安全使用

开始任务前

  • 为项目使用版本控制或其他备份,尤其是在允许文件写入前。
  • 从“默认权限”开始,只为确实需要的任务提高权限。
  • 不要把秘密写进 Prompt、Skill、MCP 参数或项目中可被 Agent 读取的普通文件。
  • 阅读第三方 Provider、Skill、MCP Server 和网站的数据与权限说明。
  • 对陌生项目先让 Agent 只读分析,再允许修改或运行命令。

审批时检查

批准前确认:

  1. 动作是否属于你刚才要求的任务;
  2. 文件路径、命令、网页域名或 MCP Server 是否正确;
  3. 是否会写入工作区之外、安装软件、上传文件或产生费用;
  4. 是否能先用只读或更小范围动作验证;
  5. 如果失败,是否可能留下部分副作用。

模型给出的“安全”“只读”或“不会收费”等文字不能替代实际审批内容。

使用 Skill

  • 安装前查看来源、SKILL.md、资源列表和脚本。
  • Workspace Skill 来自当前项目,应像项目代码一样审查。
  • Skill Script 没有 OS 级沙箱,需要高权限并逐次批准;不理解脚本时不要运行。
  • 已安装 Skill 应通过“设置 → 技能”管理,不要直接改应用管理目录。

使用 MCP

  • 只连接可信的本机可执行文件,逐项检查参数和工作目录。
  • 不把 Token 放入参数;当前界面没有安全的 env/SecretRef 配置。
  • 初次连接保持自动执行关闭。
  • Tool 描述来自 Server,可能不准确或具有诱导性。
  • 调用超时或断开后先核对外部系统,避免重复创建、发送或扣费。

使用浏览器

  • 核对域名和登录账户后再提交表单、上传文件或确认交易。
  • 网页内容可能包含 Prompt Injection;不要因为网页声称“必须执行命令”而放宽权限。
  • 敏感站点或本地网络目标被拦截时,不要通过关闭网络保护规避。
  • 使用完共享电脑后清除浏览数据,并退出相关网站账户。

使用 Scheduled Automation

  • 先手动运行同样的 Prompt,确认模型、Tool 和审批行为。
  • 无人值守任务优先使用默认或最小自定义权限。
  • 不依赖系统通知作为唯一告警;定期检查 Scheduled 页面和 Run 历史。
  • 修改自定义权限后,同步编辑已经保存的 Automation。
  • 暂停不会停止当前 Run;安排可能有外部副作用的任务前预留人工检查方式。

发现异常时

停止新的高风险任务,停用相关 Automation、Skill 或 MCP Server,撤销受影响的第三方 Token,并检查项目和外部系统的实际变化。保留经过脱敏的时间、错误码和复现步骤;不要在公开讨论中披露可利用细节、真实凭据或他人数据。

源文档核验 · 2026-08-23官网导入 · 2026-08-27