你以为 agent 能跑就能卖,其实客户卡的是审批和留痕

这两天,如果你在做 AI agent、workflow automation,或者任何想把“AI 能直接帮客户做事”卖进企业的产品,应该能感觉到一个变化:

前台还是很热闹。

大家在发 demo,在比速度,在展示 tool calling,在讲 agent 能接多少系统。

但真正决定你能不能推进试点的门槛,已经开始换了。

现在客户更想问的,不是它会不会做事。

而是:

  • 谁批准它做这件事
  • 做完以后谁能查到全过程
  • 一旦做错,谁能立刻停掉

这也是为什么很多 agent 团队最近会遇到一种很别扭的状态:

demo 很顺,兴趣也有。

但一到真正要接企业系统、碰真实权限、进入正式流程的时候,项目就开始卡住。

因为客户卡的不是“能不能跑”。

而是“敢不敢放行”。

这周被推到台前的,其实不是一个新功能,而是一道新门槛

从今天的新闻池看,有两个信号放在一起特别值得注意。

第一,MCP maintainer 在 2026 年 4 月初的 Dev Summit 上,已经把 enterprise security、governance、reliability 这些词摆上了明确路线图。

第二,MCP 官方授权规范也在把 OAuth 2.1、PKCE、metadata discovery、token handling、401/403 返回和 token 生命周期管理写进实现要求或强烈建议里。

这两件事放在一起,真正说明的不是“协议越来越成熟”这么简单。

而是:

AI agent 正在从“能连工具就行”的阶段,走进“你必须说清谁在控制这条路径”的阶段。

以前很多团队的默认想法是:

先把 agent 跑起来,先把效果做出来,后面再慢慢补安全、审批、审计和人工接手。

这个顺序在 demo 阶段也许能成立。

但一旦进入企业试点,顺序就会反过来。

客户先问控制,再问效果。

因为效果不够好,最多是产品不买。

可如果权限放错、动作越界、日志不全、责任不清,那就不是“不买”这么简单了。

很多 agent 团队还在卖“会做事”,客户已经在审“谁负责”

这才是很多项目推进变慢的根因。

很多团队对外卖的是:

  • 能自动查资料
  • 能自动写报告
  • 能自动改 CRM
  • 能自动调工单
  • 能自动推动下一步流程

这些能力本身当然重要。

但只要 agent 开始碰真实业务系统,企业内部就会立刻多出另一张判断清单:

  • 这个动作是谁授权的
  • 能不能按角色限制可用工具和数据范围
  • 是否能要求关键步骤先审批再执行
  • 做过什么有没有完整留痕
  • 出错后能不能回放、回退、切人工
  • 哪些承诺是官网和销售说过的,哪些系统里真的做到了

如果你回答不了这张清单,客户就很难把“看起来很厉害”升级成“真的敢开权限”。

所以很多 agent 项目看上去是卡在采购流程。

其实是卡在组织内部没人愿意替这条路径背书。

现在真正该补的,不是更多 tool calling,而是 4 个可放行资产

如果你现在正在推进 agent 产品,不妨先把注意力从“还能接多少工具”移开一点,先补下面四样东西。

1. 权限边界图

不是口头说“我们很安全”。

而是明确到:

  • 哪些角色能触发哪些 agent
  • 每个 agent 能读什么、写什么、不能碰什么
  • 哪些动作只能建议,哪些动作可以执行

客户不是怕你接得少。

客户怕的是你接得太多,但边界说不清。

2. 审批节点

只要 agent 会影响客户、订单、财务、工单、库存、合同、外发内容,就不该默认一路直通。

你需要明确:

  • 哪些动作可以自动完成
  • 哪些动作必须有人确认
  • 审批发生在产品里、后台里,还是通过外部系统

很多团队的问题不是没有审批。

而是审批只存在于销售承诺里,不存在于产品路径里。

3. 操作留痕

企业不是只要结果。

企业还要知道:

  • agent 看过什么
  • 用了哪些工具
  • 什么时候调用了谁
  • 为什么做出这个动作
  • 谁最终点了确认

如果这层没有,出了问题以后团队只能互相复述。

那就不叫可交付路径,只能叫风险事件。

4. 人工接手和熔断

真正让企业安心的,不是“全自动”三个字。

而是:

  • 有异常时谁能接手
  • 权限异常时能不能立刻停
  • 上游接口或规则变化时是否能降级
  • 客户能不能理解系统当前为什么暂停

很多 agent 团队把“人工接手”当成体验妥协。

但在企业视角里,它更像成交前提。

你们官网和销售话术,也该一起改

这里还有一个很多团队会忽略的问题:

哪怕你产品里已经开始补审批和留痕,前台表达如果还在卖“自动完成一切”,一样会把客户推远。

因为企业 buyer 看到这类话术,第一反应不是“真强”。

而是“那谁来负责”。

所以这篇的动作不只在产品里,也在前台:

  • 官网别只展示结果,顺带说清权限边界和人工接手
  • 销售 demo 别只展示流畅度,也展示审批、留痕、熔断
  • 试用承诺别默认无限放权,先设计可控的低风险路径

如果你前台卖的是“全自动”,后台真正交付的是“还没准备好放权”,那客户迟早会在试点里感到落差。

对做 AI agent 的团队来说,接下来真正的分水岭是“可放行”

2025 年大家比的是谁先把 agent 做出来。

2026 年开始,很多团队真正会被拉开差距的,不是模型会不会再强一点。

而是你有没有把 agent 做成一条企业敢放行的路径。

能跑,当然重要。

但如果没人敢给它权限、没人能审它做过什么、没人知道出错后怎么停,那这条路就还不是产品主路径。

它只是一个好看的 demo。

而很多团队现在最危险的地方,不是 demo 不够多。

而是把 demo 当成了成交条件本身。

参考信号

  • MCP Dev Summit 相关报道把 enterprise security、governance、reliability 推到前台。
  • MCP 官方 authorization 规范明确要求或强烈建议 OAuth 2.1、PKCE、metadata discovery、token handling 与第三方授权绑定。
  • Reddit 近几天围绕 OpenClaw / Claude 和 MCP 风险的讨论,持续集中在权限、控制权、额外计费、审计与上线风险,而不只是模型效果。

如果你们现在也在推进 AI agent,先别急着再加一个新 demo。

先把这四层问一遍:

  • 权限边界清不清楚
  • 审批节点在不在产品里
  • 操作留痕能不能被回查
  • 异常时能不能立刻切人工和熔断

如果这四层里有一层还只能靠口头说明存在,那真正该补的,可能不是下一次模型升级。

而是让客户敢放行的那条路。