通过 MCP 接入你自己的代理
POST /api/mcp 以无状态可流式 HTTP 实现 Model Context Protocol。使用后台签发的代理密钥进行认证(原始密钥仅显示一次),服务器会列出该代理白名单内的业务工具,外加四个用于读取操作状态和驱动循环运行的内置控制工具。白名单之外的一律不会提供。tools/call 会进入与我们自家代理相同的网关:同样的策略校验、同样的审批收件箱、同样的台账。GET 会被有意返回 405;此处的 MCP 仅支持 POST。
ECOSIRE 平台
代理式 ERP,是指 AI 代理在 ERP 中不是一个聊天窗口,而是一等账户。ECOSIRE 的代理拥有自己的记录:可调用工具的明确清单、无人参与时可执行的最高风险等级,以及每小时操作上限。它尝试的每一个动作都走同一条路径——提案、策略校验、必要时的人工批准、可靠执行、写入台账——任何代理写操作都无法绕过这条路径。被评为“关键”的操作(例如过账凭证或登记付款)在任何自治等级下都需要人来确认,最高等级也不例外。
不存在第二条路径。代理无法直接写数据库,工具也不能被越过网关调用——网关是唯一的入口,而写台账的正是它。
代理指定一个工具并提供参数。若工具名未知,或参数未通过该工具的模式校验,请求会被直接拒绝,此时尚未生成任何台账条目——台账记录的是对有效提案所作的决定,而不是格式错误的调用。
有三项检查可以直接拒绝:代理是否处于启用状态、该工具是否在白名单内、是否仍在每小时操作预算之内。其中任何一项被拒都会连同原因写入台账。第四项检查并非拒绝——若该工具的风险评级高于代理上限,或被评为“关键”,提案会被转交给人,而不是被驳回。
超出代理上限的任何操作——以及任何被评为“关键”的操作(无一例外)——都会作为待处理提案进入审批收件箱,并在对应记录的时间线上留下一条备注。由人来批准或拒绝,其身份会与决定一并存档。
获批的工作会以由该操作派生出的 id 进入持久化队列,因此重试不会导致重复执行。工作进程在动手之前会重新确认代理仍处于启用状态、工具仍然存在;中途死掉的任务会被回收,而不是一直卡住。
无论成功还是失败,结果都会连同决策原因一并存档;若过程中调用了模型,还会记录所用模型与提示词版本、消耗的 token 数,以及以整数微美元表示的成本(绝不使用浮点数)。正常运作下条目不会被修改或软删除;但删除代理账户会连同它的历史一起删除。导出可选 JSON(完整记录)或 CSV(决策字段)。相应记录的时间线也会收到结果,因此负责该记录的人不必打开后台界面就能看到代理做了什么。
每个代理一个旋钮,三个档位。旋钮实际设定的只有一个数字:超过该风险等级就必须由人批准。让每个代理都从 L0 起步,读一周台账,再决定要不要往上调。
| 自治阶梯 | 批准 |
|---|---|
| L0 Suggest | 可自动执行至 none |
| L1 Assist | 可自动执行至 low |
| L2 Operate | 可自动执行至 high |
没有任何等级会映射到“关键”上限,因为关键操作永不自动执行。可选的最高等级是 L2——调高旋钮只会扩大无人值守执行的范围,绝不会取消关键操作的审批要求。
POST /api/mcp 以无状态可流式 HTTP 实现 Model Context Protocol。使用后台签发的代理密钥进行认证(原始密钥仅显示一次),服务器会列出该代理白名单内的业务工具,外加四个用于读取操作状态和驱动循环运行的内置控制工具。白名单之外的一律不会提供。tools/call 会进入与我们自家代理相同的网关:同样的策略校验、同样的审批收件箱、同样的台账。GET 会被有意返回 405;此处的 MCP 仅支持 POST。
它按组织选择启用:没有催收代理账户,就不会有扫描。每天早上,它会审阅逾期发票,并针对逾期 7、14 或 30 天的节点,为每张发票提出一条催款消息,并带有幂等键,使同一天的第二次扫描无法重复提案。在 L2 以下它根本无法发送——提案会停留在审批收件箱。发送还须通过屏蔽名单闸口,且该闸口一旦出错即视为“不发送”。提出付款对账被评为“关键”,因此在任何等级下都永远只是提案。
代理密钥与所有用户密钥路径完全隔离,因此它永远无法以人的身份行事。每一次查询都在应用代码中限定到你的组织——这是主要的管控手段;数据库行级安全已在核心业务表上就位,但在推广期间仍以“失败放行”方式运行,因此应视为纵深防御,而不是真正把关的那一道。挂起代理会在入口处和执行途中同时生效:执行器在运行已批准的操作前会重新确认它是否仍处于启用状态。对外发送在屏蔽名单前采取“出错即不发”的策略。无人值守的循环运行还额外配有终止开关——整个集群一个标志位,每个代理一个字段。