人在回路(human in the loop)指的是:AI agent 自己跑,但在任何做不了撤销的动作前先暂停、等你批准——发邮件、动钱、删记录。你只在不可逆、高风险的动作上加这道关卡,可逆的活儿就放它自己跑。这就是「好用的 agent」和「危险的 agent」之间的那条线。
几乎每个「这一步能不能让 agent 自己做」的问题,本质上都是人在回路的问题。有用的答案不是「永远要」或「永远不要」,而是「具体哪几步要」。这篇是本站反复强调那条规则的大白话版:把活儿自动化,把写操作攥在手里。
「人在回路」到底是什么
人在回路(HITL)就是在一条本该全自动的流程里,安排一个人站在决策点上,他有足够的上下文,也有批准、修改或叫停 agent 下一步动作的权力。这跟 chatbot 和 agent 的区别是同一个直觉:一旦系统能动手——而不只是回答——就得有人为那些真正要紧的动作负责。
这个模式在你已经用的产品里就有。OpenAI 2025 年 7 月推出 ChatGPT agent 时,它能在自己的虚拟电脑上浏览网页、填表单、跑代码——但它「在做有后果的动作前会先请求许可」。那个许可弹窗,就是人在回路。
规则:给不可逆的动作加关卡,可逆的放行
你不会在每一步前面都放个人,只在那些撤不回来的动作前面放。
Anthropic 的搭建 agent 指南把设计目标概括为「有意义的人类监督」,而它的安全可信 agent 框架则说清楚了放在哪:在 agent 执行不可逆动作(比如批准付款、删除数据)之前,设检查点让它暂停、等人复核。最清楚的例子是 Anthropic 自家的 Claude Code:默认只读权限——它可以随便读、随便分析,但要改代码或改系统前必须先问。
一句话概括这套纪律:读是安全的,写要加关卡。 这就是 Issue #001 的 Gmail 分拣 agent 背后「先捕获、不擅自提交」的规则——agent 整天自己分拣、起草,但按下发送键的还是人。本站每一篇用例指南画的也是这条线:发票处理把「起草发票」(自动)和「付款」(审批)分开,费用报销把「准备报销单」和「打款」分开。
什么时候真的需要这道关卡
只要满足以下任一条,就该加一个人类检查点:
- 动作不可逆。 发送、付款、发布、删除——任何事后要道歉或要往回捞的动作。
- 利害重大。 钱、法律风险、客户关系、以你名义发出的公开内容。
- 法规要求。 对高风险系统,欧盟《AI 法案》第 14 条要求其「设计与开发方式……使其能够被自然人有效监督」——包括让人能理解系统、能介入、能叫停。
- 情况新颖、超出 agent 的训练范围。 新的边界情形和判断题,正是该让人在机器动手前先看一眼的地方。
这也是为什么本站的行业指南里,最后那个敏感的决定始终留给人:招聘里录用还是拒绝、律师里的引用核查、会计里的签字。agent 把决定之前的活儿都干了,但那个决定得有人署名。
什么时候可以不加(以及为什么什么都拦反而坏事)
弹窗越多,并不等于越安全。如果每一步小动作都要人点「批准」,你不过是给手工流程加了几下点击——更糟的是,审批疲劳会训练人不看内容就盖章。
Anthropic 的安全 agent 框架也是这个观点:强制批准每一个动作「只会制造摩擦,未必带来安全收益」。就连欧盟《AI 法案》第 14 条也不要求人复核每一个决定——它要求的是人有能力监督、介入和叫停。目标是把监督放在要紧处,而不是每敲一下键都设卡。
对于低风险、可逆、高频的活儿,更好的模式往往是人在回路之上(human on the loop)——agent 自己动,人在旁边盯着、需要时能出手——而不是每个动作都在回路里等人。把硬关卡留给真正要紧的写操作。
具体怎么加这道关卡
机制比听起来简单:可逆的步骤让它自己跑,跑到任何撤不回的动作前暂停、要一次明确的批准。几个真实模式:
- 原生审批弹窗。 Buffer 的 AI Assistant 会起草社媒帖子,但发布这一步留给人;Thomson Reuters 的「Ready to Review」 起草的报税表是「可供专业人士复核」,不是「可直接申报」。
- 写操作前的专门安全检查。 Ramp Bill Pay 会跑一个防欺诈 agent,在付款发出之前标记出供应商银行信息的变更——一道喂给人类决策的自动护栏。
- 在自动化流程里插一个审批步骤。 Zapier、n8n 这类无代码平台可以让你插一个「等待批准」节点,让人在敏感动作触发前确认——跟你给任何跨工具工作的 agent 加的关卡是同一道。
无论放在哪,都要把关卡落在流程本身里,而不是提示词里。让 agent「发送前先问一声」是个建议;一个它物理上跳不过去的审批步骤,才是控制。
FAQ
我的 AI agent 需要人在回路吗? 只要动作不可逆或高风险——发送、付款、发布、删除——需要。对可逆、低风险的步骤,比如读取、分拣、起草,通常不需要。Anthropic 的 agent 框架建议的检查点专门放在不可逆动作之前,而不是每一步之前。
human-in-the-loop 和 human-on-the-loop 有什么区别? 在回路里(in the loop),agent 会暂停,等人对每个加了关卡的动作批准后才继续。在回路之上(on the loop),agent 自己动,人在旁边监督、随时能介入或叫停。高风险的写操作用前者,低风险高频的活儿用后者。
法律要求对 AI agent 做人类监督吗? 对被归为高风险的系统,要求。欧盟《AI 法案》第 14 条要求高风险 AI 系统的设计要能让人有效监督——能理解、能介入、能叫停——但它并不要求人复核每一个决定。
每个动作都审批,会不会拖慢 agent? 会,所以别这么干。什么都拦只会制造摩擦、并不增加安全,还会导致盲目盖章。只在不可逆、高风险的动作上加关卡,可逆的活儿放行——这正是 Issue #001 的做法。
审批关卡该放在提示词里还是流程里? 放在流程里。让 agent「发送前先问」是个它可能跑偏的建议;由自动化强制执行的审批步骤,是它跳不过的控制。把检查点建在执行层。
想看职场人真正在跑的 agent 的一手记录——具体怎么搭、哪些写操作交给自动化、哪些还留着人工审批?免费订阅,每周的实战搭建直接发到你邮箱。