前阵子有个CIO跟老杨吐槽:公司的业务部门用
以上场景已经不是个例了,各种AI工具已经把软件的开发门槛降到了地板,业务人员用自然语言就能生成应用,长尾需求确实被消化了一大片。但老杨认为如果把"手搓系统"等同于"企业数字化转型的伟大胜利",或者推论出"不需要信息部门",这是一个新误区:这是把效率问题,误判成了一个架构问题。
手搓系统热不是伪需求。它更像一场"边缘效率革命",但不是"核心架构革命"。当前核心的关键问题是:这些应用怎么接住企业已经存在的那个"1",也就是说历史的存量系统、权限体系、数据红线、审计合规。
以
但AI工具搞开发也存在一些局限性:手搓系统只适合"轻量、局部、读多写少、单人或小团队、流程简单"的场景。
需要注意的是,企业数字化最难的环节从来都不是系统开发。核心系统的替换与集成、主数据和数据标准治理、跨系统事务一致性、复杂权限继承、规模化后的性能稳定运维审计,这些恰恰是"手搓"无法解决的。也就是说企业解决了一部分"最后一公里"的效率,但解不了"主干道"的问题,它替代不了核心系统,也替代不了企业架构治理。
企业数字化建设最关键的问题是什么?是数据打通!也就是说解决数据孤岛的问题。当前大部分传统企业里存在大量老系统,比如ERP、CRM、MES等等,有的系统根本没有标准API。这个时候AI的技术局限性就出现了,AI控制层再聪明,也不能凭空"连"进去。
这是AI落地企业里最被低估的一关。AI能理解意图、规划任务、生成调用逻辑,但真要执行,得依赖一组稳定的"工具"和"连接器",比如:标准REST API、数据库只读副本、中间表、RPA、屏幕抓取、消息队列、遗留专有接口等等。如果这些都没有,AI控制层就是"想得到,做不到"。
所以企业真正要补的不是"上一个AI控制层",而是需要一个"企业集成层",把存量系统的能力抽象成标准服务:API网关、iPaaS、ESB、数据集成平台、RPA平台、主数据管理平台。没有这一层,任何AI工具都只能“好玩一下”。
老杨在这里提醒一下:对老系统,别幻想什么用AI工具"无缝对接",得有适配策略。比如查询报表类需求,走只读副本、数仓同步,让AI查数据平台而不是直通生产库;写操作,比如建单、改客户、发起审批,如果没有API,得用中间表、专用适配器等,但不能直接动业务数据,因为一旦出错成本就太高了。这些专业的工作,关乎整个业务与数据架构,不是业务人员手搓能搞定的。
所以正确的做法应该是:AI控制层 → 工具注册层 → 企业集成层 → 存量系统。没有中间两层,想用AI直接"黑盒直连",必定会出大问题。
第二个致命问题:AI控制层怎么保证不越权查看敏感信息?很多手搓系统为了跑通,直接用高权限账号、服务账号甚至管理员身份调系统。演示环境没问题,生产环境估计就是灾难。
要知道大模型本身是没有权限边界的。它不知道"张三是普通员工,不该看全公司薪资"。如果AI调用工具时用的是统一的高权限机器人账号,越权就是必然。权限不能放在模型层,必须下沉到执行层和策略层。
要做到"身份穿透":用户在AI界面发起请求,AI以该用户身份调工具,后端按用户原有权限鉴权。AI的权限范围,就该等于用户本人能干的事,不能多。技术上可以走OAuth token exchange、用户级API Key、身份断言加策略引擎。
每个AI可调用的工具,都得有一张元数据声明:用途、所需权限、数据范围、风险等级、是否要人工确认、审计要求。比如"查客户列表"低风险自动跑,"改客户信用额度"高风险要二次确认,"导出全部员工信息"禁止AI直接调或要审批。敏感字段还要在数据服务层做列级脱敏、行级过滤、动态掩码,这些必须在AI输出之前生效。此外,每一次工具调用、数据访问、写操作,都要有完整日志:谁发起、调了什么、用了什么权限、访问了哪些数据、结果如何、有无人工确认。否则一出泄露或误操作,想追溯根本不可能。
挑战很直接:低端定制开发,CRUD、简单报表、流程表单,会被AI生成工具吞掉;客户"自研"倾向增强,减少对外包依赖;产品如果还是通用功能,很容易被AI工具淹没。
但另一面是更大的机会。企业手搓越热,越需要平台来管住这些系统,谁提供安全的AI控制层、连接器、权限代理、审计平台,谁就有价值。大量老系统没有API,这是巨大的集成服务市场,软件公司可以专门做连接器、适配器、系统现代化改造。通用AI不够,行业化AI Agent和模板才有壁垒:制造业设备巡检、零售业库存分析、医疗合规审批。业务人员手搓原型容易,让它在生产环境稳定安全可维护地跑起来极难,软件公司可以承接这部分"扶正"工程。数据安全合规更是刚需。
资源有限,不能跟大厂拼通用平台,但可以拼深度、拼服务、拼行业理解。
别和AI生成工具拼效率,客户要个简单表单报表,AI几分钟做完,你再去拼必死。做"AI时代的集成商",聚焦某一类存量系统做深度连接器,比如:专做某品牌ERP的API封装、某行业MES的AI对接、企微钉钉飞书与老系统的桥接。这种脏活累活大厂不愿做,价值却极高。做"权限代理加数据安全"中间件,在AI控制层和业务系统之间架一层脱敏审计组件,不大但极关键。绑定平台生态,成为
手搓系统热,它给业务更多自主权,消化了大量长尾效率问题,但替代不了企业架构、集成、权限、数据治理这些深水区。
真正的企业数字化转型要四层能力:AI控制层、企业集成层、身份权限层、数据治理层。缺一层,手搓系统就只是沙滩上的城堡。
所以从以上我们就不难看出业务手搓系统和信息部门存在并不矛盾,只是IT的角色要从"建造者"变成"平台赋能者加守门人"。
对软件公司,手搓热不是末日,是一次重新分工的机会。真正会被淘汰的,是只会做简单增删改查、没行业深度、没治理能力的团队。而能帮企业把"手搓原型"扶正成"生产级系统"、把"AI控制层"安全接入"存量系统"的公司,会迎来新一波增长。
那么你对此有何看法?欢迎评论区留言!
