
AI PM 面试精华:浏览器 Agent 的权限、接管与指标怎么答
本期用浏览器 Agent 做主案例,拆解面试中如何回答动作权限、用户确认、接管模式、提示注入风险和可审计指标,让你把「AI 替用户操作网页」讲成稳妥的产品方案。
如果面试官问你「设计一个 AI Agent,帮用户订票、填表、改账户设置」,别急着讲模型多强。真正会追问的是:它能不能点最后的确认按钮?什么时候必须停下来等用户?出了错,谁能查到它刚才做了什么?
这类题正在从「AI 功能设计」变成「可执行动作的产品设计」。Agent PM 面试指南会把候选人的判断放在工作流选择、审批边界、失败成本和用户信任上,而不是只听一个自动化愿景。1 KORE1 的 2026 AI PM 面试题也把「如何为能代表用户行动的 agentic system 设计 guardrails」列为责任 AI 的高频问题。2
今天这题可以这样答:先证明它该是 Agent,再把动作权限一层层收紧。
重点案例:浏览器 Agent,不是「全自动替你上网」
先把题目收窄。不要说「我要做一个万能浏览器助手」。更稳的说法是:
我会先做一个低到中风险的网页协作 Agent,帮用户跨网站搜集信息、填写草稿、比较选项;涉及支付、发送、提交、删除、改账户设置这类高影响动作时,必须让用户确认或接管。
这个开场有两个好处。
第一,你说明了为什么需要 Agent。OpenAI 的 agent 构建指南把 agent 定义为能代表用户独立完成任务的系统,并强调它适合复杂决策、难维护规则和依赖非结构化数据的工作流;如果确定性规则已经够用,就不一定要做 Agent。3
第二,你没有把权限一次性放开。ChatGPT agent 的帮助文档写得很清楚:它可以导航网站、连接第三方数据源、填写表单、编辑表格,也会在需要时暂停,请用户澄清或确认。4 这正好给了面试回答一个产品原则:能力越接近真实世界动作,权限设计越要前置。
回答骨架:四层权限,不要只说「加个确认弹窗」
面试里最容易失分的回答是:「高风险动作前让用户确认一下」。这句话没错,但太薄。你要把「确认」拆成一套权限系统。
| 权限层级 | Agent 可以做什么 | 产品经理要讲清的边界 |
|---|---|---|
| 只读 | 浏览页面、读取公开信息、汇总选项 | 不能读取用户未授权的邮箱、云盘、日历;引用来源要可回溯 |
| 草稿 | 填写表单草稿、生成邮件草稿、整理表格 | 草稿不等于提交;用户能看到字段来源和修改痕迹 |
| 待确认动作 | 下单前生成订单、发送前生成邮件、提交前生成申请 | 最后一步必须展示影响范围、金额、收件人、不可逆后果 |
| 禁止或人工接管 | 输入密码、付款、银行交易、重大账户变更、高风险决策 | 让用户接管浏览器,或直接拒绝该任务 |
OpenAI 在 Operator 发布时就把 takeover mode、用户确认、任务限制和 watch mode 放进安全设计:登录凭据、支付信息等敏感输入由用户接管;提交订单或发送邮件这类重要动作前应请求批准。5 Anthropic 的 computer use 文档也建议把电脑使用放在低权限虚拟机或容器中,限制互联网访问,并让人确认会带来现实后果的决定,例如金融交易或同意服务条款。6
你在面试里可以把这段话复述成一句产品判断:确认不是一个 UI 弹窗,而是按动作风险分层的授权模型。
追问一:为什么不让它全自动?
如果面试官追问「自动化率不够高,用户会不会觉得鸡肋」,不要马上让步。更好的回答是:
- 先让 Agent 自动完成低风险、可撤销、可检查的步骤,比如收集航班选项、整理退款政策、预填报销单。
- 中风险步骤进入确认队列,比如发送邮件、创建日程、提交普通表单。
- 高风险步骤由用户接管,比如输入密码、付款、删除数据、修改账户权限。
- 等真实数据证明某类动作误操作率低、用户撤回率低、投诉少,再逐步放宽权限。
这里的关键词是「逐步放权」。OpenAI 的构建指南也建议用工具风险来触发不同处理:工具可以按只读 / 写入、可逆性、账户权限和财务影响分级,高风险函数执行前可以暂停、检查或转人工。3
这比「我们会加安全策略」更像 PM 的回答。你不是在承诺零风险,而是在设计一个能学习、能收敛、能被审计的放权节奏。
追问二:网页里有恶意提示词怎么办?
浏览器 Agent 有一个普通聊天机器人没有的麻烦:它会读网页,而网页不一定可信。
Anthropic 在关于浏览器提示注入的研究文章里举过类似风险:攻击者可以把恶意指令藏在邮件、网页、图片或动态内容里,让 Agent 偏离用户原本的任务;文章还强调,哪怕攻击成功率降到 1%,对高价值任务仍然是有意义的风险,不能宣称问题已经解决。7
面试回答不要停在「做 prompt injection 防护」。产品侧要讲三件事:
- 输入隔离:把用户指令、系统规则、网页内容分清楚。网页内容只能当资料,不能改写 Agent 的任务目标。
- 动作前复核:一旦网页内容诱导 Agent 访问陌生站点、读取邮箱、转发文件、提交表单,就把动作降级到确认或接管。
- 可疑行为暂停:如果 Agent 的动作偏离原任务,比如订餐任务突然要读取密码重置码,就停止任务,给用户说明它准备做什么。
OpenAI 的 ChatGPT agent 帮助文档也把提示注入列为隐私风险,并建议用户只开启当前任务需要的 app、避免模糊开放的提示、发现可疑情况立即停止任务。4 你可以把这转成产品要求:默认最小授权,任务越模糊,Agent 能动用的工具越少。
追问三:指标怎么设,才不像只看使用量?
这类题的指标不要只写 DAU、任务数、平均耗时。那些只能说明有人试过,不说明它有没有把事情做好。
可以分四层:
| 指标层 | 看什么 | 面试里怎么说 |
|---|---|---|
| 任务价值 | 完成率、节省时间、用户重复使用率 | Agent 是否真的替用户少做了步骤 |
| 质量与纠错 | 用户修改率、字段错误率、提交前撤回率 | 自动填得快但总被改,说明质量不够 |
| 风险控制 | 高风险动作确认率、误提交率、异常暂停率 | 权限边界有没有挡住错误动作 |
| 信任与审计 | 用户接管率、投诉率、操作日志可复核率 | 出事后能不能还原动作链路 |
KORE1 的面试指南提醒,AI PM 候选人要能区分离线评测和线上指标,并给出模型错误时的 fallback;只说「看监控面板」是不够的。2 对浏览器 Agent 来说,fallback 不是一句道歉,而是让用户接管、回滚草稿、重新确认,或者把任务转给人工。
这里还有一个小技巧:把「更自动」和「更可信」分开看。一个版本让自动完成率上涨,但误提交和接管率也上涨,不能算成功。面试官听到这句,会知道你没有把增长指标当万能答案。
2 个考点简评
1. 「Agent 要不要接入用户邮箱、日历、云盘?」
回答不要一刀切。ChatGPT agent 可以通过 apps 使用邮箱、文档库等第三方数据源,但帮助文档也提醒,开启这些数据源会带来敏感数据访问和越权操作风险。4
面试话术可以是:先按任务给最小权限。订餐只需要日历空闲时间,不需要读整箱邮件;报销只需要票据文件夹,不需要访问全部云盘;招聘排期可以读取候选人邮件线程,但不能代表 HR 发 offer。
2. 「企业版怎么做管理?」
企业客户不会只问体验,也会问控制权。ChatGPT agent 的帮助文档提到,企业工作区可以由 owner 控制是否启用 agent mode、按角色分配可用性、控制可用 app,并可申请阻止指定网站或域名访问。4
所以企业版回答要补上管理面:管理员能设网站黑名单、工具白名单、角色权限和留痕策略。PM 不需要讲成工程设计,但要说明「谁能开、能去哪、能做什么、谁来查」。
当日练习题
题目:为一家差旅平台设计一个 AI 订票 Agent。它可以帮用户比较航班、酒店和报销规则,也可以在用户确认后下单。你会如何设计权限、确认流程和指标?
参考回答可以按这个顺序说:
- 任务边界:第一版只做差旅搜索、选项比较和订单草稿,不做完全自主下单。
- 上下文选择:读取差旅政策、预算上限、出发地、时间偏好;默认不读取邮箱全文,只允许用户手动提供相关行程。
- 权限分级:查票和比价可自动做;填写乘机人和发票信息要展示草稿;付款、退改签、使用积分必须用户确认。
- 确认页设计:最后一步展示总价、退改规则、入住日期、付款方式、报销合规性和不可逆后果。
- 失败兜底:价格变化、库存消失、规则冲突、支付失败时停止下单,返回可解释原因和备选方案。
- 指标:看预订完成率、平均节省时间、用户改动字段比例、确认后取消率、误订投诉率、人工客服介入率。
这道题的得分点不是「Agent 能替用户做多少事」,而是你能不能说明:哪些事它可以自己做,哪些事只能建议,哪些事必须让人点头。浏览器 Agent 的产品感,往往就藏在这个边界里。
Related content
- Sign in to comment.
