工具、权限与安全
把 Agent 当成“会操作的助手”
Section titled “把 Agent 当成“会操作的助手””聊天模型通常只生成文字;Agent 还可能读取文件、修改项目、运行命令、访问网络或调用外部服务。能力越强,越需要明确范围和确认点。
三层权限思路
Section titled “三层权限思路”1. 工作范围
Section titled “1. 工作范围”只选择当前任务需要的目录和账号。不要为了省事把整个硬盘、生产环境或所有项目都开放给 Agent。
2. 操作类型
Section titled “2. 操作类型”可以粗略分成:
- 只读:查看文件、搜索、分析日志;
- 可逆写入:创建草稿、修改测试文件;
- 高影响操作:删除、迁移数据、发送消息、付费、发布和修改生产配置。
高影响操作要逐次确认,并在执行前显示目标和预计影响。
3. 外部数据
Section titled “3. 外部数据”API Key、密码、客户资料和内部文档都属于敏感信息。用环境变量或安全存储管理,避免写进公开仓库、截图、提示词和日志。
执行前的四个问题
Section titled “执行前的四个问题”- 这个操作会改变什么?
- 如果做错,能否撤销或从备份恢复?
- Agent 是否真的需要这些权限?
- 我怎样看到它已经完成,而不是只听它声称完成?
给 Agent 的安全提示词
Section titled “给 Agent 的安全提示词”只允许在 ./demo 目录内操作。删除、发送网络请求、安装依赖和修改环境变量前必须停下来询问我。完成后列出修改文件、运行命令、输出结果和未验证的部分。不要读取 .env、密钥文件或用户隐私数据;如发现相关文件,只报告路径,不打开内容。提示词不能替代产品权限控制,但能帮助你表达预期边界。
备份和版本管理
Section titled “备份和版本管理”在大范围修改前提交一次 Git,或复制一个可恢复的备份。让 Agent 小步修改,每一步都能运行检查;不要等到所有改动完成后才第一次查看差异。
常见危险信号
Section titled “常见危险信号”- 工具要求“关闭所有安全检查”才能使用;
- 来源不明却要求上传密钥或完整项目;
- 输出中出现未请求的网络地址、下载命令或删除命令;
- Agent 说“已经部署/已经测试”,但没有给出命令和结果;
- 为了解决一个小问题,建议重装系统、清空目录或替换全部配置。
看到这些情况先暂停,保存现场并确认影响范围。