LLM Agent 走进生产环境后,安全工程师面对的最棘手问题不是"模型会不会被骗",而是三类结构性失范——偷懒、越权、失忆。我们团队在自研数仓 Agent 平台的过程中,设计落地了一套框架层护栏架构,用确定性代码把危险路径在框架层物理封死。本文从我们自己的研发实践出发,论证为什么 prompt 构不成安全边界,并逐层拆解这套护栏方案:读写两侧 offload、HITL 门禁、上下文联动闭环。 我