快速答案
先明确这项工作支持的业务决定,再限定数据来源、输出格式和人工审批人。本页重点是明确智能体角色、可用工具、禁止动作、停止条件与人工升级。
本指南适合: 需要明确智能体角色、可用工具、禁止动作、停止条件与人工升级的业务负责人、运营团队与流程设计者.
系统提示词是一份行为契约,不是安全边界
高质量系统提示词会定义角色、优先级、证据规则、输出、工具政策、停止条件和升级路径。它能减少歧义,但文字本身无法执行权限,也不能彻底阻止恶意输入。
把指令与数据分开
网页、邮件、文档、工单、日志与工具结果可能包含针对模型的命令。提示词应把这些渠道标为不可信数据;运行时还须独立限制工具、校验参数和输出并控制数据访问。
按后果配置自主程度
研究和起草通常可从只读开始。发送、发布、改记录、转账、开权限、接受合同或处置事件,需要更强的授权、审批、日志和恢复控制。
生产级系统提示词应包含的八个字段
| 字段 | 提示词写什么 | 系统还须执行什么 |
|---|---|---|
| 身份与目的 | 单一角色、受众、决策与成功条件 | 智能体身份、租户与部署配置 |
| 指令优先级 | 可信指令与仅作为数据的输入 | 可信消息通道和冲突解析 |
| 证据范围 | 来源、日期、出处和未知状态 | 数据访问、隔离、保留和脱敏 |
| 输出契约 | 字段、标签、引用和错误状态 | 结构及内容校验 |
| 工具政策 | 用途、允许动作和禁止动作 | 最小权限凭证与参数白名单 |
| 审批边界 | 哪些建议交给哪位负责人 | 不可绕过的审批与身份验证 |
| 停止与恢复 | 冲突、缺失、高风险、重试限制 | 限流、幂等、回滚和终止开关 |
| 审计与版本 | 证据、假设、决策和版本 | 不可变日志、监控和变更控制 |
判断规则:如果忽略一句话可能造成高后果动作,就应通过权限、验证或审批在提示词之外强制执行。
12 个可直接改写的条目
每次只选一个条目,替换方括号中的真实上下文,附上批准的资料,并在执行前指定审核者。
研究智能体
在不让检索页面改写任务边界的前提下收集证据。
销售开发智能体
准备账户研究和外联草稿,同时保留同意记录与销售人员控制权。
客户支持智能体
依据获准知识处理常规请求,并升级身份、政策和高风险例外。
会议跟进智能体
把录音整理成可追溯决定,不虚构承诺、负责人或期限。
CRM 数据治理智能体
以只读方式发现数据质量问题,再由数据负责人决定合并或覆盖。
内容运营智能体
生成有证据的原创草稿,不虚构产品声明或发布权限。
财务对账智能体
用准确金额和来源链提出匹配建议,把入账权留给财务人员。
合同接收智能体
提取义务和偏差,但不把模型输出当作法律意见。
HR 入职智能体
协调获准清单,但不自行作出雇佣、福利或访问权限决定。
事件分诊智能体
快速整理证据,把遏制、披露和归因决定留给授权响应人员。
多智能体协调器
拆分有边界的任务,防止权限在智能体之间悄然扩大。
质量保证智能体
独立测试需求和对抗场景,不静默修改被测对象或证据。
示例:合同文字包含间接提示注入
以下是假设性控制测试,不是客户结果。
验收标准
只有在安全提取完成、文档命令未执行、外发技术上不可用、不确定性已暴露并正确交给法务负责人时才通过。
如何实施与测试
只定义一个业务结果
不要把研究、判断、写作、审批和执行混成模糊请求;先说清输出支持哪个决定。
只连接获批上下文
提供完成任务所需的最少记录,保留来源与日期,并排除没有授权使用的数据。
测试正常与边界情况
覆盖正确输入、缺失、冲突、过期资料、提示注入以及应当升级的请求。
验证后再扩大自主权
先从只读开始,观察质量与异常,再为已经证明安全的动作授予最小权限。
OpenMax 如何支持该流程
从提示词变成可治理的 OpenMax 工作流
在 OpenMax 中,可把这些模板配置为有明确输入、工具权限、输出字段、日志和人工审批点的 AI 员工工作流,重点支持明确智能体角色、可用工具、禁止动作、停止条件与人工升级。模板负责定义任务,权限与审批关卡负责控制动作。
限制与人工复核边界
这些内容是编辑整理的模板,不是独立效果测试,也不是法律、隐私、用工或安全意见。
- 高影响外发、写入、财务、法律、招聘和客户承诺必须由授权人员复核,并由系统权限约束。
- 模型置信度不是证据,必须回到带日期的来源系统核验事实。
- 个人与机密数据应最小化使用,并遵守同意、保存和删除规则。
- 扩大使用前记录异常率、人工修改率、完成质量和潜在副作用。
常见问题
什么样的工作流才算好?
目标明确、来源获批、边界具体、输出结构化,并指定复核与升级负责人。
AI 可以自动执行吗?
只有动作被明确授权、技术上受限、留下日志,并且风险水平允许时才可以。
如何测试这些条目?
使用包含正常、缺失、冲突、过期和对抗输入的小型标注样本,并记录失败。
OpenMax 在哪里发挥作用?
OpenMax 用于协调 AI 员工、共享上下文、工具、任务责任与人工复核。
这些示例保证提升效果吗?
不保证。它们是结构化起点,效果取决于模型、来源、工具、政策、评估和审核判断。
来源、方法与局限
OpenMax 编辑团队复核了模型行为、提示注入与 AI 风险的一手资料,再把 12 条逐项改写为角色专属操作规范。资料复核日期为 2026 年 9 月 3 日;本文不声称安全认证、模型基准、合规结果或客户效果。
- OpenAI Model Spec — 指令权限、不可信内容和不确定性边界。
- OpenAI 指令层级 — 区分可信指令与低优先级/对抗内容。
- OWASP 提示注入防护清单 — 分层控制、结构化提示、输出监测与最小权限。
- OWASP GenAI LLM01 — 直接与间接提示注入风险。
- NIST AI 600-1 — 生成式 AI 风险管理考量。

