AI 代理身份與權限治理:逐工具核准、稽核紀錄與 FoneClaw Android 控制
從一個手機代理動作開始,拆解 AI 代理身份、權限範圍、逐工具核准控制、稽核紀錄、撤銷與 FoneClaw Android 工具治理。
- AI 代理身份不是抽象帳號標籤,而是每次工具呼叫前要回答:誰發起、代理代表誰、這次任務屬於哪個 session、目標是哪個 App 或服務。
- AI 代理權限應拆成多道閘門:身分、政策、工具啟用、Android 權限、目標驗證、動作核准與撤銷,不能只靠模型提示詞或單次系統權限。
- 代理稽核紀錄要記下成功、拒絕、部分失敗與實際結果,讓使用者能追溯工具選擇、輸入、核准狀態、錯誤與復原路徑。
- FoneClaw 目前已加入全域核准模式、逐工具搜尋與啟用、核准覆寫、權限復原與失敗處理,把 Android 手機動作治理落到工具邊界。
工具執行前,先確認 AI 代理身份
想像你對手機 AI Agent 說:「把會議地址傳給 Alex,順便提醒我 30 分鐘後出門。」這句話看似只是自然語言指令,實際上牽涉多個行動者:使用者本人、正在執行任務的代理、目前的 session、通訊工具、提醒工具、目標聯絡人,以及手機上的 Android 權限。AI 代理身份要回答的不是「模型叫什麼」,而是這次動作到底代表誰、為哪個任務、在什麼範圍內行動。
身份建立在工具使用之前。若代理只是幫你寫一段草稿,風險較低;若代理要選收件人、讀取地址、建立提醒或送出訊息,就要能把動作歸因到明確的使用者意圖與有效 session。這種歸因要能跨過重試與交接:第一次找不到聯絡人、第二次改用另一個 App、第三次等待你確認,整個過程都應該仍然連回同一個任務。
NVIDIA 在自治代理治理參考設計中,把身分、簽署政策、人工審查、集中紀錄、撤銷與持續驗證放在同一條治理鏈上。放到手機代理上,重點是更具體的:AI 代理身份要連到使用者、session、工具、目標與結果,而不只是讓模型在提示詞中承諾會小心。
把身分轉成可限縮、可撤銷的權限
有了身分,下一步不是直接給代理大範圍權限,而是把權限拆成可檢查的閘門。第一道是身分:這次任務由誰發起。第二道是政策:這類任務允不允許代理處理。第三道是工具啟用:該工具是否在本機可用。第四道是 Android 權限:是否需要讀取位置、通知、檔案或其他裝置能力。第五道是目標驗證:收件人、App、帳號或內容是否正確。最後才是動作核准:這次具體結果是否可以發生。
這些閘門回答的問題不同。Android 權限可以讓 App 取得某項裝置能力,卻不能代表使用者同意「把這段內容傳給這個人」;模型選到某個工具,也不代表工具已在本機被啟用;使用者登入了某個帳號,也不代表代理可以長期代表該帳號做所有事。若把這些層合成一個「允許 AI 操作」開關,方便會很快變成難以追溯的風險。
NVIDIA 在部署更安全 AI 代理的建議中,點出存取控制、任意程式執行、網路外連與明文秘密等常見問題,並建議把確定性的控制放在模型平面之外,搭配最小權限工具、受驗證來源與預設拒絕的外連策略。手機場景不等同企業機房,但原則相同:提示詞可以引導推理,權限要由模型外的執行層治理。
若你想完整比較沙盒、系統權限與手機代理邊界,可接著看AI Agent 沙盒與手機權限:安全 Agent 為什麼仍需要邊界。本篇則聚焦工具呼叫前後的身分、權限、核准與紀錄。
逐工具核准時要決定與紀錄什麼
逐工具核准控制的核心,是在每次工具呼叫邊界做出可解釋決策。以低風險讀取為例,代理可能想讀取目前可見畫面以確認地址;這時紀錄應包含使用者請求、代理計畫、選到的工具、工具輸入摘要、政策結果、是否需要額外權限、實際讀取結果,以及讀取失敗時的原因。這類紀錄不必暴露完整敏感內容,但要足以讓使用者知道代理為什麼做這一步。
若動作會造成外部效果,例如傳訊息、寄信、建立行事曆項目、分享位置或變更系統設定,紀錄就要更完整。它應分開記下「代理計畫做什麼」與「實際做了什麼」。例如代理計畫傳給 Alex,但畫面上出現兩個同名聯絡人,最後停在確認畫面;這不是成功送出,也不是單純失敗,而是部分完成並等待使用者決策。稽核紀錄若只記成功,就會漏掉真正需要追溯的關鍵分岔。
實用的工具邊界紀錄可包含:任務 ID、使用者或 sponsor、session、候選工具、工具風險、輸入摘要、目標、政策結果、核准方式、Android 權限狀態、執行狀態、觀察到的結果、錯誤、停止原因與後續建議。技能層安全也會影響這些欄位;想看技能安裝後如何持續檢查,可參考AI Agent 技能安全:為什麼手機 Agent 不能只靠安裝前掃描。
企業沙盒控制與 Android 手機控制是不同層
企業 AI 代理常談 managed workspace、sandbox、egress restriction、secret management、集中日誌與政策簽署。Android 手機代理面對的是另一組問題:App 權限、畫面狀態、通知、通訊工具、位置、裝置控制、使用者注意力與手機上的確認入口。兩者有共同原則,但不能直接把一邊的控制名稱搬到另一邊。
| 控制面 | 企業代理常見重點 | Android 手機代理重點 |
|---|---|---|
| 執行環境 | 受管工作區、容器、沙盒、算力隔離 | 手機 App、系統權限、可見畫面與本機狀態 |
| 資料與秘密 | 憑證庫、密鑰輪替、外連限制 | 帳號狀態、Android 權限、通知與 App 內容 |
| 工具政策 | 集中策略、簽署政策、預設拒絕外連 | 工具啟用、逐工具核准、風險標籤、使用者確認 |
| 稽核 | 集中 logs、事件追蹤、合規查核 | 任務紀錄、工具呼叫、確認狀態、失敗與回復 |
| 撤銷 | 終止 session、撤銷憑證、關閉 workspace | 停用工具、拒絕動作、收回權限、交回手動操作 |
NVIDIA 的企業治理文章可用來理解身分、政策、人工審查與集中紀錄等治理元素;若讀者需要企業部署與本地代理安全的完整脈絡,可閱讀企業 AI 代理安全:手機層級代理該如何在本地、權限與稽核之間落地。在手機上,我們要把相同治理問題翻成可操作的工具、權限、目標與確認設計。
FoneClaw 如何套用全域與逐工具控制
FoneClaw 是 Android 手機代理執行環境。相容的設定模型負責理解、推理與規劃;FoneClaw 負責把計畫落到支援的 Android 工具、權限引導、核准控制、可見結果與失敗處理。這讓 AI 代理權限不只存在於模型回答中,而是在工具邊界被實際治理。
FoneClaw 的全域 Tool Approval Mode 有三種:Auto approve、Follow tool policy、Deny all。Auto approve 適合使用者明確接受較高自動化程度的低風險流程;Follow tool policy 會依工具風險與核准策略處理,是多數任務評估時最自然的基準;Deny all 則讓代理保留規劃與說明,但不讓工具呼叫直接發生。這三種模式不是優劣排名,而是不同控制偏好。
截至目前可取得的最新產品資訊,FoneClaw 已加入逐工具搜尋、啟用控制、核准覆寫、權限復原與更清楚的失敗處理。你可以從FoneClaw 下載頁取得目前可用版本。FoneClaw 提供 100+ 內建工具,支援可見畫面讀取、App 開啟、系統控制、通訊、位置、郵件、工作流、技能與 plugins 等 Android 操作;若想先看完整能力,可閱讀FoneClaw 功能介紹。
逐工具控制讓使用者能從具體能力下手:某些讀取工具可以開啟但按政策核准;某些通訊或外部效果工具可要求明確確認;某些裝置控制或敏感讀取工具可先停用。當權限不足時,FoneClaw 會在任務需要時引導使用者處理;當動作失敗時,任務紀錄與回復提示幫助使用者知道卡在哪裡。若要看完整的意圖到 Android 動作流程,可延伸閱讀手機 AI Agent 控制是什麼?Android 手機自動化代理的能力、邊界與安全檢查。
常見手機代理動作的核准判斷表
逐工具核准不能只看工具類別,還要看目標和內容。同樣是「讀取」,讀取目前天氣與讀取通知內容風險不同;同樣是「傳送」,傳給自己備忘和傳給外部客戶也不同。因此,實用做法是用工具風險做第一層,再由實際目標、資料敏感度與外部效果決定核准方式。
| 動作類型 | 常見例子 | 建議控制 | 應記錄的證據 |
|---|---|---|---|
| 低風險讀取 | 讀取可見畫面、辨識目前 App 狀態 | 可依工具政策處理,必要時提示用途 | 工具、畫面來源、讀取結果摘要 |
| 裝置控制 | 開啟 App、切換設定、啟動系統功能 | 按工具啟用與風險核准,顯示目標 | 目標 App、設定項、成功或失敗狀態 |
| 通訊準備 | 起草訊息、整理郵件、選候選收件人 | 草稿可較順;送出前保留確認 | 收件人、內容摘要、是否已送出 |
| 外部效果 | 傳送、分享、提交、排程對外通知 | 明確核准,顯示內容與後果 | 核准者、目標、時間、結果與回復選項 |
| 敏感內容 | 位置、通知、帳號相關資訊、個人資料 | 限縮範圍,按情境請求權限 | 資料類型、權限狀態、使用目的 |
| 插件或擴充能力 | 外部套件、技能或工作流延伸 | 可見提案、來源檢查、啟用後再治理 | 來源、版本、啟用狀態、可用工具 |
這張表不是永久規則,而是判斷方法。內建工具和插件也要分開看:內建工具屬於 FoneClaw 直接治理的 Android 能力;插件或擴充能力則需要額外來源、版本與啟用紀錄。真正的核准點,應落在「這次要對哪個目標做什麼」而不是只落在工具名稱。
動作失敗或範圍改變時如何稽核、撤銷與復原
代理稽核紀錄應該包含成功,也要包含拒絕、部分完成與失敗。使用者拒絕權限、工具被停用、目標不明、App 狀態改變、網路失敗、收件人衝突、政策拒絕,這些都不是噪音,而是治理證據。若只記完成動作,使用者會看不到代理如何被限制,也看不到何時應該調整權限或改走手動流程。
撤銷也要分層。可以停止目前任務、把全域模式切到 Deny all、停用單一工具、改回 Follow tool policy、收回 Android 權限、結束 session、輪替外部服務憑證,或移除某個擴充能力。不是每個外部效果都能完全回復,因此事前確認與事後紀錄同樣重要。FoneClaw 目前在權限復原與失敗處理上的改善,正是為了讓使用者在任務不順時能看見下一步,而不是只得到一個模糊錯誤。
如果團隊正在評估外部工具、目錄或資源被代理發現後如何進入手機執行層,也可以接著閱讀Agentic Resource Discovery 智慧代理資源發現:ai-catalog.json、工具目錄與手機代理授權邊界。發現工具、啟用工具、授予 Android 權限、批准某次動作,是四個不同決策。把它們分開紀錄,AI 代理身份、AI 代理權限與代理稽核紀錄才會真正可用。