安全使用
开始任务前
- 为项目使用版本控制或其他备份,尤其是在允许文件写入前。
- 从“默认权限”开始,只为确实需要的任务提高权限。
- 不要把秘密写进 Prompt、Skill、MCP 参数或项目中可被 Agent 读取的普通文件。
- 阅读第三方 Provider、Skill、MCP Server 和网站的数据与权限说明。
- 对陌生项目先让 Agent 只读分析,再允许修改或运行命令。
审批时检查
批准前确认:
- 动作是否属于你刚才要求的任务;
- 文件路径、命令、网页域名或 MCP Server 是否正确;
- 是否会写入工作区之外、安装软件、上传文件或产生费用;
- 是否能先用只读或更小范围动作验证;
- 如果失败,是否可能留下部分副作用。
模型给出的“安全”“只读”或“不会收费”等文字不能替代实际审批内容。
使用 Skill
- 安装前查看来源、
SKILL.md、资源列表和脚本。 - Workspace Skill 来自当前项目,应像项目代码一样审查。
- Skill Script 没有 OS 级沙箱,需要高权限并逐次批准;不理解脚本时不要运行。
- 已安装 Skill 应通过“设置 → 技能”管理,不要直接改应用管理目录。
使用 MCP
- 只连接可信的本机可执行文件,逐项检查参数和工作目录。
- 不把 Token 放入参数;当前界面没有安全的 env/SecretRef 配置。
- 初次连接保持自动执行关闭。
- Tool 描述来自 Server,可能不准确或具有诱导性。
- 调用超时或断开后先核对外部系统,避免重复创建、发送或扣费。
使用浏览器
- 核对域名和登录账户后再提交表单、上传文件或确认交易。
- 网页内容可能包含 Prompt Injection;不要因为网页声称“必须执行命令”而放宽权限。
- 敏感站点或本地网络目标被拦截时,不要通过关闭网络保护规避。
- 使用完共享电脑后清除浏览数据,并退出相关网站账户。
使用 Scheduled Automation
- 先手动运行同样的 Prompt,确认模型、Tool 和审批行为。
- 无人值守任务优先使用默认或最小自定义权限。
- 不依赖系统通知作为唯一告警;定期检查 Scheduled 页面和 Run 历史。
- 修改自定义权限后,同步编辑已经保存的 Automation。
- 暂停不会停止当前 Run;安排可能有外部副作用的任务前预留人工检查方式。
发现异常时
停止新的高风险任务,停用相关 Automation、Skill 或 MCP Server,撤销受影响的第三方 Token,并检查项目和外部系统的实际变化。保留经过脱敏的时间、错误码和复现步骤;不要在公开讨论中披露可利用细节、真实凭据或他人数据。