Harness 架构智能体平台 Policy Engine 高风险操作安全控制方案
Policy Engine 高风险操作安全控制方案基于 Harness 架构的企业 ERP 智能体平台 — 安全治理专题适用范围本方案聚焦付款指令、合同变更两类典型高风险操作阐述 Policy Engine 的拦截机制、风险评分模型、防绕过手段与审计设计面向安全架构师与企业 CIO/CFO 团队。一、Policy Engine 在整体架构中的定位Policy Engine 是 Harness 架构中唯一有权拦截 Agent 动作的组件。它在 Action Bus 将请求发往 ERP 之前介入形成同步阻塞式安全门Agent 必须等待裁决结果才能继续。1.1 核心设计原则原则含义Agent 永不直接执行高风险操作只能生成草稿实际执行由审批通过后的独立系统完成规则引擎与 LLM 解耦策略规则是硬代码不受 Prompt 注入或模型幻觉影响拦截先于执行任何 ERP 调用必须先通过 Policy Engine 裁决无旁路审计先于执行审计记录写入时间早于 ERP API 调用不可事后删除最小权限原则每个 Agent 角色只开放本场景所需最小工具集1.2 三种裁决结果ALLOW → ERP Connector 直接执行写入审计日志 REQUIRE_APPROVAL → 冻结操作生成审批任务推送审批引擎 审批通过后由审批系统非 Agent调用 ERP DENY → 硬性拦截ERP 完全不调用 写入安全告警通知安全管理员二、三维风险评分模型Policy Engine 在裁决前对操作进行三维量化评分再映射到 L1-L5 风险等级。2.1 评分维度说明维度一操作类型0-50分操作分值说明只读查询0无任何 ERP 侧变更创建草稿10仅在暂存区未提交提交 / 修改30改变 ERP 正式数据付款 / 删除50资金流出或数据销毁维度二业务对象0-30分对象分值说明库存 / 日志5可追溯影响范围小采购申请 / 工单15中等业务影响合同 / 主数据25核心数据变更成本高付款单 / 财务凭证30直接涉及资金与账务维度三量级参数0-20分金额区间分值 10 万元310 万 - 100 万元10100 万 - 500 万元15 500 万元202.2 等级映射与处置方式总分等级处置典型操作0-20L1自动放行 日志库存查询、报表生成21-50L2放行 异步通知负责人采购申请创建51-75L3暂停操作人二次确认主数据修改76-90L4冻结强制触发审批流10-50万付款、合同变更91-100L5硬性拒绝不产生任何效果50万付款指令Agent无权关键设计L5 不是拒绝后让人工重试而是该操作根本不在 Agent 的权力边界内。付款金额超过 50 万元时Agent 只能生成草稿由人工通过独立渠道进入 ERP 完成提交。三、付款指令完整控制流程付款指令是风险最高的 ERP 操作控制链路覆盖从 Agent 发起到 SAP 执行的全过程。3.1 五条核心规则P-001 ~ P-005规则 P-001金额阈值IF amount 500,000 CNY AND operator_role NOT IN [财务经理, CFO] THEN → L4强制审批规则 P-002收款账户核验IF bank_account NOT IN vendor_master.approved_accounts THEN → L5硬性拒绝 MSG 收款账户未通过主数据认证存在欺诈风险请联系财务核实此规则是最高优先级规则账户与供应商主数据不匹配时直接拒绝不进入后续规则评估。防范的是通过篡改账户将资金转移至非供应商账户的欺诈场景。规则 P-003关联单据有效性IF reference_po NOT EXISTS OR po.status ! 已审批 THEN → L4冻结至关联单据确认规则 P-004紧急付款窗口IF payment_date TODAY 2 business_days AND amount 1,000,000 THEN → L4紧急付款需额外审批 MSG 距付款日不足2个工作日的百万级付款需财务总监紧急审批规则 P-005单日累计额度IF SUM(今日 operator 已触发付款) amount 5,000,000 THEN → L5超出个人单日权限上限3.2 审批链设计金额区间审批层级50 万以下直属经理1级50 万 - 100 万直属经理 → 财务经理2级100 万 - 500 万直属经理 → 财务经理 → CFO3级500 万以上3级 董事长4级或按公司授权体系四、合同变更Diff 强制展示与双重确认合同变更的核心风险在于条款修改的隐蔽性——Agent 可能用模糊的自然语言描述遮蔽实质性变更。Policy Engine 的核心控制手段是强制生成结构化 Diff让审批人看到精确变更内容而非摘要描述。4.1 合同变更控制规则规则 C-001Diff 强制生成所有合同条款修改请求 → 自动拉取原版本快照 → 逐条对比生成变更 Diff → 将 Diff 作为审批任务必要附件 → 缺少 Diff 的审批请求系统拒绝受理规则 C-002变更理由强制录入IF 合同金额 100,000 THEN Agent 必须提供 - 变更申请人实名非 Agent 自称 - 业务理由自然语言字数 ≥ 50 - 关联审批文件编号如董事会决议号 ELSE → DENY规则 C-003并发锁定合同进入审批流后 → 锁定原版本禁止任何并发修改 → 审批拒绝 → 解锁恢复原版本 → 审批通过 → 新版本生效旧版本归档规则 C-004关键条款变更升级IF Diff 包含以下任一付款周期、违约责任、争议管辖、知识产权归属 THEN 风险等级 20 分自动升级一个等级4.2 合同变更审批矩阵变更类型合同金额审批级别非关键条款如地址、联系人任意L2部门经理确认即可关键条款付款、违约等 100 万L3法务 部门总监关键条款100 万 - 1000 万L4法务 采购 VP CFO任何条款 1000 万L4 董事会授权文件合同终止 / 解除任意L4必须附法律意见书五、防绕过机制单纯的阈值规则可以被拆单绕过Policy Engine 设计了两类防绕过机制。5.1 聚合窗口检测防化整为零规则 AG-001同受益方累计额度滑动时间窗口60 分钟 检测逻辑 IF 同一 operator 在窗口内 AND 向同一受益方vendor_code 或 bank_account的累计付款 100 万 CNY THEN 最新一笔升级到 L4 回溯冻结窗口内所有放行的同受益方付款 推送风控部门疑似拆单告警规则 AG-002同类型操作频率IF 同一 operator 在 30 分钟内发起 ≥ 5 次付款操作 THEN 触发人机验证第 6 次操作必须经理在场确认 MSG 高频操作触发人工核验5.2 操作序列异常检测规则 SEQ-001超速操作识别异常序列 query_vendor_account → modify_vendor_account → create_payment IF 以上序列完成时间 60 秒 THEN → L5硬性拦截 REASON 操作速度异常疑似自动化欺诈序列 ALERT 安全团队 冻结该 Agent 会话规则 SEQ-002非工作时间高额操作IF 当前时间 NOT IN 工作时间07:00-22:00 工作日 AND amount 500,000 THEN 升一级处理L3 → L4L4 → L4 值班经理确认规则 SEQ-003敏感字段变更后立即付款IF 最近 10 分钟内发生 modify_bank_account(vendor_idX) AND 当前操作 create_payment(vendor_idX) THEN → L5强制拦截 REASON 账户变更后立即付款是高风险欺诈模式六、审计记录设计6.1 每条 Policy 裁决记录的强制字段{audit_id:PE-20260814-00421,timestamp:2026-08-14T14:23:0508:00,agent_id:procurement-agent-01,operator:张三工号 EMP-10892,operation:SAP_FI_CreatePaymentOrder,params_hash:sha256:b8f3c...,risk_score:82,risk_level:L4,verdict:REQUIRE_APPROVAL,rules_matched:[P-001,P-003],rules_evaluated:[P-001,P-002,P-003,P-004,P-005],llm_reasoning_hash:sha256:a3f9c...,erp_called:false,approval_task_id:APPR-2026-0814-001,approved_by:李四财务经理工号 EMP-00231,approved_at:2026-08-14T16:05:1208:00,erp_called_at:2026-08-14T16:06:0008:00,erp_doc_number:5100023456}6.2 审计记录的存储与防篡改要求实现方式不可篡改写入 ClickHouse 后追加区块链时间戳禁用 DELETE/UPDATE长期保留按监管要求保留 7 年财务类10 年合同类实时可查支持按操作人 / 时间 / 业务对象 / 规则 / 裁决结果多维检索操作回放可还原完整操作上下文用于事后审查和监管核查合规报告每季度自动生成 SOX / 内控合规报告附异常统计七、规则配置与运营7.1 规则热更新机制Policy Engine 的规则引擎与 LLM 完全解耦规则可以热更新而无需重启平台规则管理员风控/财务通过配置界面修改规则 → 规则版本号 1写入 Rule Registry → Policy Engine 加载新版本规则无停机 → 新规则仅对新发起的操作生效 → 旧版本规则决策记录永久保留不被覆盖7.2 规则灰度发布新规则上线流程 Step 1 Shadow Mode新规则与旧规则并行运行只记录差异不影响实际裁决 Step 2 小范围生效对特定部门/角色先行启用 Step 3 全量生效确认无误后对所有 Agent 生效 Step 4 回滚预案发现误拦截 1 小时内可一键回滚到上一版本7.3 规则效果监控指标指标告警阈值含义每日 L5 拒绝率 0.5%可能存在规则误判或异常操作审批通过后 ERP 失败率 2%ERP 侧数据或规则不一致平均审批等待时长 4h审批链可能存在堵塞聚合告警触发频率 3次/天可能存在系统性拆单行为八、落地检查清单在将 Policy Engine 接入生产环境前建议完成以下核查安全设计所有 ERP 写操作均已在 Tool Registry 中标注风险等级P-002账户核验规则已与供应商主数据实时同步L5 规则清单已经法务和风控联合确认Agent 角色权限表已完成最小化裁剪技术实现Policy Engine 与 Action Bus 为同步调用无异步绕过路径审批系统与 ERP 的集成已完成非 Agent 直接调用聚合窗口检测所需的分布式计数器Redis已部署Audit Logger 的区块链时间戳服务已接入运营准备规则灰度发布流程已测试含回滚值班财务经理的审批推送渠道已配置首批规则已在 Shadow Mode 下运行 ≥2 周监控告警阈值已设定并接入 OnCall 系统关联文档基于 Harness 架构的企业 ERP 智能体平台方案X附件Policy Rule 配置 Schema 规范X附件各 ERP 系统账户核验 API 接入文档版本v1.0 | 2026年8月 | 适用对象安全架构师、风控团队、企业 CTO/CFO