受限工作区
Agent 只能读写当前项目目录,执行项目脚本;跨目录、网络和系统设置需要额外批准。
把 Agent 能做的本地动作拆成清晰工具,并用工作区、命令白名单和确认门控制风险。
不要一次开放所有能力。先选择最小可用入口,验证价值后再升级。
Agent 只能读写当前项目目录,执行项目脚本;跨目录、网络和系统设置需要额外批准。
把文件、数据库或内部服务封装成明确工具,参数和返回值比自由 Shell 更容易审计。
适合测试网页和执行可见操作;登录、支付、发送和删除等动作应停在确认前。
把身份、权限、工具边界和验收一起配置,而不是只追求“接口能通”。
将允许读写的项目目录、临时目录和只读资料目录列成白名单。
搜索、格式化、测试可默认执行;安装依赖、联网、删除和系统命令必须批准。
数据库查询、发送消息和浏览器操作优先封装为参数化工具,而不是拼接任意 Shell。
工具返回前过滤环境变量、Cookie、Token、私钥和个人数据。
记录任务 ID、工具名、参数摘要、执行目录、退出码与文件 Diff。
测试路径穿越、命令注入、超时、网络失败和半完成写入,确认能安全停止和回退。
字段和值都是示例占位符,请按你使用的 Agent、平台和密钥管理方式调整。
{
"workspace": "/path/to/project",
"readOnlyRoots": ["/path/to/docs"],
"allowCommands": ["rg", "git status", "npm test"],
"requireApproval": ["network", "install", "delete", "publish"],
"browser": { "allowDownloads": false }
}
不同 Agent 的配置格式不同,这段用于表达边界:默认限制在工作区,高影响能力显式申请,而不是把整台电脑交给 Agent。
把读取、草稿和高影响动作分开,避免一个 Token 同时拥有全部能力。
| 动作 | 默认等级 | 建议边界 |
|---|---|---|
| 读写工作区文件 | 写入后必须展示 Diff,并遵守忽略文件。 | |
| 运行测试 / 格式化 | 限定命令、目录和超时时间。 | |
| 联网 / 安装依赖 | 说明域名、包名、版本与原因。 | |
| 删除 / 发布 / 系统设置 | 默认拒绝,必要时先备份并逐项批准。 |
不要只测成功路径;撤销权限、重复执行和失败回退同样重要。
在当前测试项目中搜索 TODO、运行只读检查并生成报告;不要安装依赖、联网或修改工作区外文件。
自由 Shell 是最强也最危险的工具。优先使用参数化能力、工作区沙箱和命令分级;删除、网络、安装与发布始终保留人工确认。
平台界面和权限名称会更新,实际接入时以官方文档和企业管理员策略为准。