WorkBuddy 安全

WorkBuddy 文件权限安全指南:默认权限与完全访问风险

系统理解 WorkBuddy 文件读取、工作区读写、默认权限、完全访问和连接器风险,建立最小授权、备份、确认和撤销清单。

新手 治理 预计 16 分钟 核验 2026/7/13
本页目录

完成结果

学完后你会留下什么

一份个人或团队可复用的 WorkBuddy 权限检查表,以及经过收敛的默认权限设置。

测试版本
5.2.5
平台
macOS / Windows
任务模式
Ask / Plan / Craft
权限
高权限
积分影响
适合谁
准备让 WorkBuddy 处理真实文件、代码或第三方服务,需要控制数据和执行风险的用户
开始前确认
  • 已经完成至少一个练习任务
  • 理解 WorkBuddy 工作区和 Ask、Craft、Plan 模式

AI Agent 真正进入工作后,最大的变化不是回答更聪明,而是它开始拥有行动能力:读文件、写文件、执行命令、连接外部服务、按计划重复运行。能力越完整,权限设计越重要。

安全目标不是把所有权限关掉,而是让每项任务只获得完成它所必需的范围,并且随时可以检查、停止和回滚。

四层权限边界

层级控制什么典型风险
任务模式只读、规划还是执行咨询意图被当成修改指令
工作区允许接触哪些本地目录读到无关或敏感文件
系统权限文件、终端、辅助能力等系统授权权限超出单个任务生命周期
连接器外部账号、数据和动作读取组织数据或向外发送内容

任何一层扩大,整体风险都会增加。不能因为工作区有限,就忽略连接器;也不能因为使用 Plan,就默认系统权限安全。

最小权限怎么做

1. 用任务目录隔离

把输入副本和输出目录放在独立工作区,不直接指向桌面、下载目录、个人文档根目录或整个公司盘。

2. 明确读写对象

提示词中写清:

  • 只读取哪些文件。
  • 可以创建什么。
  • 禁止修改什么。
  • 输出到哪里。
  • 哪些动作需要再次确认。

3. 高风险任务先 Plan

批量移动、删除、覆盖、运行命令、外部发送和自动化任务,都先查看计划和目标清单。

4. 完成后撤销

临时授予的系统权限、外部连接器和完全访问,应在任务结束后检查并撤销,不让一次实验变成长期默认。

“完全访问”为什么危险

完全访问并不代表 Agent 一定会读取所有内容,但它意味着一旦指令理解错误、工具调用异常或自动化范围失控,技术上可接触的范围更大。

只有同时满足以下条件才考虑临时使用:

  1. 任务确实无法通过指定工作区完成。
  2. 已备份相关文件。
  3. 已用 Plan 列出具体操作对象。
  4. 你能在执行过程中停止任务。
  5. 完成后会立即撤销权限。

“这样比较省事”不是开启完全访问的充分理由。

默认权限要定期复查

默认权限会影响之后的新任务。一次为了方便做出的放宽,可能被未来无关任务继承。

建议每月或在以下事件后检查:

  • 安装或升级 WorkBuddy。
  • 完成高权限任务。
  • 接入新连接器。
  • 创建自动化。
  • 更换电脑或组织账号。
  • 团队成员角色变化。

连接器单独评估

WorkBuddy 可接入文档、邮件、会议、即时通信、GitHub、Notion、WPS 等服务。每个连接器至少问五个问题:

  1. 能读取哪些账号或空间?
  2. 能否写入、发送或删除?
  3. 授权是个人级还是组织级?
  4. 令牌如何撤销?
  5. 任务日志和产物会保留什么?

第一次连接只使用测试空间或最小账号范围。发送邮件、发布消息和修改远程代码必须保留确认步骤。

自动化会放大权限风险

一次人工任务出错,你通常能立即看到;自动化可能在无人关注时反复执行。因此,创建自动化前必须有:

  • 已人工成功运行多次的稳定流程。
  • 固定输入范围和输出位置。
  • 失败停止条件。
  • 重复执行的幂等设计。
  • 结果通知和人工抽查。
  • 清楚的暂停与撤销入口。

不要把仍在试错的 Prompt 直接变成每天运行的任务。

Coding 场景额外检查

  • .env、SSH key、云凭证和生产配置不进入普通工作区。
  • 删除、迁移、部署和数据库命令需人工确认。
  • 使用独立分支或工作树。
  • 检查 diff 中是否出现 token、本地路径和调试数据。
  • 不让 Agent 为了通过测试关闭安全校验或删除断言。

发生误操作怎么办

  1. 立即停止当前任务和相关自动化。
  2. 断开可能继续执行的连接器。
  3. 保留日志和 diff,不急着清理证据。
  4. 从备份或版本控制恢复。
  5. 如果密钥可能暴露,立即轮换,不只删除文件。
  6. 收窄默认权限,记录触发原因和修复措施。

如果涉及组织数据、客户信息或生产系统,按团队安全流程升级处理。

权限检查表

开始前:

  • 输入材料是否为副本。
  • 工作区是否只包含必要文件。
  • 模式是否与风险匹配。
  • 是否列出禁止修改和需确认动作。
  • 是否有备份或版本控制。

完成后:

  • 原文件是否未被意外修改。
  • 输出是否只在预期目录。
  • 日志和 diff 是否包含敏感信息。
  • 临时权限和连接器是否撤销。
  • 自动化是否保持关闭,直到流程稳定。

完成检查

  • 你能区分任务模式、工作区、系统权限和连接器四层边界。
  • 默认权限已检查,不包含无理由的完全访问。
  • 高风险文件和生产凭证不在普通工作区。
  • 你知道何时应使用 Plan 和人工确认。
  • 已建立任务后撤销连接器和临时权限的习惯。

官方资料

版本和参数,以这些来源为准

本文按实际任务重写,快速变化的信息仍应在操作前回到官方页面核对。

常见问题

继续操作前,先确认这些边界

WorkBuddy 完全访问权限可以一直打开吗?

不建议。完全访问会扩大误读和误改范围,只应在任务无法通过更小范围完成、风险已评估且有备份时临时使用,完成后撤销。

工作区已经限制目录,还需要在提示词里写权限边界吗?

需要。技术权限限制“能不能做”,提示词约束“应该做什么”。两者一起使用,才能减少含糊指令导致的错误。

连接器为什么比本地文件权限更复杂?

连接器可能读取持续更新的外部数据,甚至执行发送、创建或修改操作;还涉及账号授权、组织范围、令牌和撤销,因此要单独评估。

继续学习

按当前任务继续推进