AI Agent 付费重试怎么管:把购买权限交还给人

一套已有两道人审关卡的视频工作流,仍让 AI Agent 在自检失败后自行重做;等人查看时,所有者密钥下已产生 $5.48 费用。本文拆解漏洞为何出在“再次购买”的权限边界,并给出可执行的控制方案:审查只记录问题,由人批准重试,付费渲染函数在调用前校验并消费许可,防止模型把自己的重做建议变成付款授权。

Tuesday, September 22, 2026Omid Saffari
AI Agent 付费重试怎么管:把购买权限交还给人

在任何人查看结果之前,所有者的密钥已经产生了 $5.48 的费用,尽管这套流程原本就设有两道人审关卡:批准分镜,以及批准视频。这里的“重试”,是指 AI Agent 在自己的质量审查中否决一份已经完成的输出后,再发起一次付费渲染。缺失的控制点看似很小,却至关重要:同一内容的第二次渲染必须先获得许可,而且这份许可不能由模型自行签发。

AI 智能体工作流:费用藏在已经获批的环节里

这条管线并不是一场没有检查点的无人值守实验,而是一套围绕智能体导演重新搭建的视频工作流。导演负责编写分镜、渲染分镜图和视频片段,并检查自己的输出;原有的人审关卡也全部保留。

随后,智能体的质量检查判定三张分镜图和全部五个视频片段不合格。导演没有停下来把检查结果交给人处理,而是凭自己的判断重新生成。等到人真正看到成果时,所有者的密钥已经被扣了 $5.48。

这段过程的意义,比费用本身的多少更值得关注。它说明,即使工作流在几个显眼的里程碑上都经过了人工批准,某个步骤内部仍可能藏着未经授权的购买循环。每一次付费渲染都是一笔购买;如果质量判断会触发下一次渲染,它同时也是一项支出决定。

架构流程图:三张分镜图和五个视频片段进入质量检查,随后进入由模型决定的重做循环,并在人审前产生 $5.48 费用
实际记录的过程:在人看到输出之前,质量审查已经变成了重复购买循环。

为什么两道人审关卡仍管不住 AI Agent 的第二次付费

原有的两道关卡分别回答了分镜能否通过、视频能否通过,却没有回答另一个问题:当智能体否决一份已经完成的输出后,谁有权再买一次渲染?

这是另一种权限。批准一个工作流阶段,并不等于为软件在该阶段内可能执行的所有动作预先开放预算。人可以批准这项任务,但这不代表也批准了由模型品味触发、次数未知的重复购买。

可以把它想成一名有权拒收已交付零件的质检员。质检员应该能够记录缺陷,但这并不意味着他也可以直接从所有者的账户下单购买替换件。即便后一件事紧接着前一件事发生,“报告问题”和“发起购买”依然是两种不同的权力。

外部关卡、限制重试次数和防止重复操作都很有用,但它们处理的风险并不相同。这次实际发生的问题是:在一套已经有人参与审批的流程中,模型用自己的质量审查批准了另一笔购买。人确实在环,但没有站在“再次购买”这条边界上。

模型自己设置的重做标记,不算控制措施

原来的设计使用了一个可由模型设置的标记,用来表示已经提出重做请求。它看起来像状态管理,却没有建立独立的权限边界。对输出不满意的决策者,同时也能满足购买替代品所需的条件。

只有当受控方无法改写控制条件时,控制才真正有效。如果模型可以设置 redo_requested,这个标记记录的只是模型的意图,而不是所有者的批准。

这与生产环境 AI Agent 中的规格博弈背后的逻辑相同:系统可以满足表面条件,却绕过设置该条件的真正目的。这里的目的很简单——再次扣费必须由人来决定。

提示词修不好这种权限设计错误。要求智能体“谨慎一点”,购买决定仍然留在智能体的上下文中。真正的阻断必须写进代码,并且紧挨着付费工具的调用位置。

正确做法:把审查结论与购买权限拆开

记录中的修复方案,让审查和批准各司其职。

审查步骤可以检查已经完成的输出并写下结论,然后就此停止。它不能写入允许下一次付费渲染的字段。

人查看这些结论后按下按钮,由这个动作把批准信息写入记录。渲染步骤在尝试重复购买时会消费这份许可;如果没有人的确认标记,就直接在代码中拒绝执行。

首次渲染并没有被取消,仍然受原有审批关卡约束。新增控制只在一种情况下生效:质量审查完成后,工作流想为同一内容再买一次渲染。

架构控制流程图:审查步骤写入结论后停止,由人通过按钮设置批准字段;没有该字段时,付费渲染关卡会拒绝执行
检查只负责报告,购买必须由人决定;付费渲染步骤在代码中强制执行这条边界。

字段写入与执行检查必须分开

字段本身很重要,但谁有权写入它更加重要。审查步骤可以写检查结论,按钮处理程序可以写入人的批准,而模型的执行路径绝不能有任何写入批准字段的通道。

付费渲染步骤才是执行规则的位置。过早检查这个字段会留下漏洞,因为后续分支可能绕开此前的决定。只有在付费调用前一刻检查,规则才足够贴近动作本身:如果这是针对同一内容的又一次付费渲染,而记录里没有人的确认,就拒绝执行。

下面是这项控制的示意性伪代码。原始材料并未提供生产环境源代码。

Text
review(completed_output):
    write(findings)
    stop()

person_presses_retry_button(record):
    record.retry_approved_by_person = true

render(record):
    if record.is_repeat_paid_render:
        require(record.retry_approved_by_person)
        consume(record.retry_approved_by_person)
    else:
        require(record.existing_first_render_approval)

    call_paid_render_tool()

关键不在于字段叫什么,而在于权限的流向:审查可以提出建议,人可以给予授权,付费工具负责检查授权。模型不能把自己的建议升级成自己的许可。

这次事件不能证明什么

$5.48 是人在查看之前观察到的总费用。现有材料没有拆分首次渲染与重做各自占了多少,因此无法支持任何此类明细。材料同样没有给出可量化的节省、审批耗时、人审成本,也没有修复后的测试结果。

这不是在宣称人工批准是一种新做法,也不是一套通用重试方案。网络故障后的重试、超时后的重复操作,以及因主观质量判断而再次购买渲染,是三类不同事件。这次事件只支持一条明确规则:当智能体在自己的审查中决定为同一份渲染输出再次付费时,必须由人授予一项模型无法自行授予的权限。

这项控制会在该边界上增加一次人为决策。换到其他场景,这笔权衡是否值得,要看工具本身和可能造成的后果;但在这条有记录的付费渲染流程里,边界很清楚,因为智能体的自我批评直接打开了所有者的钱包。

AI Agent 成本控制:付费重试可以马上这样改

对于一套已经设有人审关卡的付费渲染工作流,先检查从质量审查返回渲染调用的整条路径。移除任何可由模型写入的重做权限,让审查只写结论并停止;再增加一个由人设置的批准字段和一个按钮,最后让付费渲染函数在缺少该字段时拒绝重复执行。

首次渲染的关卡保持不变。这项改动不是要处处削弱自主性,而是在同一内容的第二次购买处划下一条硬边界。

AI Agent 重试中的人工批准,实际案例是什么?

在这次记录中,智能体在自己的质量审查里否决了三张分镜图和全部五个视频片段,并在人查看之前重新生成。替代方案要求先由人在记录中批准重试,系统才能再次执行付费渲染。

AI Agent 可以自行重试付费渲染吗?

如果重试是由智能体自己的质量判断触发、并会形成一笔新购买,就不应该。审查可以说明为什么需要重做,但重复付费渲染必须由人授权。

为什么原有的人审关卡还不够?

它们管的是分镜和视频能否通过,却没有覆盖另一项独立决定:智能体否决已经完成的输出后,是否可以再买一次渲染。

如果模型能设置重做标记,这个标记够用吗?

不够。模型可写的标记只记录模型想要什么。只有批准字段仅允许人写入,而且付费渲染步骤在字段缺失时会拒绝执行,它才构成真正的控制。

如果希望把这项控制设计进付费智能体工作流,可以了解 AI 自动化

最近更新
2026年9月22日
分类
Build

在 Google 中优先显示本站

将 omidsaffari.com 添加为 Google 搜索的优先来源

把 omidsaffari.com 设为优先来源,Google 会在 Top Stories、AI Overviews 和 AI Mode 中为您优先展示。

MindStudio 评测:AI智能体开发平台值不值得用?

MindStudio 评测:AI智能体开发平台值不值得用?

这篇 MindStudio 评测拆解其 AI 智能体开发平台的工作流、模型选择、集成、人工审核与测试能力,并核对 Free、Individual 和 Business 方案。文中按 1,000 与 10,000 个任务测算模型、审核和搭建成本,说明个人开发者、团队与自动化场景应如何判断是否值得试用。2026年9月22日Build
Wispr Flow 与 Superwhisper 怎么选:价格、隐私与团队功能对比

Wispr Flow 与 Superwhisper 怎么选:价格、隐私与团队功能对比

Wispr Flow 和 Superwhisper 该怎么选?本文从价格、离线能力、隐私边界、团队协作和平台支持逐项对比,并给出 20 句纠错测试方案。Superwhisper 更适合需要本地处理和灵活模型配置的个人,Wispr Flow 则更适合重视共享词典、集中计费与云端工作流的团队。2026年9月22日Build
AI自动化公司怎么选:服务商证据、价格与交接指南

AI自动化公司怎么选:服务商证据、价格与交接指南

如何选择真正能把工作流交付到生产环境的AI自动化公司?本文对比HatchWorks AI、Leanware、Axe Automation与Coretus的服务定位、公开价格、所有权、支持和退出条款,并用统一的90天成本模型与20案例试点框架,帮企业看清报价、风险、验收标准和最终交接边界。2026年9月22日Build
Claude Code Projects 实战指南:从配置到并行审核

Claude Code Projects 实战指南:从配置到并行审核

Claude Code Projects 测试版把一个长期对话变成云端开发协调台。本指南带你检查账号资格、连接 GitHub、配置项目说明和云环境,拆分两项互不冲突的任务,并逐一审核线程、分支、用量与上下文继承规则;同时讲清每天 200 个新线程的上限、适用场景、成本及当前限制,帮助你先在可丢弃仓库中安全试跑。2026年9月21日Build
客服工单自动分配:Jev AI 置信度门控实战

客服工单自动分配:Jev AI 置信度门控实战

想把客服工单自动分配接入现有系统?本文用一个可运行的 Jev AI 路由方案,讲清 Choice、Score 与 Noul 的返回结构、置信度门控、人工兜底和 30 条工单的影子测试,并拆解成本、适用边界与两个可落地的产品方向,同时说明如何记录模型版本、概率、延迟和错误标签,让团队在不交出最终控制权的前提下安全上线。2026年9月21日Build
Claude Code 读取 AGENTS.md:原生支持的正确配置方式

Claude Code 读取 AGENTS.md:原生支持的正确配置方式

Claude Code 读取 AGENTS.md 已有原生方案,但版本、项目指令优先级、配置模式和服务提供商都会影响结果。本指南梳理 v2.1.277 的加载规则,讲清 CLAUDE.md 与 AGENTS.md 如何取舍、怎样启用双文件模式、何时保留导入桥接,并用无害探针验证新会话到底加载了哪份项目指令。2026年9月19日Build
Claude Code MCP 启动超时:四类超时怎么配

Claude Code MCP 启动超时:四类超时怎么配

Claude Code 2.1.274 新增 CLAUDE_CODE_MCP_STARTUP_WAIT_MS,用于限制首轮非交互执行等待 MCP 服务器的时间。本文讲清它与 MCP_TIMEOUT、工具调用超时和任务截止时间的区别,并提供可复现测试、CI 就绪门禁及自动化场景配置建议,让定时任务在依赖未就绪时快速失败。2026年9月17日Build
Cloudflare 屏蔽 AI 爬虫:保留搜索,拒绝训练

Cloudflare 屏蔽 AI 爬虫:保留搜索,拒绝训练

Cloudflare 已重新定义 Training 下的 Block:它可能连 Googlebot、Applebot 和 Bingbot 的搜索抓取一并拦截。本文说明如何允许 Search、选择 Disallow AI Training,核对迁移设置、robots.txt 与爬虫活动,在拒绝模型训练的同时保留搜索收录。2026年9月16日Build
订阅通讯

每周日,一封信。写运转中的系统,不写热评。

每周一期。无垃圾邮件。随时退订。