权限与审批

权限决定 Agent 可以接触哪些资源;审批决定某个已经准备好的动作是否可以执行。模型提出动作不等于获得授权。

三种权限模式

模式读取写入文件修改命令适合场景
默认当前工作区当前工作区每次审批每次审批首次使用、重要项目、只读分析
完全所有位置所有位置自动批准自动批准完全信任的受控任务
自定义工作区或所有位置禁止、工作区或所有位置可选自动批准可选自动批准需要精细边界的日常工作

完全权限仍会拒绝系统判定为灾难性、不支持或越过固定安全边界的操作。自定义权限的命令安全上限始终保持受保护模式,即使你打开自动批准。

配置可用模式

  1. 打开“设置 → 常规”。
  2. “默认权限”始终可用,不能关闭。
  3. 按需打开“完全权限”或“自定义权限”。
  4. 自定义权限可以分别设置读取、写入、文件自动审批和命令自动审批。

如果写入设为“禁止写入”,文件自动审批设置会失去意义。建议从最小范围开始,根据具体任务临时扩大。

为一次任务选择权限

在发送前,使用输入框下方的权限选择器。选择完全权限时,界面会再次确认其风险。运行开始后,本次权限会被冻结;中途修改设置不会让正在执行的动作自动获得更宽权限。

没有选择项目时,许多文件或命令操作还需要明确的有效目录和足够写入范围。权限模式不会让模型提供的任意路径自动变成可信路径。

审批卡应该看什么

不同动作会显示不同信息,但至少核对:

  1. 动作类型:文件编辑、命令、Office 输出、Skill 脚本、MCP 工具或浏览器风险。
  2. 目标:文件、目录、命令、MCP Server、网页或本地资源是否符合任务。
  3. 参数和影响:是否会删除、覆盖、上传、下载、提交表单或产生费用。
  4. 来源:是主 Agent、哪个子 Agent、哪个 Skill 或 MCP 服务器提出的。

可以批准或拒绝;拒绝时可附带说明,让 Agent 换一种方案。部分文件和命令审批提供“在本次运行中记住”选项,它只适用于当前运行和相应动作范围,不是永久授权。

专项授权并不互相替代

  • 保存 MCP 配置、授权启动本地进程、启用连接和批准工具调用是四件事。
  • 允许内置浏览器自动化,不等于批准上传、下载、私网访问或网页脚本。
  • 安装 Skill,不等于自动批准其脚本或文件写入。
  • 手动在右侧栏打开网页,不等于授权 Agent 控制该页面。
  • 通知和 attention 只是提醒,不能批准任何动作。

Scheduled Automation 的额外风险

Automation 可能在你不看屏幕时运行。创建或编辑时会冻结当时的权限:

  • 关闭“完全”或“自定义”模式,可以阻止未来使用该模式的 Run 启动。
  • 之后重新开启模式,不会自动修复已经 blocked 的任务,需要编辑并保存任务。
  • 修改自定义权限的细项不会自动收窄已保存任务;要降低权限,应更新每条相关任务,或先关闭该模式。
  • 暂停任务只阻止未来调度,不会取消已经运行或等待审批的 Run。

详见Scheduled Automation

权限不是系统沙箱

Captain Who 会验证路径、命令结构、风险和冻结参数,但它不是通用操作系统容器。获准运行的程序仍可能访问操作系统允许当前用户访问的资源。对于陌生仓库、第三方 Skill、MCP Server 和网页,应继续使用隔离环境、版本控制和最小权限。

相关内容

源文档核验 · 2026-08-23官网导入 · 2026-08-27