Hanafubuki

权限与审批

选择 Agent 权限模式,并安全处理每一次工具审批。

权限系统会根据操作类型、风险、来源和准确目标决定是否允许工具调用。权限模式是全局界面选择,但每次授权只针对审批卡片中显示的那一个操作。

权限模式

模式行为建议用途
手动需要审批的操作等待用户选择“允许一次”或“拒绝”陌生项目、高风险任务和首次使用
自动审查应用对需要审查的调用进行自动评估,并显示结论和理由日常开发、文档和可回滚修改
完全访问自动允许原本需要审查的操作,不再弹出逐项确认只用于可信环境、明确范围和可恢复任务

有些操作会被后端直接禁止,不能通过切换权限模式覆盖。路径规则、实例生命周期、进程所有权、操作系统账号权限等约束也始终有效。

完全访问不提供操作系统沙箱

完全访问下,工具以应用进程实际拥有的系统权限工作。它不是临时目录或模拟环境,错误命令可能直接修改项目、实例或外部服务。

处理人工审批

审批出现时,普通输入框会切换为审批卡片。批准前逐项核对:

  1. 操作类型:命令、文件写入、删除、MCP 管理或外部工具调用。
  2. 风险等级:低、中、高或严重。
  3. 操作摘要和来源:用户请求、模型判断或某个 Skill。
  4. 准确目标:程序、参数、工作目录、文件路径或服务标识。
  5. 这项操作是否确实是完成当前任务所必需。

选择“允许一次”只授权当前请求,不会把同类操作永久加入白名单。选择“拒绝”后,Agent 会收到拒绝结果,可以调整方案或向你解释为何需要该操作。

自动审查怎么看

自动审查会在工具记录中显示审查状态、风险判断、用户授权线索和理由。它仍然只针对当前调用,不代表整个任务已经被授权。

如果自动审查失败、超时或判断为拒绝,操作不会执行。此时应查看工具卡片中的理由,而不是反复提交相同调用。

高风险操作

以下操作即使目标看起来合理,也应人工确认范围和可恢复方式:

  • 删除、覆盖或移动项目和实例数据。
  • 重置 Git、发布版本、推送代码或触发远程工作流。
  • 安装来源不明的 Skill、执行其脚本或修改 MCP 配置。
  • 使用 MCP 操作账号、数据库、消息、支付或其他外部系统。
  • 读取或发送凭据、隐私数据和未公开内容。

涉及删除时先确认备份或快照;涉及外部系统时确认账号、环境和目标对象;涉及命令时确认工作目录和完整参数。

权限模式与其他控制

  • Plan 模式仍会隐藏变更工具,完全访问不会绕过它。
  • MCP 工具还有自己的“允许、询问、拒绝”策略,两层规则都会生效。
  • Skill 可以建议或调用工具,但不会继承超出当前权限的能力。
  • 记忆只提供上下文,不授予文件、命令或外部服务权限。

本页目录