官网友情链接: wechatapi.net
AI 微信机器人开始接入 CRM、工单、客户标签和内部系统以后,模型能力会从“生成文字”进一步变成“调用工具”。
例如模型判断:
客户要创建工单。
然后自动调用:
create_ticket。
客户说需要资料。
模型调用:
send_file。
销售助手判断客户高意向。
模型调用:
update_customer_tag。
这类能力非常强,但风险也明显提高。
因为模型一次理解错误,不再只是答错一句话,而可能直接修改业务系统。
所以个人微信二次开发进入 Agent 或工具调用阶段以后,必须设计工具权限。
WechatApi 可以作为个人微信API接入层,把微信消息、客户身份、群聊和上下文送入AI系统。本地工具网关则决定模型可以调用哪些工具、哪些参数需要人工确认、哪些动作完全禁止自动执行。
一、工具要分风险等级
低风险:
查询客户资料;
查询知识库;
查询工单状态。
中风险:
创建工单候选;
生成跟进任务;
发送普通资料。
高风险:
修改CRM阶段;
发送大额报价;
取消业务;
删除数据;
修改权限。
不同等级使用不同审批策略。
二、一个具体例子
客户说:
“帮我看看之前那个工单处理到哪了。”
AI可以调用:
get_ticket_status。
这是只读。
风险低。
客户说:
“把那个工单关了吧。”
AI不应该直接调用:
close_ticket。
因为需要确认:
具体哪个工单;
是否真的解决;
用户是否有权决定。
更合理:
生成关闭建议,交人工确认。
三、工具权限不能完全写在Prompt里
Prompt写:
“不要随便关闭工单。”
不够。
真正工具网关应该有硬权限:
model_role 不允许直接调用 close_ticket。
即使模型请求,也被拒绝。
安全边界必须在代码和权限层。
四、WechatApi 的位置
WechatApi负责:
真实微信输入;
客户身份;
会话。
AI负责:
理解意图。
工具网关负责:
执行权限。
三层分开。
五、工具参数也要校验
即使允许:
send_file。
也不能让模型随便传任意file_id。
系统检查:
文件是否属于可发送素材;
客户是否有权限;
是否过期。
模型只提出意图。
业务系统验证参数。
六、高风险工具需要候选动作
AI请求:
update_customer_stage = 已成交。
系统不直接执行。
生成:
action_candidate。
销售确认后才执行。
和回复候选一样。
七、群聊场景权限更严格
群里任何成员说:
“把我标成VIP。”
模型不能执行。
必须验证:
发送人身份;
权限;
业务规则。
微信群输入不能直接成为高风险指令。
八、工具调用要绑定客户和会话
每次执行记录:
conversation_id;
message_id;
customer_id;
model_version;
tool_name。
以后能追溯为什么执行。
九、重复调用幂等
模型超时重试可能两次调用:
create_ticket。
必须用:
tool_call_id
或业务幂等键防止重复创建。
十、工具调用结果也进入上下文
创建工单成功。
模型下一条回答可以说:
“已经生成工单。”
但结果必须来自工具真实返回。
不能让模型假设成功。
十一、失败时不能伪装成功
工具调用失败。
AI不能仍然回复:
“已经帮您处理好了。”
业务系统将失败结果明确传给模型。
或者直接转人工。
十二、预算和频率
某个工具也可能有限流。
例如发送文件。
工具网关可以配置:
每客户;
每账号;
每分钟调用次数。
避免模型循环调用。
十三、审计
所有工具调用:
输入;
参数;
结果;
模型;
操作者;
是否人工审批。
完整记录。
十四、权限版本
今天AI允许创建工单候选。
下个月允许自动创建低风险工单。
权限变化需要版本。
历史调用知道当时政策。
十五、异常
模型尝试调用禁止工具。
记录安全事件。
如果短时间频繁出现:
提醒管理员检查Prompt或模型行为。
十六、人工接管
高风险工具请求可以直接触发人工接管。
AI负责整理:
客户想做什么;
涉及哪个对象。
提高人工效率。
十七、数据看板
各工具调用量;
成功率;
人工批准率;
拒绝率;
异常调用;
重复拦截。
帮助持续优化自动化边界。
十八、总结
微信二次开发进入AI工具调用阶段以后,模型不再只是“会说话”,而是可能真正改变业务系统。
WechatApi 可以把真实微信消息和客户上下文带入AI层。
但真正执行CRM、工单、标签、文件等动作之前,必须经过独立工具权限网关。
低风险查询可以自动。
中风险生成候选。
高风险必须人工确认。
真正成熟的AI微信机器人,不是给模型更多权限,而是每一个工具都有明确边界、参数校验、幂等和审计,让模型只能在企业允许的范围内行动。