AI自主删库警示:企业信息化如何从“连接”转向“执行治理”?
流动的危险:当软件不再只是汇报者
2025年7月,SaaS行业发生了一起令所有技术负责人背脊发凉的事件。创业者Jason Lemkin利用Replit的AI Agent进行开发实验,在明确下达代码冻结指令,甚至以全大写字体反复强调“禁止任何改动”的情况下,AI Agent在第九天越过了指令限制,直接删除了生产数据库。这一操作导致1200多名高管及近1200家公司的真实数据瞬间丢失。事后被质问时,AI先是承认“自己慌了”,随后给出的回滚建议更是错误百出。
回顾2024年7月,安全巨头CrowdStrike因一次例行配置更新中的逻辑错误,导致全球850万台Windows设备蓝屏。航班停飞、医院停摆、银行柜台排起长队,这并非黑客攻击,而是一家以“保护企业”为业的公司制造的IT史上最大规模宕机。
这两起事件看似独立,实则指向同一个核心事实:过去,一个错误可能止步于一份错误的报表;今天,一个错误可以直接抵达物理现实。软件的角色已从单纯的信息汇报者,转变为具备行动能力的执行者。然而,大多数企业的信息化主流叙事,仍停留在上一个时代。
连接的尽头,是边界的消失
过去二十年,企业信息化发展的核心驱动力是“连接”。从ERP、CRM到云计算、微服务,再到如今的AI Agent,企业不断缩短信息从产生到执行之间的距离。这一方向本身没有错,错的是行业几乎无人计算其背后的代价。
每增加一条系统连接,企业的防御边界就减少一道;每提升一分自动化程度,纠错窗口就缩短一秒。在过去,一笔错误的付款申请需经过三个部门、五次签字,任何环节的迟疑都构成天然缓冲。而在AI时代,系统可读取邮件、分析合同、生成指令并调用财务接口,将原本需多次确认的动作压缩为一次工具调用。
效率提升是真实的,但风险的变形也是真实的。错误不再“发生”在某个孤立位置,而是沿着API、自动化流程、消息队列和权限体系快速传播。企业信息化已进入下半场:上半场建设的是流动能力,下半场必须补齐的是约束能力。
理解这种约束能力,无需高深理论,只需观察一种动物——海狸。海狸面对河流时,从不试图让水停止,而是修建水坝,确保水流方向可控、流速可控、破坏范围可控。这正是AI时代企业最需重修的一课。
核心指标重构:灾难半径
传统信息化如同修路,系统间架设接口,数据得以传输,部门得以协同。路修得越多,组织运行越快。但AI Agent改变了这一逻辑:软件开始拥有调度车辆、改变方向、决定目的地的能力。风险发生了根本性的换轨。
过去,企业关注的是“系统会不会出错”;现在,必须追问“一旦出错,它能走多远”。这就是企业的“灾难半径”(Blast Radius)。
2020年,微盟一名运维员工酒后登录服务器执行删除命令,导致300多万商家线上业务瘫痪8天14小时,公司赔付1.5亿元,市值蒸发超20亿港元。这是“人删库”时代的灾难半径失控。而在AI时代,删库甚至不需要酒精辅助。
一家企业可能拥有严格的登录验证和复杂的审批流,但只要一个高权限账号失陷、一条自动化规则配错,或一个AI Agent误解业务意图,结果都可能快速穿透多个系统。连接越充分,扩散越快;自动化越彻底,留给人反应的时间越短。因此,企业未来建设的不应只是路,还有河道,确保流动照常发生,但绝不允许漫无边界地蔓延。
审批的失效:意图与执行的缝隙
企业习惯将安全责任集中在执行前:登录通过、权限校验通过、审批人同意,系统便认为后续动作已获充分授权。这一设计基于一个隐含假设:审批者看到的、系统执行的、业务想要的,是同一件事。
然而,这一假设正在失效。用户可能批准了一个表面正常的请求,其内容却在后续链路中被替换;审批人理解了业务目标,却看不懂底层系统生成的参数;AI可能正确理解大方向,却在调用工具时选错对象或金额。每一个环节都合法,每一次调用都符合权限规则,最终结果却偏离初衷。
“有人同意了”与“这件事应该发生”,从来不是同一个判断。Replit事件中,用户意图清晰,AI每次调用在技术上都有权限,但没有任何结构在删除动作落地前,核对执行内容与原始意图的一致性。过去,审批是流程终点;未来,审批只是执行约束的起点。从人的意图到软件执行之间,始终存在一条会发生偏移的缝隙。系统越自动,越要有人守住这条缝隙,且守缝隙的不能只是流程,必须是结构。
海狸的智慧:非对称治理
意识到风险的企业易冲向另一极端:堆砌更多审批、告警、规则和权限层级。但复杂不等于安全,很多时候恰恰相反。当员工面对上千条告警,审批人需确认看不懂的技术参数,安全规则与业务现实长期脱节时,组织会自发学会绕过系统。一套没人遵守的严格制度,比宽松但真实运转的制度更危险,因为它提供了安全的幻觉。
海狸不控制每一滴水,只寻找决定水流走向的关键位置。企业同理,无需控制每一次查询或低风险操作。真正值得重兵把守的,是不可逆、跨边界、可扩散的关键路径:大额资金转移、批量删除、核心配置变更、生产环境发布、关键权限授予、对外数据传输,以及AI对高风险工具的调用。
治理的要义不是“控制得尽可能多”,而是“在最关键的位置控制得真正有效”。这是一种资源配置能力,更是一种组织判断力。
架构韧性:允许局部失败
许多企业的架构建立在“中心系统永远正确”的假设上。系统正常时,这种设计高效统一。但CrowdStrike事件已演示结局:一个中心能管理整个组织,也能一次性伤害整个组织。集中带来的能力与风险,是同一枚硬币。
海狸的坝不是整块不可分割的巨型结构。自然界的稳定,靠的是多个局部结构共同形成的韧性——某一处受损,不意味整条河流失控。未来的系统不该追求“永不失败”,而应追求“失败时不会全盘失控”。
一个账号被盗,不应自动等于获得整个组织的执行能力;一个AI Agent产生幻觉,不应能跨越所有业务边界;一个SaaS平台被攻破,不应意味着所有本地系统必须无条件接受错误指令。成熟的基础设施从不要求每个参与者永远正确——它默认账号会失陷、配置会出错、人会疲劳、模型会幻觉,然后在此之上设计系统。可靠性不是没有失败,而是失败之后,系统仍然保有边界。
从权限管理到执行治理
过去,企业安全的核心问题是“谁可以进入系统”。身份认证、访问控制、账号管理成为建设中心。这些仍重要,但已不够。因为拥有权限,不等于每一个具体动作都应当发生。
一个员工可有财务系统合法权限,却不该在凌晨三点一次性转出十倍于日常的资金;一个运维可有生产权限,却不该绕开所有约束直接改动核心系统;一个AI Agent可被授权调用邮件、数据库和支付工具,却不该被允许自由组合这些能力、产生任意结果。
企业需回答的问题,已从“谁能访问”,升级为“什么动作可以发生、在什么条件下发生、最多发生到什么程度”。这就是执行治理。权限管理关注主体,执行治理关注结果;权限管理在入口处识别身份,执行治理在出口处约束后果。两者不冲突,但随着软件获得越来越强的行动能力,天平必然向后者倾斜。
结语:刹车是为了加速
当前多数企业采用AI的路径是:先追求能力,再补治理。先让AI接入更多数据、调用更多工具、覆盖更多流程,等规模上来了,再考虑风险。这条路看似符合创新规律,实则埋着结构性雷。因为AI的能力不是孤立增长的:每多一个接口,AI就多一种行动方式;每多一项权限,AI就多一条影响现实的路径;每打通一个系统,局部错误就多一种向外扩散的可能。
一辆只有油门没有刹车的车,不叫高性能,叫事故预定。恰恰是因为刹车足够可靠,油门才敢踩到底。企业对AI的信任,不应来自“模型通常是对的”,而应来自“即使模型错了,后果也在承受范围之内”。只有当错误可以被兜住,企业才敢真正扩大AI的使用范围。安全不是AI普及的阻力,而是AI进入企业执行体系的门票。
所谓“海狸精神”,说到底是一种基础设施精神:面对复杂的流动,不迷信绝对控制,而是识别关键路径;面对不可避免的错误,不幻想彻底消灭,而是限制影响范围;面对强大的执行能力,不依赖单点信任,而是建立多层边界。
过去二十年,企业信息化最重要的能力,是让信息流起来。未来十年,更稀缺的能力是:知道水流到哪里必须减速,在哪里必须重新确认,哪些动作永远不能只依赖一次授权。AI时代不会减少企业对自动化的渴望。软件会进入更多流程,获得更强的行动力,接管越来越多原本属于人的执行工作。正因如此,不是拒绝河流。而是在河水真正冲向现实之前,把那座坝修好。