HotCRP 接入 AI 代理:支持通过 MCP 读取投稿与撰写评审
学术会议评审平台 HotCRP 宣布支持 AI 代理通过 MCP 接入,可读取投稿、撰写评审与设置标签,默认关闭并提供细…
学术会议论文评审平台 HotCRP.com 近日宣布,管理员可选择为其站点开启「AI 代理(AI agent)」支持。开启后,机器人账号(bot account)能够读取投稿、设置标签并撰写评审意见,程序委员(PC member)也可接入代表自己工作的 AI 代理。这是 HotCRP 首次系统性地把 AI 代理纳入其工作流,并配套发布了一套权限范围(permission scopes)机制来约束代理行为。
接入方式:基于 MCP 协议
HotCRP 选择用 MCP(Model Context Protocol)作为代理与平台之间的通信通道,这也是 Claude、Claude Code 等客户端用以连接外部服务时常用的协议。目前代理可在站点内执行以下操作:搜索投稿、阅读评审与评论、阅读已提交的文档、设置标签,以及撰写评审与评论。
需要强调的是,AI 代理支持默认关闭。管理员可在 Settings > AI 中为任意 HotCRP.com 站点(包括测试站点)单独启用。HotCRP 自身不会主动向任何 AI 服务发送数据,连接代理也从来不是自动完成的;一旦连接,代理读取到的投稿、评审与审稿人身份信息将被发送至运行该代理的服务端,服务端是否保留数据、是否用于训练、是否对外暴露,由服务运营方与授权人自行决定,HotCRP 不介入控制,平台对作者与评审的保密承诺也不会自动延伸至第三方 AI 服务。
权限范围:细粒度的读写隔离
HotCRP 设计了一套基于授权时刻的权限范围(permission scopes)机制,用以限制代理凭证(credential)的实际能力。
- 读与写分离:例如 read 范围只允许读取,不允许修改;具备 read 范围的代理无法改动任何站点数据。
- 范围可指定具体投稿:read#10 表示仅可读取第 10 号投稿(含其评审与评论),read#agent 表示只能读取带有 #agent 标签的投稿,read?q=dec:yes 则只读取已录用投稿(且仅限连接用户本就可查看其录用状态的那部分)。
- 常见范围包括 submeta:read(投稿元数据字段)、document:read(PDF 文档)、tag:read、review:read、comment:read、tag:write、review:write、comment:write 等;paper:read 则一次性覆盖 submeta、document、tag、review、comment 的读权限。
当 PC 成员失去角色、会议收紧代理使用范围时,对应凭证会自动失效;用户也可在「Profile > Developer」下查看并撤销自己授权的代理。所有由代理作出的修改均会被记录。
机器人账号:显式标识为 AI
管理员可在 Settings > AI 下创建专门用于代理的机器人账号。这类账号通常是不出现在名单中的 PC 成员,具备 PC 权限,可被指派评审任务。与普通账号相比有两个关键区别:机器人账号只能通过 API token 或 OAuth 授权登录,且永远是公开的、不会匿名,在系统中会被明确标识为 AI。
安全提示:投稿中可能藏有针对代理的指令
HotCRP 在公告中专门提醒,投稿或评审文本中可能包含针对 AI 代理而非人类的提示(prompt injection)。代理一旦拥有写入能力,就有被诱导执行意外操作的可能。官方建议通过权限范围控制潜在危害面,并由会议方决定是否限制代理使用范围(例如仅允许管理员使用),以避免代理绕过会议本应承担的保密义务。
公告末尾,HotCRP 作者 Eddie Kohler 表示 AI 评审对学术社区而言仍是新事物,会议需求各异,相关功能仍在完善,欢迎通过邮件或 GitHub 提交问题、想法与 bug。
