权限与审批
选择 Agent 权限模式,并安全处理每一次工具审批。
权限系统会根据操作类型、风险、来源和准确目标决定是否允许工具调用。权限模式是全局界面选择,但每次授权只针对审批卡片中显示的那一个操作。
权限模式
| 模式 | 行为 | 建议用途 |
|---|---|---|
| 手动 | 需要审批的操作等待用户选择“允许一次”或“拒绝” | 陌生项目、高风险任务和首次使用 |
| 自动审查 | 应用对需要审查的调用进行自动评估,并显示结论和理由 | 日常开发、文档和可回滚修改 |
| 完全访问 | 自动允许原本需要审查的操作,不再弹出逐项确认 | 只用于可信环境、明确范围和可恢复任务 |
有些操作会被后端直接禁止,不能通过切换权限模式覆盖。路径规则、实例生命周期、进程所有权、操作系统账号权限等约束也始终有效。
完全访问不提供操作系统沙箱
完全访问下,工具以应用进程实际拥有的系统权限工作。它不是临时目录或模拟环境,错误命令可能直接修改项目、实例或外部服务。
处理人工审批
审批出现时,普通输入框会切换为审批卡片。批准前逐项核对:
- 操作类型:命令、文件写入、删除、MCP 管理或外部工具调用。
- 风险等级:低、中、高或严重。
- 操作摘要和来源:用户请求、模型判断或某个 Skill。
- 准确目标:程序、参数、工作目录、文件路径或服务标识。
- 这项操作是否确实是完成当前任务所必需。
选择“允许一次”只授权当前请求,不会把同类操作永久加入白名单。选择“拒绝”后,Agent 会收到拒绝结果,可以调整方案或向你解释为何需要该操作。
自动审查怎么看
自动审查会在工具记录中显示审查状态、风险判断、用户授权线索和理由。它仍然只针对当前调用,不代表整个任务已经被授权。
如果自动审查失败、超时或判断为拒绝,操作不会执行。此时应查看工具卡片中的理由,而不是反复提交相同调用。
高风险操作
以下操作即使目标看起来合理,也应人工确认范围和可恢复方式:
- 删除、覆盖或移动项目和实例数据。
- 重置 Git、发布版本、推送代码或触发远程工作流。
- 安装来源不明的 Skill、执行其脚本或修改 MCP 配置。
- 使用 MCP 操作账号、数据库、消息、支付或其他外部系统。
- 读取或发送凭据、隐私数据和未公开内容。
涉及删除时先确认备份或快照;涉及外部系统时确认账号、环境和目标对象;涉及命令时确认工作目录和完整参数。
权限模式与其他控制
- Plan 模式仍会隐藏变更工具,完全访问不会绕过它。
- MCP 工具还有自己的“允许、询问、拒绝”策略,两层规则都会生效。
- Skill 可以建议或调用工具,但不会继承超出当前权限的能力。
- 记忆只提供上下文,不授予文件、命令或外部服务权限。