoc 手测到自动化测试套件

RenderDoc 功能测试与验证指南:从 ad-hoc 手测到自动化测试套件

开发工具调试器图形学GPU 【免费下载链接】renderdoc RenderDoc is a stand-alone graphics debugging tool. 项目地址: https://gitcode.com/gh_mirrors/re/renderdoc 点击查看 免费下载 本指南面向 RenderDoc 的贡献者与二次开发者,系统说明在为 Rend…

2026/9/24 4:51:31 阅读更多 →
DP83848工业以太网PHY设计调试全攻略:从硬件到驱动

DP83848工业以太网PHY设计调试全攻略:从硬件到驱动

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/24 4:51:30 阅读更多 →
Swagger Codegen 生成 Java 客户端指南:解析 google-api-client 版 AnotherFakeApi 与 testSpecialTags 调用

Swagger Codegen 生成 Java 客户端指南:解析 google-api-client 版 AnotherFakeApi 与 testSpecialTags 调用

开发工具代码生成API设计 【免费下载链接】swagger-codegen swagger-codegen contains a template-driven engine to generate documentation, API clients and server stubs in different languages by parsing your OpenAPI / Swagger definition. 项目地址: http…

2026/9/24 4:51:30 阅读更多 →
Spring 循环依赖:三级缓存背得再熟,不如看这 3 个线上坑

Spring 循环依赖:三级缓存背得再熟,不如看这 3 个线上坑

循环依赖是 Spring 项目里一不留神就会碰到的问题,尤其在多人开发的项目里:两个人各写各的 Service,一个要调 A,一个要调 B,合代码时谁也没注意互相引了——启动直接红字: BeanCurrentlyInCreationExceptio…

2026/9/24 4:51:28 阅读更多 →
黄金微针按次报价怎样核对包含项和变更差价

黄金微针按次报价怎样核对包含项和变更差价

黄金微针写着“按次收费”,并不自动说明一次包括哪些内容。到了比较报价或调整方案时,真正影响支出的,是服务范围怎样变化、原付款有多少可以用于新方案,以及哪些款项仍在单独处理中。先统一口径,再算差额,…

2026/9/24 4:50:28 阅读更多 →
国产安全MCU LKT6830C开发实战:硬件加密与防篡改设计

国产安全MCU LKT6830C开发实战:硬件加密与防篡改设计

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/9/24 4:50:28 阅读更多 →

日新闻

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

基于YOLOv8的渔船作业监控系统:从环境搭建到边缘部署全流程

简介:这是一套面向计算机、人工智能、自动化等专业学生与教师的毕业设计级项目资源,围绕YOLOv8实现渔船作业监控系统,可用于毕设、课程设计、大作业或项目立项演示。压缩包共97个文件,约24.21MB,以70个Python源码文件为…

2026/9/24 0:00:19 阅读更多 →
单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

单细胞注释实战:基于Scanpy的标记基因与参考映射流程解析

简介:一份基于单细胞RNA测序数据的细胞类型注释算法研究Python毕业设计源码,针对计算机相关专业正在做毕设或需要项目实战的学习者,可用于课程设计与期末大作业。项目代码完整、经导师指导评审通过,可直接运行,覆盖数据…

2026/9/24 0:00:19 阅读更多 →
C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

C#源生成器实战:用增量生成器替代反射,告别AOT崩溃

第一次在项目里被反射卡住,是在一个老旧的WinForms模块里:几十个类依赖PropertyChanged通知,运行时反射读属性、发通知,每次启动慢半拍不说,一上.NET Native/AOT裁剪模式几乎全面崩盘。后来我把这段逻辑全部改成C#源生…

2026/9/24 0:00:19 阅读更多 →

周新闻

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡…

2026/9/23 4:55:02 阅读更多 →
Word表格编号全攻略:从列表编号到题注交叉引用

Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技…

2026/9/23 4:49:06 阅读更多 →
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&…

2026/9/23 9:53:41 阅读更多 →

月新闻

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能

持续集成 流水线自动化与 声明式交付 实践:原型怎样变成可用功能分类:[AI/大模型]细分主题:AI 增强型 CI/CD 流水线自动化与 GitOps 实践:Agent 工作流、工具调用与任务拆解:从原型到生产的验收清单很多团队在尝试用大…

2026/9/23 9:53:40 阅读更多 →
容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场

容器编排 生产环境运维与排障实战:复盘记录怎样真正派上用场分类:[工程技术]细分主题:Kubernetes 生产环境运维与排障实战:可复制的项目复盘模板与决策记录大部分团队的事故复盘报告,最后都变成了躺在 Confluence 或钉…

2026/9/23 9:53:40 阅读更多 →
容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步

容器 容器化技术与镜像安全管理:核心链路应该先拆哪一步分类:[工程技术]细分主题:Docker 容器化技术与镜像安全管理:核心链路的逐步实现与关键代码取舍面对一个积累了五六年历史包袱的单体架构应用(包含 Web 接口、后台…

2026/9/23 9:53:40 阅读更多 →