安全使用 Agent

Agent 的风险来自它能把模型建议变成真实动作。安全目标不是阻止所有操作,而是让每个操作范围清楚、授权明确、结果可核对。

从默认权限开始

默认权限允许在工作区内工作,并在命令或文件修改等关键动作前询问。只有任务确实需要访问工作区外文件、自动执行高影响命令或减少审批时,才考虑完全权限。

自定义权限适合明确分开读取、写入、命令和文件修改。注意:自定义模式的具体设置变化不会自动更新已经保存的 Scheduled Automation 权限快照。

审批卡片的五步检查

  1. 来源:是基础 Tool、Skill、外部 MCP,还是浏览器能力?
  2. 目标:路径、命令、服务器、网站和项目是否正确?
  3. 范围:是否比任务需要的更宽?
  4. 可逆性:能否通过 Git、备份或外部历史恢复?
  5. 证据:执行后怎样确认实际结果?

模型给出的“调用理由”只能辅助理解,不能代替你的判断。

保护凭据与敏感数据

  • 不要在 Prompt、项目文件、MCP argv、截图或测试 fixture 中放 Token 和密码;
  • 模型请求会发往你配置的 API URL,搜索查询会发给 Tavily;
  • 本地 MCP Server 是独立进程,可能访问本机或网络,应按第三方软件审查;
  • 网页、项目文档和 MCP 工具描述都可能包含诱导模型越权的文字,应视为不可信输入;
  • 对外分享日志和截图前先去除路径、账号、查询和业务数据。

签名 macOS 发行版将模型 Token 与 Tavily Key 保存在系统钥匙串中,SQLite 只保存不透明引用。应用不会重新显示已保存的值;替换时应输入新值,导入配置后也应重新填写。保护操作系统账号、钥匙串、磁盘和应用数据目录仍然重要。

对破坏性或外部操作增加护栏

  • 先做只读预检,再执行写入;
  • 要求精确目标,不接受模糊的全盘扫描或批量删除;
  • 重要项目先提交或备份;
  • 包管理、网络上传、发布、付款、发消息等动作必须单独核对;
  • 不要为了消除一个审批弹窗而永久扩大权限。

正确处理“结果未知”

结果未知表示动作可能已发生。此时:

  1. 不要立即重复调用;
  2. 检查文件、进程、网页或外部系统的真实状态;
  3. 若已成功,只补齐本地记录;
  4. 若失败,再用新的、明确的动作重试;
  5. 若无法判断,保留不确定性并寻求人工处理。

Scheduled Automation 的额外注意事项

  • 应用退出时不会后台运行;
  • 后台任务仍可能等待审批;
  • Prompt 应自包含,避免依赖临时聊天语境;
  • 使用最低权限,定期检查 Run 历史和需要关注项;
  • 不把它用于不能接受漏跑、合并恢复或通知延迟的关键业务。

删除与移除前先看文案

“移除项目”会删除 Captain Who 内该项目的本地对话、消息和附件记录,但不会修改项目源目录。删除 Scheduled Automation 不会删除以前创建的聊天。不同删除动作的范围不同,不要根据按钮名称自行推断。

更多当前边界见能力限制

源文档核验 · 2026-08-23官网导入 · 2026-08-27