平台

为代理而设计

在一套真正运营着物业的系统里,「为代理而建」必须意味着什么:一个代理能枚举的端点、它无法越过的权限范围、在值得的操作上要求二次验证,以及一份同时覆盖人与机器的日志。

登记等候名单 →阅读文档 →

这是什么

在代理靠近一家物业之前,有四件事必须成立:它必须能查明自己被允许做什么;它必须做不了更多;会造成损害的操作必须问一个人;并且这一切都必须被记录。这四件事在产品里各是一块界面,逐一列在下面。

01

可发现——工具清单就是权限清单

MCP 客户端拿到端点、bearer token,以及一份工具清单,每个工具都写明用途和所需权限范围。清单按密钥实际持有的权限过滤,于是发现与授权是同一个答案,而不是两个可能互相矛盾的答案。

Nerve 的 MCP Agents 界面。「Connect an MCP client」面板给出端点与 bearer token 说明,并列明两条规则——工具清单按密钥权限过滤,敏感工具需要确认。下方每个工具都列出用途和它所需的确切权限范围。
MCP 端点是产品里的一块界面,不是路线图上的一条。
02

有范围——细到物业与模块

物业没有启用的模块,在那里就调用不到,无论对人还是对代理。启用按物业进行,因此跨集团工作的代理在每家物业得到的接口面确实不同,而这是对的。

Nerve 中某一家物业的应用启用面板,显示物业名称、时区与 Active 标签,下方是每个应用的带标签开关,其中一个关闭、其余开启。
物业没有启用的模块,根本不会出现在它的导航里。
03

在需要的操作上,让人参与

退款、账单调整、折扣、作废和显示卡号,各自带一个金额阈值和一个开关。超过阈值,该操作会要求重新认证,并说明它正在确认的金额。这道护栏挂在操作上,因此无论由人还是由代理触发都同样生效。

Nerve 的二次验证界面,列出可要求重新认证的受保护操作——账单退款、账单调整、POS 折扣或作废、免收附加服务、显示卡号——每项都有金额阈值和开关。
重新认证可以每次都要求,也可以只在超过你设定的金额时要求。
04

被记录——人、密钥与代理共用一份日志

每一次调用都记录操作者、进入的通道、具体操作与结果。一个因缺少权限而被拒绝的代理,是一行你查得到的记录——这就把「那个代理都做了什么」从一种担忧变成了一次查询。

Nerve 中代理与 API 的活动日志。每一行记录调用时间、由哪把密钥发起、走的通道——api、mcp 还是 app——具体操作,以及结果标签 ok、denied 或 error。
缺少权限的密钥,会在它尝试调用的那个工具上显示「denied」。
这对代理意味着什么

代理通过 MCP 连接,收到其密钥允许的工具清单,调用与前台相同的那些操作。被标记为敏感的工具需要一次明确确认。退款需要二次验证。每一次调用,无论允许还是拒绝,都会与人的操作并排落入审计日志。

继续深入

上面的每一块界面都有文档,逐个操作,对照已经发布的产品。

登记等候名单 →从你的物业类型开始 →

在想它是否适合你这个规模的物业?

← 全部功能