权限与审批
权限决定 Agent 可以接触哪些资源;审批决定某个已经准备好的动作是否可以执行。模型提出动作不等于获得授权。
三种权限模式
| 模式 | 读取 | 写入 | 文件修改 | 命令 | 适合场景 |
|---|---|---|---|---|---|
| 默认 | 当前工作区 | 当前工作区 | 每次审批 | 每次审批 | 首次使用、重要项目、只读分析 |
| 完全 | 所有位置 | 所有位置 | 自动批准 | 自动批准 | 完全信任的受控任务 |
| 自定义 | 工作区或所有位置 | 禁止、工作区或所有位置 | 可选自动批准 | 可选自动批准 | 需要精细边界的日常工作 |
完全权限仍会拒绝系统判定为灾难性、不支持或越过固定安全边界的操作。自定义权限的命令安全上限始终保持受保护模式,即使你打开自动批准。
配置可用模式
- 打开“设置 → 常规”。
- “默认权限”始终可用,不能关闭。
- 按需打开“完全权限”或“自定义权限”。
- 自定义权限可以分别设置读取、写入、文件自动审批和命令自动审批。
如果写入设为“禁止写入”,文件自动审批设置会失去意义。建议从最小范围开始,根据具体任务临时扩大。
为一次任务选择权限
在发送前,使用输入框下方的权限选择器。选择完全权限时,界面会再次确认其风险。运行开始后,本次权限会被冻结;中途修改设置不会让正在执行的动作自动获得更宽权限。
没有选择项目时,许多文件或命令操作还需要明确的有效目录和足够写入范围。权限模式不会让模型提供的任意路径自动变成可信路径。
审批卡应该看什么
不同动作会显示不同信息,但至少核对:
- 动作类型:文件编辑、命令、Office 输出、Skill 脚本、MCP 工具或浏览器风险。
- 目标:文件、目录、命令、MCP Server、网页或本地资源是否符合任务。
- 参数和影响:是否会删除、覆盖、上传、下载、提交表单或产生费用。
- 来源:是主 Agent、哪个子 Agent、哪个 Skill 或 MCP 服务器提出的。
可以批准或拒绝;拒绝时可附带说明,让 Agent 换一种方案。部分文件和命令审批提供“在本次运行中记住”选项,它只适用于当前运行和相应动作范围,不是永久授权。
专项授权并不互相替代
- 保存 MCP 配置、授权启动本地进程、启用连接和批准工具调用是四件事。
- 允许内置浏览器自动化,不等于批准上传、下载、私网访问或网页脚本。
- 安装 Skill,不等于自动批准其脚本或文件写入。
- 手动在右侧栏打开网页,不等于授权 Agent 控制该页面。
- 通知和 attention 只是提醒,不能批准任何动作。
Scheduled Automation 的额外风险
Automation 可能在你不看屏幕时运行。创建或编辑时会冻结当时的权限:
- 关闭“完全”或“自定义”模式,可以阻止未来使用该模式的 Run 启动。
- 之后重新开启模式,不会自动修复已经 blocked 的任务,需要编辑并保存任务。
- 修改自定义权限的细项不会自动收窄已保存任务;要降低权限,应更新每条相关任务,或先关闭该模式。
- 暂停任务只阻止未来调度,不会取消已经运行或等待审批的 Run。
权限不是系统沙箱
Captain Who 会验证路径、命令结构、风险和冻结参数,但它不是通用操作系统容器。获准运行的程序仍可能访问操作系统允许当前用户访问的资源。对于陌生仓库、第三方 Skill、MCP Server 和网页,应继续使用隔离环境、版本控制和最小权限。