OpenAI 工具选择策略怎么限制模型只调用指定工具
当一次 Responses API 请求同时带上天气查询、文档检索和发邮件三个函数时,模型“能看见”它们,不等于当前业务就允许它们全部被调用。要限制本轮只使用其中一部分,保留完整的 tools 定义,再用 tool_choice 的 allowed_tools 指定子集;需要强制调用时把 mode 设为 required。
官方地址:https://developers.openai.com/api/docs/guides/function-calling
最稳妥的分工是:tools描述能力全集,allowed_tools收窄当前轮次,mode表达“可不可以调用”,真正的权限、参数和副作用审批仍由你的服务端负责。
allowed_tools只能从已声明的工具中选子集,不能凭空创建未声明的函数。auto允许模型不调用或调用一个以上允许工具,required要求至少调用一个,none禁止工具调用。- 工具白名单不是业务鉴权;执行函数前仍要校验用户、函数名、参数和可产生的副作用。
只声明 tools,为什么仍然可能选错工具
tools 是模型在这次请求中可以考虑的能力全集。例如你把三个函数都放进去,模型就可能在上下文允许时考虑 send_email。如果只是把“不要发邮件”写进提示词,约束依赖自然语言,无法形成清晰的参数边界。
allowed_tools 解决的是“完整工具集不变,但本轮只开放哪几个”的问题。这样既可以复用稳定的工具定义,也能按会话、租户或工作阶段收窄选择范围。

allowed_tools 的结构怎么写
下面示例把三个函数都声明为工具,但当前轮次只让模型在 get_weather 和 search_docs 中选择。JSON 本身不加注释,字段含义紧跟示例说明。
{
"tools": [
{"type": "function", "name": "get_weather", "description": "查询城市天气"},
{"type": "function", "name": "search_docs", "description": "搜索内部文档"},
{"type": "function", "name": "send_email", "description": "发送邮件"}
],
"tool_choice": {
"type": "allowed_tools",
"mode": "auto",
"tools": [
{"type": "function", "name": "get_weather"},
{"type": "function", "name": "search_docs"}
]
}
}
外层 tools 是完整定义,内层 tool_choice.tools 是允许集合。两处的类型和函数名要对应;send_email 仍可留在完整定义里,但不在本轮允许子集中。若调用方每轮只改变白名单而不改变完整工具定义,还能保持请求结构更稳定。
auto、required 和 none 怎么选
| 配置 | 模型侧含义 | 适用场景 |
|---|---|---|
allowed_tools + auto | 只可从子集中选择,也可以不调用 | 问答优先,必要时查资料 |
allowed_tools + required | 必须调用一个或多个子集工具 | 每轮都要查库存或读取文档 |
none | 不调用工具,直接生成消息 | 纯文本阶段或暂停外部能力 |
| 指定 function | 强制一个确定函数 | 单一动作入口 |
如果业务还不希望一次产生多个函数调用,可另外设置 parallel_tool_calls: false;它控制并行调用数量,不负责选择白名单。不要把 required 理解成“必定执行成功”,它只表达模型必须提出工具调用,服务端仍可能拒绝。

mode 只决定选择范围,权限仍由服务端兜底
工具调用返回后,不要直接把模型给出的函数名和参数交给高权限代码。服务端至少应按当前用户和业务状态重新核验函数名、必填字段、资源归属、幂等键与副作用等级。尤其是发邮件、改订单、写数据库这类函数,模型侧白名单只能减少误选,不能替代授权。
ALLOWED = {"get_weather", "search_docs"}
def dispatch_tool(call, user):
# 先限制函数名,再校验参数和当前用户的业务权限。
if call.name not in ALLOWED:
raise PermissionError("tool is not allowed in this turn")
args = parse_json(call.arguments)
# 解析失败、字段越界或资源不属于当前用户时,不能继续执行。
validate_arguments(call.name, args)
authorize(user, call.name, args)
return TOOL_HANDLERS[call.name](**args)
这里的 ALLOWED 只是应用层最后一道显式检查,实际项目还应将允许集合绑定到租户和会话状态,而不是写成所有用户共用的常量。模型返回的参数也要按服务端 schema 重解析,不能因为请求里使用了 strict 就省略业务授权。
相关问题
allowed_tools 能否放一个 tools 中没有的函数?
不能。它是已声明工具的子集;未在外层 tools 中定义的函数名没有可执行定义。
required 会不会保证函数一定执行成功?
不会。它只要求模型产生一个或多个工具调用请求,网络错误、参数校验、权限拒绝和业务失败仍由应用处理。
只把危险工具从 allowed_tools 删除够安全吗?
不够。还要在服务端按用户、资源和参数做授权,必要时增加人工确认、幂等和审计;模型侧限制是选择控制,不是完整安全边界。
什么时候应该使用 none?
当当前阶段只需要生成解释、整理结果或等待用户确认时,用 none 明确关闭工具调用,避免模型继续触碰外部能力。
结构化输出校验失败时应用层怎么保留原始响应
- 上一篇
- 结构化输出校验失败时应用层怎么保留原始响应
- 下一篇
- Go pprof 标签怎么让同一服务的 CPU 数据按租户拆分
-
- 科技周边 · 人工智能 | 31分钟前 | 人工智能 · 结构化输出 · 接口排错 · 日志设计 · 结构化输出 JSON Schema Structured Outputs 响应校验 原始响应
- 结构化输出校验失败时应用层怎么保留原始响应
- 324浏览 收藏
-
- 科技周边 · 人工智能 | 19小时前 | 上下文 · ai agent · 记忆系统 · AI Agent 上下文工程 agent memory
- AI Agent 记忆为什么要区分短期上下文和长期存储
- 155浏览 收藏
-
- 科技周边 · 人工智能 | 1天前 |
- Hugging Face Responses API 怎么同时发送文本和图片输入
- 392浏览 收藏
-
- 科技周边 · 人工智能 | 1天前 |
- OpenAI Responses API 如何区分 output_text 和完整输出项
- 277浏览 收藏
-
- 科技周边 · 人工智能 | 1天前 | openai · function calling · 结构化输出 · Responses API · OpenAI JSON Schema 工具调用 Responses API Structured Outputs
- OpenAI Responses API 如何让工具调用返回结构化结果
- 274浏览 收藏
-
- 科技周边 · 人工智能 | 1天前 | 人工智能 · 模型路由 · 容错设计 · API降级 · 模型降级 Responses API GPT-6 Astra OpenAI API 限量开放
- GPT-6 Astra API 限量开放时如何设计模型降级路径
- 192浏览 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 485次学习
-
- H2O EvalGPT
- H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
- 61次使用
-
- SuperCLUE
- SuperCLUE是权威的中文大语言模型综合评测基准,涵盖语言理解、知识应用、AI Agent智能体及安全性等12项核心能力。通过多轮对话与客观测试,定期发布榜单与技术报告,为模型研发、优化及行业选型提供科学依据。
- 216次使用
-
- C-Eval
- 深入了解C-Eval中文评估套件,涵盖52个学科与4级难度。本文详解其功能特点、Zero-shot/Few-shot使用方法及代码示例,助您全面评测LLM中文理解与泛化能力。
- 145次使用
-
- AI Prompt Library
- 探索AI Prompt Library免费资源库,涵盖营销、写作及多场景AI提示词。兼容ChatGPT、Claude等工具,一键复制优化输出,提升工作效率。
- 79次使用
-
- Generrated
- Generrated汇集9300+张DALL·E生成图像及对应提示词,支持查看完整图集、对比DALL·E 2与3版本差异,是AI绘图新手学习Prompt设计与获取创作灵感的实用工具。
- 56次使用
-
- AI 工具调用落地实战:JSON Schema、参数校验和人工兜底
- 2026-06-13 233浏览
-
- AI Agent 工具权限分级实战:读、写、发布三类操作怎么管
- 2026-06-13 379浏览
-
- AI Agent Tracing 实战:工具调用、护栏和人工确认怎么追踪
- 2026-06-13 292浏览
-
- AI Agent 工具调用失败排查:从 Schema 到超时兜底的完整工作流
- 2026-06-17 195浏览
-
- AI Agent 工具调用怎么落地:权限闸门、审批链路和上线观察指标
- 2026-07-09 343浏览

