- 概述
- 快速入门
- 信任与合规
- 监管
- 功能
- 制图工具
- Delegate for Testing
- 参考
- 参考设置
- 安全设置参考
- 故障排除
Delegate 中的精细本地安全控件(工具权限、终端和文件、受保护的文件和用户界面自动化)已扩展到审批模式以外的范围。
这些设置位于“设置” → “安全”下,分为四个区域:工具权限、终端和文件、受保护的文件和用户界面自动化。
工具权限
当 Delegate 需要您的批准时进行配置。工具分为四个顶级类别,每个类别都显示其涵盖的工具或操作的数量:
| 类别 | 覆盖 |
|---|---|
| 连接器 | Slack、GitHub、Notion、Linear、Jira、Microsoft 365 等 |
| Office | Word、Excel、PowerPoint、Outlook、Teams |
| 系统工具 | 文件系统、网页搜索、计算机使用、内存、Shell |
| MCP 服务器 | 您已连接的任何 MCP 服务器 |
展开类别会进一步细分。例如,系统工具分为四组:
| 组 | 覆盖 | 默认 |
|---|---|---|
| 只读 | 读取文件、搜索网页、检查用户界面元素 — 不会更改任何内容的操作 | 允许 |
| 写入 (&)修改 | 创建或编辑文件、下载文件、生成图像 | 询问 |
| 用户界面自动化 | 单击、键入内容或以其他方式与应用程序交互 | 询问 |
| Shell &;脚本 | 运行 PowerShell 或 Bash 命令 | 询问 |
每个组都可以独立设置为“允许” (自动运行)、 “询问”(先提示)或“阻止” (自动拒绝),并进一步扩展以设置自己的单个操作。
连接器和 Office 在各自的规模上遵循相同的“只读”与“写入-修改”原则:每个应用或服务(Outlook、Slack、Excel 等)都可以分解为自己的操作,通常以相同的方式拆分 —例如,读取 Slack 频道或 Excel 范围是只读的,而发布消息或写入范围是写入 — 各自以与系统工具相同的方式设置为“允许”、“询问”或“阻止”。
MCP 服务器的处理方式与其他类别相同,不同之处在于可用的操作完全取决于您的组织已配置的服务器。
终端和文件
Delegate 可以通过Shell 命令沙盒运行 Shell 命令和脚本,该沙盒目前为测试版:一个作用域感知的沙盒管理器,使用 Windows AppContainer 实现内核级文件系统、网络、流程和凭据隔离。有关沙箱的工作原理,请参阅安全性概述中的脚本编写和执行代码。
内核隔离
一个开关,可以为 shell 命令打开或关闭沙箱。关闭此选项后,系统会以完全的用户权限运行命令,而非在安全性概述中所述的受限环境中运行。
路径
Shell 命令只能访问此处列出的路径;其他所有内容都将被阻止。除默认路径外,请添加您自己的路径。
功能
您可以向沙盒 shell 命令授予其他功能,因为这些功能不属于沙盒默认允许的范围:
- 互联网访问权限— 允许沙盒命令建立出站网络连接(HTTP、HTTPS 等)。
- 私有网络— 让沙盒命令访问您的本地网络或 LAN。
- 可移动存储— 允许沙盒命令读取或写入 USB 驱动器和外部磁盘。
- Shell 配置文件— 在运行命令之前加载 Shell 的配置文件(
.zshrc、.bash_profile或 PowerShell 配置文件),因此您可以使用常用的别名和环境变量。
对这些内容的更改可能需要重新启动应用程序才能生效。
被阻止的命令
阻止运行特定类型的命令 — 单击建议进行添加,或输入自定义模式(例如,shutdown、format c:、netstat)。系统会在执行前检查这些模式:智能体的命令作为正则表达式与这些模式进行匹配,并在运行前阻止。这是与内核隔离不同的机制,无论沙箱是否处于开启状态都适用。
受保护的文件
Delegate 需要批准才能访问以下文件,这些文件按保护的内容分组:
| 类别 | 保护 | 示例模式 |
|---|---|---|
| 密码 | 环境文件和凭据存储 | .env、.env.*、secrets/*、credentials/*、.npmrc、.pypirc |
| 键 | SSH 密钥和证书 | .ssh/*、*.pem、*.key、*.p12、id_rsa、id_ed25519 |
| Cloud | 云提供商凭据 | .aws/*、.azure/*、.gcloud/*、service-account*.json |
| Config | 项目配置文件 — 读取不受限制,仅写入需要批准 | tsconfig.json、.eslintrc*、Dockerfile、.github/workflows/* |
| 数据 | 本地数据库和历史记录文件 | *.sqlite、*.db、wallet.dat、.bash_history |
除此之外,您还可以添加自己的自定义路径或模式。
用例:捕获可能包含凭据、加密材料、云帐户访问权限或其他敏感数据的文件,而无需自行枚举每个可能的位置。
用户界面自动化
控制哪些应用程序和网站 Delegate 可以在无需询问的情况下操作,以及永远不能点击。
受信任的应用程序和站点(自动批准)
- 受信任的应用程序— Delegate 无需询问即可使用的应用程序。按类别(代码编辑器、终端、Office Apps、文件管理器、笔记和文档)快速添加,或输入以选择已安装或当前正在运行的任何单个应用程序。
- 受信任的站点— Delegate 无需询问即可使用的站点。搜索或输入域名;您的浏览器历史记录可以帮助您进行选择。
受保护的应用程序和网站(阻止)
- 阻止的应用程序— Delegate 无法打开或与之交互的应用程序。输入或选择应用程序以进行添加。
- 阻止的网站— Delegate 不会访问的网站。推荐用于银行业务、支付业务、密码管理器以及任何敏感领域。一键快速添加整个类别,如“银行业务”、“付款方式”、“加密货币”、“密码管理器”、“政府”、“医疗保健”,使用该类别的一组已知站点填充列表(例如,单击“银行业务”添加了 54 个站点),或搜索/搜索输入域以自行添加。
用例:预批准受信任的工作流(例如 Microsoft Excel、Microsoft Word 或内部站点),使其不会触发重复的确认提示,并阻止特定应用程序或站点或整个敏感类别,以便智能体永远无法读取或请对其执行操作。
权限设置最佳实践
面向个人用户
要以个人用户身份安全地配置 Delegate,请执行以下步骤:
- 从谨慎模式开始,直到您了解 Delegate 的作用。
- 仅启用您需要的工具类别— 如果您不使用命令执行,请将其禁用。
- 安装新技能后查看权限—技能可能会请求其他功能。
- 对敏感目录和目标(税务文档、医疗记录等)使用“受保护的文件”,“已阻止的应用程序/网站”
- 在处理机密视觉信息时禁用屏幕上下文。
- 固定重要会话,以便稍后查看 Delegate 执行了哪些操作。
适用于 IT 管理员
使用 Automation Ops 进行监管包括对所有用户的集中部署和强制执行这些设置,包括为受监管环境建议的基准。
面向创建技能的开发者
要开发遵循良好权限设置实践的技能,请执行以下步骤:
- 仅请求您需要的权限— 如果您的技能仅读取文件,则不要请求用户界面自动化。
- 在技能说明中明确记录所需的权限。
- 得体地处理拒绝权限——向用户解释需要权限的原因。
- 在所有三种批准模式设置中进行测试,以确保您的技能表现正常。
- 从不请求访问被阻止的站点— 为了安全,这些站点已硬编码。