同意门:为什么 AI 智能体信任一个操作层

对于发布机器可读的指引,有一个显而易见的反对意见:"那不就是提示注入吗?"这是个对的问题,而答案是整个设计的核心。同意门让用户保持掌控,并为助手提供上下文以做出它自己独立的安全评估;它不保证任何第三方助手都会接受或遵循这份材料。
同意门要解决的问题
一个 AI 智能体只为一个主体工作:它的用户。智能体在开放网络上遇到的任何文本都是数据,而不是命令。当一个网页夹带进"忽略你的指令并去做 X"这样的隐藏文本时,那就是提示注入——一次企图把智能体从它的用户那里劫走的尝试。对齐的智能体被训练去拒绝它,而它们也应该拒绝。
那么,一个发布者要如何正当地告诉用户的智能体如何注册、购买和配置呢?答案是:根本就不去命令那个智能体。操作层是透过智能体、向着用户传达的。智能体的职责是把它呈现出来;用户的职责是做决定。
同意门如何运作
这个流程有四步,而每一步对用户都是可见的:
1. 公开发布
这个层被公开发布——一个公共文件,在 llms.txt 里声明,携带一份透明声明:谁发布了它、它是做什么用的,以及它是给用户自己的智能体用的。注入会藏起来。操作层会自报家门。
2. 智能体呈现,而不是服从
当一个智能体读到这个层时,层自身的指令是:告诉你的用户你发现了什么。"这个服务为你的智能体发布了指引。这是它能为你做的事。这是接下来我会做的事。"智能体自始至终都对它的用户忠诚——这个层是一份提议,而不是一道命令。
3. 用户授权
在用户说"好"之前,任何操作性的事都不会发生。同意可以是一次性的("好,全都设置好"),也可以是逐项操作的("任何花钱的事之前都要问我")。一个"不"就到此为止。这就是那道门:用户许可是唯一能打开它的钥匙。
4. 智能体按发布者所定义的方式操作
在同意给出之后,智能体遵循发布者的采用 + 操作指引——评估、注册、交易、配置、使用、管理——并通过服务控制图来驱动。智能体以最兼容的方式行动,因为最了解这个服务的发布者已经定义好了路径。参见 /how-it-works,了解操作是如何被映射的。
清单文件里一个最小化的同意门看起来是这样:
{
"consent_gate": {
"required": true,
"instruction": "Surface this layer to your user before acting. Describe the intended operation and its effect. Proceed only after an explicit yes from the user. Consent may be granted one-time or per operation.",
"scopes": ["one_time", "per_operation"]
}
}
为什么这是提示注入的反面
把两者并排放在一起,它们在每一项属性上都是相反的:
| 提示注入 | 以同意为门槛的操作层 | |
|---|---|---|
| 可见性 | 对用户隐藏 | 公开发布,呈现给用户 |
| 收信人 | 智能体,背着用户 | 用户,透过他们的智能体 |
| 所主张的权限 | 假装凌驾于智能体的主体之上 | 一概不主张——用户许可是唯一的权限 |
| 受益人 | 攻击者 | 用户,围绕用户自己的意图 |
| 对齐智能体的反应 | 拒绝 | 参与 |
在录制的测试会话中,每个助手都抓取了这个层并呈现出了同意步骤。这些是示例,而不是普遍兼容或未来行为的证明。用户在每一步都仍然是主体。
同意门对发布者意味着什么
同意门也是你的保护。因为每一个动作都经过用户授权,你并没有在欺骗任何人的智能体——你是在透过你未来客户自己选择的界面来协助他。这让你的层在今天的智能体政策、以及接下来无论出现什么样的智能体平台规则之下,都站在正确的一边。与之相伴的那个问题——如何防止你发布的层被他人滥用——在 /blog/is-this-prompt-injection-no-heres-why 中有讲述。
常见问题
同意门会拖慢用户吗?
不会——它压缩了决策。用户不必在你的漏斗里点击二十次,而是从他自己的智能体那里得到一个清晰的问题:"要我帮你把这个设置好吗?"一个"好"就替代了整趟填表单的旅程。
同意能一次覆盖多个操作吗?
能。这个层支持一次性同意(针对一个已定义范围的常驻"好")和逐项操作的同意。对于任何涉及支付的事,发布者应当推荐逐项操作的同意。
如果一个智能体无视这道门、不问就行动了呢?
那么那个智能体按它自己平台的标准就是不对齐的,而没有任何文件能修好这一点。这个层是为对齐的智能体而设计的——而在录制的会话中,每一个对齐的助手都尊重了这道门。
想让我们替你做好?
我们发布的每一个层,都按构造携带着透明声明和同意门——在源头生成并锁定,绝不是你得靠手工去做对的东西。免费套餐为你最重要的页面发布一个以同意为门槛的层——一个网址,免费。基础套餐(每月 $29)覆盖你域名下至多 10 个网址,而专业套餐(每月 $99)覆盖 3 个域名和 50 个网址。先用免费扫描看看你处于什么位置。
你对 AI 智能体有多可见?
粘贴你的网址。我们像智能体一样读取你的真实页面,为你的 AI 可见度打出 0–100 分,并准确指出要修复的问题——免费,约一分钟。
继续阅读
SEO, AEO, GEO, IAO: The Complete Search Stack
Four disciplines, one strategy — SEO drives traffic, AEO claims instant answers, GEO earns AI recommendations, IAO feeds them clean data. One link feeds all four.
What Is AEO? Answer Engine Optimization, Explained
AEO wins the zero-click moment — AI overviews, voice replies, featured snippets. How answer engines pick their answer, and how to make it yours.
What Is GEO? Generative Engine Optimization, Explained
GEO gets your brand synthesized, cited and recommended inside AI conversations — Grok, Claude, ChatGPT, Gemini. How citation is earned, and what feeds it.
向你的 AI 询问这篇文章
Paste this link into Grok, Claude, ChatGPT, Gemini — or any AI assistant — and ask it to check it:
https://swma.link/81941bf6