AI Agent 真正进入工作后,最大的变化不是回答更聪明,而是它开始拥有行动能力:读文件、写文件、执行命令、连接外部服务、按计划重复运行。能力越完整,权限设计越重要。
安全目标不是把所有权限关掉,而是让每项任务只获得完成它所必需的范围,并且随时可以检查、停止和回滚。
四层权限边界
| 层级 | 控制什么 | 典型风险 |
|---|---|---|
| 任务模式 | 只读、规划还是执行 | 咨询意图被当成修改指令 |
| 工作区 | 允许接触哪些本地目录 | 读到无关或敏感文件 |
| 系统权限 | 文件、终端、辅助能力等系统授权 | 权限超出单个任务生命周期 |
| 连接器 | 外部账号、数据和动作 | 读取组织数据或向外发送内容 |
任何一层扩大,整体风险都会增加。不能因为工作区有限,就忽略连接器;也不能因为使用 Plan,就默认系统权限安全。
最小权限怎么做
1. 用任务目录隔离
把输入副本和输出目录放在独立工作区,不直接指向桌面、下载目录、个人文档根目录或整个公司盘。
2. 明确读写对象
提示词中写清:
- 只读取哪些文件。
- 可以创建什么。
- 禁止修改什么。
- 输出到哪里。
- 哪些动作需要再次确认。
3. 高风险任务先 Plan
批量移动、删除、覆盖、运行命令、外部发送和自动化任务,都先查看计划和目标清单。
4. 完成后撤销
临时授予的系统权限、外部连接器和完全访问,应在任务结束后检查并撤销,不让一次实验变成长期默认。
“完全访问”为什么危险
完全访问并不代表 Agent 一定会读取所有内容,但它意味着一旦指令理解错误、工具调用异常或自动化范围失控,技术上可接触的范围更大。
只有同时满足以下条件才考虑临时使用:
- 任务确实无法通过指定工作区完成。
- 已备份相关文件。
- 已用 Plan 列出具体操作对象。
- 你能在执行过程中停止任务。
- 完成后会立即撤销权限。
“这样比较省事”不是开启完全访问的充分理由。
默认权限要定期复查
默认权限会影响之后的新任务。一次为了方便做出的放宽,可能被未来无关任务继承。
建议每月或在以下事件后检查:
- 安装或升级 WorkBuddy。
- 完成高权限任务。
- 接入新连接器。
- 创建自动化。
- 更换电脑或组织账号。
- 团队成员角色变化。
连接器单独评估
WorkBuddy 可接入文档、邮件、会议、即时通信、GitHub、Notion、WPS 等服务。每个连接器至少问五个问题:
- 能读取哪些账号或空间?
- 能否写入、发送或删除?
- 授权是个人级还是组织级?
- 令牌如何撤销?
- 任务日志和产物会保留什么?
第一次连接只使用测试空间或最小账号范围。发送邮件、发布消息和修改远程代码必须保留确认步骤。
自动化会放大权限风险
一次人工任务出错,你通常能立即看到;自动化可能在无人关注时反复执行。因此,创建自动化前必须有:
- 已人工成功运行多次的稳定流程。
- 固定输入范围和输出位置。
- 失败停止条件。
- 重复执行的幂等设计。
- 结果通知和人工抽查。
- 清楚的暂停与撤销入口。
不要把仍在试错的 Prompt 直接变成每天运行的任务。
Coding 场景额外检查
.env、SSH key、云凭证和生产配置不进入普通工作区。- 删除、迁移、部署和数据库命令需人工确认。
- 使用独立分支或工作树。
- 检查 diff 中是否出现 token、本地路径和调试数据。
- 不让 Agent 为了通过测试关闭安全校验或删除断言。
发生误操作怎么办
- 立即停止当前任务和相关自动化。
- 断开可能继续执行的连接器。
- 保留日志和 diff,不急着清理证据。
- 从备份或版本控制恢复。
- 如果密钥可能暴露,立即轮换,不只删除文件。
- 收窄默认权限,记录触发原因和修复措施。
如果涉及组织数据、客户信息或生产系统,按团队安全流程升级处理。
权限检查表
开始前:
- 输入材料是否为副本。
- 工作区是否只包含必要文件。
- 模式是否与风险匹配。
- 是否列出禁止修改和需确认动作。
- 是否有备份或版本控制。
完成后:
- 原文件是否未被意外修改。
- 输出是否只在预期目录。
- 日志和 diff 是否包含敏感信息。
- 临时权限和连接器是否撤销。
- 自动化是否保持关闭,直到流程稳定。
完成检查
- 你能区分任务模式、工作区、系统权限和连接器四层边界。
- 默认权限已检查,不包含无理由的完全访问。
- 高风险文件和生产凭证不在普通工作区。
- 你知道何时应使用 Plan 和人工确认。
- 已建立任务后撤销连接器和临时权限的习惯。