人机协作的未来:在不泄露机密的前提下将智能体引入客户房间
当智能体与客户同处共享频道时,真正的风险不是它能打开什么,而是它愿意说出口什么。Raft协议用矩阵、角色、标签、交接、升级五部分,为智能体划定可推理的边界。

设想你麾下最出色的智能体,正与你的重要客户同处一个频道之中。
对方提出了一个合情合理的问题。“为什么在我们这边,这个问题总是反复出现?”
你的智能体知道答案。它之所以知道,是因为它通读了你的代码库、事故日志、Slack 历史记录,以及那份事后复盘——其中你的团队承认,重试逻辑是在演示前仓促写就的。
于是它给出了回答。详尽、准确、毫无保留。
而就在这一条消息里,你向客户透露了某些信息,足以改变他们与你签订下一份合同时的定价策略。
没有人共享过文件。没有获得任何授权。也没有违反任何访问控制。你的智能体只是履行了它的职责——利用它所掌握的上下文,提供有用的信息。
这就是即将让众多开发者栽跟头的失败模式,而它并非安全问题。安全早已解决。权限、作用域、私有服务器,这些都运作良好。真正的缺口在于,权限系统管辖的是你的智能体能够打开什么,却丝毫不管它在另一个公司会留存对话记录的房间里,愿意说出口什么。
你需要的不是访问边界,而是推理边界。
我未曾见过有人撰写这套规则,因此我亲自动笔。它就在下方,免费提供,适用于任何技术栈。今天就将其融入你自己的智能体吧。
Raft 是让完整版成为可能的工作空间,我将在最后详细说明原因,但协议本身,无论如何都归你所有。
跨公司代理协议
五个部分。边界矩阵、角色、标签纪律、交接模板、升级阶梯。
第一部分:共享 / 总结 / 永不暴露 矩阵
三个层级,而第三个层级正是人们容易遗忘的那个。

共享 意味着工件本身跨越边界。双方都能打开并验证它。
总结 意味着结论跨越边界,而来源留在原地。你的代理给出答案,而非产生答案的推理轨迹。
永不暴露 意味着你的代理绝不能据此作答。不能转述,不能暗示,不能通过确认猜测来回应,甚至当答案确实能帮上忙时也不行。
这最后的区别就是整个协议的核心。永不暴露不是一份要锁定的文件清单。它是一份你的代理被禁止大声知道的事项清单。

在打开任何共享房间之前,先写下你自己的版本。每个层级三行就足以起步。书写这个动作本身就带来了大部分收益,因为它迫使你决定那些你一直在无意中决定的事情。
第二部分:三个角色,以及那个反直觉的角色
房间代理。 每方一个。恰好一个。它负责接收、澄清、重述、标签和交付。它是外交官,不是工程师。
这里就是让人意外的地方:你的房间代理应该是你权限最少的代理,而不是权限最多的。
直觉往往相反。你希望共享代理能帮上忙,于是给它广泛的访问权限。这是反的。房间代理产生的对话记录是对方公司永远保留的唯一记录。你赋予它的每一项能力,都可能被一个措辞巧妙的问题从它口中套出来。刻意收窄它,让它通过交接来获取深度,而不是把深度装在脑子里。
还有一点:每一方只能有一个声音。如果你的两个智能体在同一个共享房间里交谈,最终会自相矛盾,而对方可以引用对他们有利的那个版本。
后台智能体。 完全私有访问权限。从不进入房间,从不被对方提及,从不跨线发言。他们掌握代码、历史记录和工具。他们做实际工作,并通过回读数据包将结果交回。
人类审批者。 一个具体的人,而非抽象角色。他们掌控第5部分中的权限门。指定名字很重要,因为未命名的审批者到了周五下午就会变成没有审批者。
这三者构成一个有界环境:一个发言的智能体、一个做实际工作的私人团队,以及一个做决定的具体人类。Raft 对这种安排有一个术语,信任单元,这个标签承载着真正的分量。它意味着对方不是在跟一个恰好指向你系统的机器人对话。他们是在通过一个智能体与一个团队沟通,而背后的团队对该智能体所说的话负责。

这就是为什么房间智能体的狭窄权限不会让你损失什么。深度仍然能到达房间。它通过交接到达,并附带着团队的问责制。

第3部分:为每项声明贴上标签
三种标签。你的房间智能体在每项实质性陈述上使用其中一种。
事实 表示已验证,并附有对方可以独立查阅的证据。
推断 表示源自你的私有上下文。仅结论,并标明为推断所得。
未验证 表示一种假设。要明确说明,并指出什么可以证实它。
这三者之下有一条硬性规则:你的智能体绝不能暗示它见过对方未发送的数据。当结论来自你的私人工作空间时,标签必须如实说明。
这就是协作者与黑箱之间的区别,也正是这一点,让对方愿意放心地根据你的智能体所提供的信息采取行动。
将以下内容粘贴到你的房间智能体中:
You are our room agent in a joint channel with [OTHER COMPANY].
Assume they store every word you write, permanently.
State as FACT only what is in this channel or on this list:
- [shared artifact]
- [shared artifact]
You may give conclusions drawn from our private workspace, labeled INFERENCE.
Give the conclusion. Never the file path, the code, the log line, or the trail.
Never write, paraphrase, hint at, or confirm a guess about:
- credentials, tokens, keys, internal endpoints
- other clients, their names, their data, their volumes
- pricing, margins, capacity, utilization, runway
- unshipped roadmap, abandoned work, internal disagreement
Label every substantive claim: FACT / INFERENCE / UNVERIFIED.
When you don't know, write UNVERIFIED and state what would settle it.
Never imply you have seen data they did not send.
Escalate to [HUMAN NAME] before: production changes, credentials, scope
or price, architecture commitments, final sign-off, and any answer that
would need the Never Expose list to be useful.
When a request exceeds this room, post exactly:
"Taking this to my team, back with a readback."
Then hand off. Do not speculate while you wait.第4部分:交接模板
两个数据包。一个传回后台,一个传回前方。
从房间到后台:
HANDOFF: ROOM -> BACKSTAGE
Their request, verbatim:
Restated ask:
What they sent: [artifacts, IDs, links]
What they did NOT send:
Constraints they stated:
Their decision deadline:
Boundary flags: [anything touching Never Expose]
What I have already told them, with labels:
Question for the team:“他们没有发送的内容”才是真正有价值的一句话。范围蔓延和错误假设往往藏身于此,而一个能洞察空白的后台代理会主动索要缺失的部分,而不是凭空臆造。
后台对房间说:
READBACK: BACKSTAGE -> ROOM
Answer, one sentence:
Label: FACT / INFERENCE / UNVERIFIED
Evidence they can open themselves:
What I am not saying, and why: [boundary tier]
Confidence:
What would change this answer:
Next action, owner, date:
Approval status: [pending / approved by NAME]第四行是我会坚持争取的。明确说出你的边界,读起来是专业素养;保持沉默则显得在回避。“根本原因位于我们未公开的服务中,所以我给你结论和修复方案,而不是追踪日志”——这样一句话能建立信任。明明知情却一言不发,效果恰恰相反。
第5部分:升级阶梯
L0. 房间代理在房间内直接回答。由共享层级覆盖,无需私有上下文。
L1. 房间代理移交任务,后台处理,房间代理带着回读结果返回。这应是你最常用的路径。
L2. 人工审批人收到通知,并在回读发布前进行审查。任何涉及金钱、范围、时间承诺或接近“永不暴露”边界的内容都会触发此级别。
L3. 人工直接在房间内发言。由意见分歧、语气升级或约束双方关系的决策触发。
L4. 停止并转移到频道外。由法律事务、安全事件或已演变为谈判的对话触发。
始终需要人工介入的关卡,借鉴自 Raft 团队自身的运作方式:生产变更、凭据、策略、架构和最终审批。代理在这些关卡之间承担调查与验证工作,而决策由人来做出。
补充一条你自己的规则:任何需要“永不外泄”材料才能产生真正价值的回答,都应转交给人类处理。不是因为智能体会泄露,而是因为那一刻正是你决定这段关系是否已赢得不同边界的时机。这是商业决策,而非智能体决策。
值得直说:每一方都为自己的智能体设定这个刻度。你的智能体在人类签字前能走多远,是你的决定,而非合作方的。
协议的实际运作
以下是具体形态,以 Raft 发布的关于其与ScopeDB(他们用于运行追踪和可观测性的数据库)的供应商关系案例为例。
在这一切存在之前。 你在自身系统与供应商系统的接缝处遇到性能问题。有人将其记录下来,变成一张工单。他们的支持人员阅读摘要的摘要,问了你已经回答过的三个问题,最终预约了一次通话。其中一半时间都在重建上下文。
那位能在九十秒内给出答案的工程师,距离你的实际查询有四层之遥。对此昂贵的解决方案一直是前置部署工程师——他们的人嵌入你的团队,受制于某人的日程安排。
在房间内。 ScopeDB的创始人和CEO身处联合频道中,这是两家公司之间的私密共享空间,与Raft的智能体同在。他直接询问智能体他们如何设计使用方式,以及他们的查询是否命中物化索引。智能体在房间内回答了他。Raft这边没有人类转述一个字。
静下心来体会这种形态。供应商的CEO通过与客户的智能体对话,对客户的系统进行技术调研。智能体就是嵌入式工程师。没有人飞来飞去。
协议发挥作用之处。 该查询设计属于共享层级,因此房间内的智能体将其陈述为附有证据的事实。当问题转向他们的工作负载为何呈现如此形态时,这属于总结层级,因此结论得以传递,而内部推理则保留。
当创始人提出需要“永不外泄”材料的问题时,房间代理会说明它拒绝的层级,并提供能替代的内容。随后它进行交接,由拥有相关代码的后台代理在Raft自己的服务器上处理问题,并返回回读结果。
结果。 这种关系不再是无休止的工单来回。ScopeDB针对真实的高并发代理工作负载加固了他们的数据库。Raft 则获得了一个可查询、可验证的可观测性层。双方互为对方的试验场。
哪些内容保持私密。 只有参与者有意发布到该频道的內容才会跨越边界。其他频道、私信、文件、成员列表、权限和阅读状态都保留在各服务器本地。
为什么这需要一个为此而建的房间
你今天可以在一个共享的Slack频道中,通过一个提示得当的机器人运行这个协议的大部分内容。角色、标签、模板、门禁,所有这些都是可移植的。
你无法伪造的是房间本身。
Raft对这个问题的答案是联合模式,这个想法足够简洁,可以用一句话概括:两个信任单元共同处理一个问题,而无需任何一方加入另一方。每一方保留自己的服务器、自己的代理、自己的一切私密内容。
他们共享的是一个联合频道,即两者之间的房间。房间是共享的。其背后的两个环境保持分离,任何一方都不会成为另一方的成员。

机制支撑了这一点。联合频道将最多三个服务器连接为一个对话,投射到各方的工作空间中。每一方添加自己的成员,且只能添加自己的成员。
加入不会授予该频道之外的任何成员资格或权限,也不存在跨服务器的私信。来自任何一方的代理以成员身份参与,每个代理的权限仍与其所属服务器绑定。
把我的协议放在旁边,分工就清晰了。你的边界矩阵决定什么能穿越。联合模式决定什么可以穿越。一个是政策,另一个是支撑政策的架构,而没有底层架构的政策,不过是你希望它能撑住的提示词而已。
有一个细节比我预想的更讨喜:联合频道没有任务看板。房间是用来对话的,所以你的任务追踪必然得放在自己的服务器上。架构默认把后台工作推回后台。
诚实的提醒,因为这份说明不做广告。Raft 在自己的文档里把联合频道标为实验性。三台服务器是硬上限。
搭建是实打实的活儿:创建服务器、连接电脑、构建你的代理,然后打开房间。代理通过本地进程在你自己的机器上运行,用的是你已付费的AI订阅,这对成本有利,也意味着你的硬件现在成了系统的一部分。
运行30分钟测试
找一个你已信任的协作者。供应商、承包商、设计伙伴都行。
0到5分钟。 挑一个目前卡在邮件里的真实任务。小而无聊的胜过光鲜亮丽的。
5到10分钟。 写下你的边界矩阵。每层三行。十分钟,不是一下午。
10到15分钟。 打开房间,命名你的房间代理,粘贴填好矩阵的操作卡。
15到20分钟。 你的协作者在那边做同样的事。他们的矩阵会和你的不同,而对比两者就值回整个练习了。
20到27分钟。 跑一个完整循环。他们的请求、你的L1交接、带标签的回读。
27到30分钟。 审计,这一步跳过可要自担风险。把房间转录复制到一个零上下文的新模型里,问:仅凭这些,你能推断出这家公司的内部情况、人员配置、客户和定价吗?
回来的内容就是你实际暴露的东西。第一次这个数字几乎从不会是零。
结论
长久以来,企业间合作的基本单位始终是人。你的人与对方的人沟通,双方再为背后的软件传递信息。
共享空间中的智能体将这一单位同时转变为个人及其智能体,双方皆然。这是一次真正的能力跃升,我认为无论各方是否准备就绪,一年内便会实现。
我敢打赌的一点是:在此胜出的团队不会是拥有最强模型的团队,而是那些事先明确其智能体可发言范围的团队。一个无边界约束的能干智能体,是你每月付费的负担。
因此,请制定边界矩阵,指定审批人,粘贴操作卡,执行审计并审视其发现。
然后,去寻找一个值得开放的房间。