REAL WORKSPACE · CONNECTION 09

连接本地文件、命令与浏览器

把 Agent 能做的本地动作拆成清晰工具,并用工作区、命令白名单和确认门控制风险。

FilesystemShellBrowser工作区沙箱
01

先选一条正确的连接路线

不要一次开放所有能力。先选择最小可用入口,验证价值后再升级。

扩展

MCP 工具服务

把文件、数据库或内部服务封装成明确工具,参数和返回值比自由 Shell 更容易审计。

界面

浏览器自动化

适合测试网页和执行可见操作;登录、支付、发送和删除等动作应停在确认前。

02

按这六步完成第一次接入

把身份、权限、工具边界和验收一起配置,而不是只追求“接口能通”。

  1. 01
    定义工作区

    将允许读写的项目目录、临时目录和只读资料目录列成白名单。

  2. 02
    划分命令等级

    搜索、格式化、测试可默认执行;安装依赖、联网、删除和系统命令必须批准。

  3. 03
    拆分明确工具

    数据库查询、发送消息和浏览器操作优先封装为参数化工具,而不是拼接任意 Shell。

  4. 04
    隐藏敏感数据

    工具返回前过滤环境变量、Cookie、Token、私钥和个人数据。

  5. 05
    保留操作记录

    记录任务 ID、工具名、参数摘要、执行目录、退出码与文件 Diff。

  6. 06
    从故障场景验收

    测试路径穿越、命令注入、超时、网络失败和半完成写入,确认能安全停止和回退。

03

配置示例

字段和值都是示例占位符,请按你使用的 Agent、平台和密钥管理方式调整。

agent-tools.json · 概念示例示例 · 不含真实密钥
{
    "workspace": "/path/to/project",
    "readOnlyRoots": ["/path/to/docs"],
    "allowCommands": ["rg", "git status", "npm test"],
    "requireApproval": ["network", "install", "delete", "publish"],
    "browser": { "allowDownloads": false }
}

不同 Agent 的配置格式不同,这段用于表达边界:默认限制在工作区,高影响能力显式申请,而不是把整台电脑交给 Agent。

04

最小权限建议

把读取、草稿和高影响动作分开,避免一个 Token 同时拥有全部能力。

动作默认等级建议边界
读写工作区文件 草稿 写入后必须展示 Diff,并遵守忽略文件。
运行测试 / 格式化 只读 限定命令、目录和超时时间。
联网 / 安装依赖 确认 说明域名、包名、版本与原因。
删除 / 发布 / 系统设置 确认 默认拒绝,必要时先备份并逐项批准。
05

上线前验收

不要只测成功路径;撤销权限、重复执行和失败回退同样重要。

  • 无法读取工作区外的私钥、浏览器配置和个人文件。
  • 危险命令会在执行前展示完整动作与影响范围。
  • 浏览器操作到发送、购买或删除前会暂停确认。
  • 任务结束后可查看命令、退出码、文件 Diff 和失败原因。
FIRST SAFE PROMPT 在当前测试项目中搜索 TODO、运行只读检查并生成报告;不要安装依赖、联网或修改工作区外文件。
!
“能运行 Shell”不等于“应该运行任何命令”

自由 Shell 是最强也最危险的工具。优先使用参数化能力、工作区沙箱和命令分级;删除、网络、安装与发布始终保留人工确认。

06

继续查看官方文档

平台界面和权限名称会更新,实际接入时以官方文档和企业管理员策略为准。