← 帮助中心

Agent 动手前要不要先问我?三个权限档怎么选

请求权限 / 自动通过 / 全部允许分别放开了什么,什么时候该收紧,出事了怎么回退。

Agent 帮你干活,总要碰东西——改文件、跑命令、写文档、打开网页、点设备。碰之前要不要先问你一声,由聊天输入框上那个盾牌下拉决定。

它有三档:请求权限自动通过全部允许。选紧了每一步都要你点确认,活干得磕磕绊绊;选松了它一口气改完你才看到结果。这篇讲清楚每档到底放开了什么、哪些动作任何档位都会停下来问你,以及万一放开之后出了岔子怎么捞回来。

注意:权限档和旁边那个模式(问答 / 执行 / 规划 / PMO)不是一回事。模式管「让 Agent 做哪一类事」,权限管「它动手前要不要先问你」。这篇只讲权限。

先看一眼你现在是哪一档

打开任意 Agent 对话,看输入框下面那排小按钮,左起第二个就是权限入口。盾牌图标的颜色直接告诉你当前档位:

  • 灰色盾牌 + 「请求权限」 — 最谨慎
  • 橙色盾牌 + 「自动通过」 — 放开了常规操作
  • 红色盾牌 + 「全部允许」 — 基本不拦

窗口窄的时候名字会收起来只剩图标,鼠标停上去能看到当前档位和一句说明。

默认给的就是最放开的那档。 新建的工作空间开箱默认 全部允许——先让你不被一路点确认打断地把活干完,要收紧随时能收。早期建的工作空间可能停在别的档上,别猜,看盾牌显示的是什么就是什么——这也是本文第一步让你先看一眼的原因。

在哪里切

入口一(最常用):对话输入框的盾牌下拉。点开是三档列表,当前档右侧带勾,点一下就切。

入口二:工作空间设置 → 授权策略审批权限授权。同一套三档,规则完全一致;这页还能看到 Agent 能访问哪些目录、以及「已记住的授权」。

入口三:审批卡片左下角的快捷升档按钮。当前是「请求权限」时它显示 自动通过,当前是「自动通过」时显示 全部允许,鼠标停上去提示「升级本对话的审批策略并允许这批操作」——点一下顺手把当前卡着的这批操作也放行了

几种切不动的情况:

  • 选项上挂着 组织未开放 徽章 → 你的组织没开放宽松审批,只有组织所有者能开
  • 选项上挂着 需管理员授权 徽章 → 你在组织里的角色不够(需要编辑者及以上)
  • 你正在远程查看别人设备上的工作空间 → 一律只读,改不了
  • 当前是 PMO 会话 → 固定在「请求权限」,调不了(下面有解释)

三档速览

档位界面说明自动放行仍会停下来问你适合
请求权限操作前先请求授权读文件、搜索、看日志;在工作区改文件;工作目录在工作区内的常规命令;打开网页;Agent 自己的任务清单工作区的路径;删除文件;敏感文件(.env.ssh、密钥证书、浏览器凭据…);写文档 / 表格等资源;MCP 工具;控制设备;浏览器里的点按填表下载新 Agent、生产或重要目录、你不确定它要干什么的时候
自动通过常规操作自动批准,高风险仍会询问上面那一整列「会问」的大部分——写文档表格、MCP、设备、浏览器、工作区外的普通路径删除文件;写 .env / .ssh / .aws / 脚本 / Dockerfile 这类敏感文件;sudo 提权、关机、改防火墙这类高危命令;工作区外的敏感文件长跑批量改动、你已经信得过的工作目录、演示
全部允许无需授权直接执行除灾难级红线外的几乎一切,包括删除和敏感文件写不会问了。只剩系统级红线直接拦死一次性、范围可控、你人在旁边盯着的活

「请求权限」:动手前先敲门

这档不等于「每一步都烦你」。它其实默认信任你的工作区

不问的——读文件、全文搜索、看日志、在工作区内写文件和编辑文件、在工作区目录里跑常规命令、Agent 更新自己的任务清单和计划。

会弹确认卡的

  • 工作区外的文件,或者命令参数里带了工作区外的绝对路径
  • 删除文件——哪怕目标就在工作区里
  • 敏感文件.env.ssh/.aws/.gnupg/.kube/.pem / .key / .p12 私钥、Git 凭据、Shell 启动脚本、浏览器的 Cookie 和登录数据、密码管理器数据、macOS 钥匙串
  • 文档、表格等资源里写内容
  • MCP 工具
  • 控制设备(点手机屏幕、操作桌面这类;只看不动的截图 / 查询不问)
  • 浏览器里的写操作(点按、填表、执行脚本、设置 Cookie、下载资源)——单纯打开网页、导航、切标签页不问

会直接拒绝、连问都不问的sudo 提权、关机重启、停关键系统服务、清空防火墙规则、chmod -R 777curl … | sh 这种下载即执行,以及往 /etc/usr/binC:\Windows 这类系统目录写东西;还有往工作区外的敏感文件写入

「自动通过」:常规不打扰,危险仍敲门

切到这档,上面那一长串「会问」的大部分都不问了:写文档表格、调 MCP、控制设备、开浏览器点页面、读写工作区外的普通文件,Agent 直接就做。

仍然会停下来问你的

  • 删除文件
  • .env.ssh/.aws/.gnupg/,以及 .sh / .bat / .ps1 脚本、Dockerfile、docker-compose 这类敏感文件
  • 高危命令sudo、关机重启、停系统服务、清防火墙、chmod -R 777curl | sh、写系统目录
  • 工作区外的敏感文件
  • Windows 上删除目标带变量、通配符等执行前无法确认真实路径的命令

也就是说,「自动通过」放开的是日常干活的摩擦,保留的是不可逆和碰凭据的那一类。

「全部允许」:只剩灾难级红线

这档不再弹任何确认卡。删除文件、写 .envsudo 提权,都直接执行。

只有一小撮灾难级操作仍然会被系统直接拦死(不是问你,是拒绝执行):

  • rm -rf /rm -rf ~rm -rf $HOME
  • fork bomb
  • dd 直写裸设备、mkfs 格式化、Windows format X:、Shell 重定向写裸盘
  • 看不到真实内容的 PowerShell 命令(编码载荷、动态求值)——因为它无法向你透明展示到底要干什么

这几条任何档位都拦,也没有开关能放开。

另外,你之前手动点过「拒绝 + 记住」的操作,在任何档位下都仍然会被挡住

一条反直觉的规则,值得记一下

sudo 提权、关机、改防火墙、写系统目录、往工作区外的敏感文件写入这类「高危但不至于毁盘」的操作,三档的处理顺序是这样的:

  • 请求权限直接拒绝,你连确认的机会都没有
  • 自动通过弹一张卡让你自己决定
  • 全部允许 — 直接放行

所以如果你看到 Agent 报「系统拦截:……」而你确实需要这条命令,答案往往不是「再劝它一次」,而是往上调一档,让它变成一张可以由你拍板的确认卡

换档之后管多久、管多宽

这是最容易误会的一点:切档改的不是「这一次」,是这个工作空间的持久授权。

  • 档位存在服务器上,跟着工作空间走。关掉客户端重开还在,换台电脑登录也还在
  • 新开的对话默认就跟着这个档位走,不用每次重设
  • 已经存在的对话,如果你单独给它调过档,会保留它自己的设置——但只能比工作空间的上限更严,不能更松
  • 换了工作空间就是另一套设置,互不影响

操作上的两个细节:

  1. 往上调要二次确认。会弹一个「授权『自动通过』?」之类的框,写明这一档意味着什么。往下收紧则立即生效,不需要确认
  2. 切档从下一轮开始生效——但往上调的时候,当前卡住的那批审批会被顺手放行,Agent 立刻继续干活,不用你再点一遍

两条硬约束压过一切设置:

  • PMO 会话固定「请求权限」。PMO 会同时派出多个子 Agent 并行动手,而子 Agent 看不到你的主对话上下文——放开等于让好几个执行体在没人复核的情况下同时改东西,所以这里不开放
  • 组织没开放宽松审批时,全组织钉死在「请求权限」

谁能改什么

事项谁能做
组织总开关 允许成员使用宽松审批(设置 → 组织设置 → AI 服务开关只有组织所有者。别人连这个入口都看不到
把工作空间的档位调高 / 调低组织里 编辑者及以上;且必须是你自己的工作空间
在审批卡上点允许 / 拒绝该会话的执行责任人
远程查看别人设备上的工作空间时改档不行,一律只读

组织总开关的说明写得很清楚:「允许成员为 Agent 授权『自动通过』或『全部允许』。这只是组织准入上限,不会自动替任何 Agent 自动切换。」——也就是说,所有者打开它,不等于全组织立刻变松,只是允许大家自己往上调。

审批卡怎么用

Agent 需要你拍板时,会在对话里出现一张「需要确认」的卡。上面能看到:操作是什么、涉及哪条命令或哪个路径,以及高风险 / 敏感路径 / 工作区外这几个徽章。点「查看详情」能展开完整参数。

按钮:

  • 允许 / 允许一次 — 放行这一批
  • 拒绝 — 点一下会变成「确认拒绝」,再点才真拒;旁边可以写一句「为什么拒绝」告诉 Agent
  • 记住 勾选框 + 右边的范围下拉 — 在对话中记住(只在这通对话里不再问)或 在空间内记住(这个工作空间以后都不再问,跨设备生效)
  • 左下角的升档按钮(自动通过 / 全部允许)— 一次性把档位调上去并放行这批
  • 追加指令 — 不打断审批,直接补一句话给 Agent

卡片会过期。你陪着跑的时候倒计时大约半小时,过期后卡片变成「审批已过期」,需要你重新发消息让 Agent 重跑。

「在空间内记住」的条目,之后可以在 工作空间设置 → 授权策略 → 已记住的授权 里逐条删掉,或者「清空所有记忆」。清掉之后当场生效,下次它还会来问你。

最佳实践

让 Agent 长跑一批改动之前

怎么设:先用「请求权限」跑前两三步,确认它理解对了、动的是你想动的目录;确认没问题再切到「自动通过」放它跑完。

为什么不直接开「全部允许」:批量改动最怕的就是删错文件、把 .env 写坏。「自动通过」正好保留了这两类的确认,其余摩擦都没了——性价比最高。

兜底:动手前先在对话顶栏的相机图标(工作空间快照)里点一次「立即快照」。跑完不满意,回到那条消息上点回退。

在生产目录、客户资料这类地方干活

怎么设保持「请求权限」,别图省事。

更重要的一步:把 Agent 的工作目录收窄到具体子目录,不要指向家目录或整个项目根。工作区边界才是真正的护栏——档位只决定「问不问」,工作区决定「碰得到什么不用问」。工作空间设置的授权策略页里能看到「Agent 实际可访问的目录」,对一遍。

记住范围也要保守:这种场景用「在对话中记住」,别用「在空间内记住」——后者会一直生效并同步到你所有设备。

演示给同事看

怎么设:切到「自动通过」。演示最怕的是讲到一半弹出确认卡,节奏断掉。

别用「全部允许」:演示环境里手滑的代价一样是真的。而且「自动通过」下删除和敏感文件仍会拦一下,正好也能顺带展示「这产品是有边界的」。

演示前:把工作目录换到专门的 demo 目录,跑完再切回来、把档位收回「请求权限」。

定时任务、没人盯着的时候

要知道的:无人值守的定时任务不会等人来点确认。审批请求在这种模式下会立刻超时失败,整个任务就断在那儿。

怎么设:把定时任务要碰的目录提前纳入工作区,把它可能反复触发的操作先在陪跑模式下批一次并选「在空间内记住」,让它下次直接命中记忆。别指望靠「请求权限」在无人值守场景里保护你——它保护不了,只会让任务失败。

顺带一提:子 Agent 会继承你的档位

主 Agent 派出去的子 Agent,默认继承你当前的权限档。你开了「自动通过」,子 Agent 也是「自动通过」。灾难级红线对子 Agent 一样有效。

放开之后出事了:怎么捞回来

TabTin 会在 Agent 每一轮动手前后自动存版本,所以放开权限不等于没有退路。

回退整轮对话 + 文件 + 资源:鼠标停在 Agent 的那条回复上,工具条里的回退箭头,提示写着「回退对话到此处:移除之后的消息,并恢复工作区文件与资源」。点了会先弹一个「回退预览 — 影响范围」,告诉你会移除几条消息、恢复几个文件、回退哪些资源——资源可以逐个取消勾选跳过。确认无误再点「确认回退」。

只撤销资源改动、保留对话:同一条工具条里的包裹图标撤销这次 AI 操作」,只把文档、表格等资源回到 AI 动手前的版本,对话消息不动。注意它的确认框写得很实在:「你在 AI 之后对这些资源的手动编辑也会被一并撤销」。

回退错了还能反悔:回退完成后会出现一条横幅「已回退到历史版本,你可以随时点击『恢复原状』撤销。发送新消息后将无法撤销」。所以别急着发下一句话,先确认回退结果对不对。

手动存点:对话顶栏的相机图标 → 工作空间快照立即快照。这个面板用来浏览已有快照并「跳转到对话」,不能直接在这里回滚——回滚还是要回到对话里点那条消息。

单个文档 / 表格救回来:资源右上角的版本历史 → 「还原到此版本」。整轮回退失败时,这是最可靠的兜底。

回退救不了什么

这一段请认真读,它决定了你把档位放到多松:

  • 命令已经产生的外部后果救不回来——已经推到远端的提交、已经发出去的请求、已经删掉的线上数据、已经装上的依赖,回退不会去「反执行」它们
  • 终端命令改的文件,按保守口径不在自动回退范围。界面上写的是「不在自动回退范围:终端 / shell 命令的改动、你手动编辑的文件、未被文件工具追踪的文件」。别把它当保险
  • Agent 新建的文件会被删掉,新建的资源会被移入回收站(不是彻底删除)
  • 你手动改过的工作区文件不会被碰——回退只动 Agent 追踪过的那些
  • 版本历史有保留期:免费约 7 天、Pro 约 30 天、团队约 90 天,过期的历史版本会被清理
  • 别人创建的版本点,你可能没权限回退,会提示需要联系对方

一句话:回退是「文件和资源」的后悔药,不是「已经发生的世界」的后悔药。外发、付款、发布这类一旦做了就收不回的事,宁可留在「请求权限」档下自己点一次。

能看到 Agent 干了什么

  • 会话里最详细:每一步工具调用都在消息流里,能看到「调用 XXX」「文件变更: 路径」「回合结束」这些条目,以及每轮的「本轮产物」卡片
  • 回退预览里会告诉你「当时在做什么」——意图、结果、关键决策
  • 回退操作历史:横幅上的「查看回退历史」能看到每次回退的类型和成功 / 部分成功 / 失败
  • 资源级:文档、表格的版本历史里会区分「AI 编辑」和「用户编辑」

需要说明的是:当前桌面客户端里没有一个「Agent 审计日志」页面。组织层面的审计记录的是成员、权限、资源这类管理动作,不是 Agent 的逐条工具调用。要复盘 Agent 具体干了什么,回到那通对话里看是最完整的。

常见问题

我切了档,为什么这一轮还在弹确认卡?

档位是每轮开始时快照的,切档从下一轮生效。

不过有个例外对你有利:往上调档的时候,当前卡住的那批审批会被顺手放行,Agent 立刻继续。所以正在被审批卡挡住时,直接点卡片左下角的升档按钮最快。

我在这个对话里切了,别的对话会跟着变吗?

新开的对话会,因为改的其实是这个工作空间的授权上限。

已有的对话如果之前单独调过档,会保留自己的设置,而且只能比工作空间上限更严、不能更松。换个工作空间则完全不受影响。

为什么「自动通过」和「全部允许」是灰的?

三种可能,看选项上挂的徽章:

  • 组织未开放 — 你的组织所有者没打开「允许成员使用宽松审批」。找他去 设置 → 组织设置 → AI 服务开关 里开
  • 需管理员授权 — 你在组织里的角色不够,需要编辑者及以上
  • 当前是 PMO 会话,或者你正在远程查看别人设备上的工作空间
审批卡放着不管会怎么样?

你陪着跑的时候,卡片有倒计时(大约半小时)。过期后会显示「审批已过期」,Agent 那一步就停了,需要你重新发消息让它重跑。

无人值守的定时任务不一样:那种模式下没人能点,审批会立刻超时,任务直接失败。

「在对话中记住」和「在空间内记住」有什么区别?
  • 在对话中记住 — 只在当前这通对话里不再问,换个对话又会问
  • 在空间内记住 — 整个工作空间长期生效,而且会同步到你其他设备

不确定的时候选前者。选了「在空间内记住」之后想反悔,去 工作空间设置 → 授权策略 → 已记住的授权 里删掉那条,或者一次「清空所有记忆」。

开了「全部允许」,是不是什么都能干了?

不是。灾难级红线永远拦:rm -rf /、fork bomb、格式化磁盘、直写裸设备、看不到真实内容的编码命令。这几条没有任何开关能放开。

另外你之前明确「拒绝并记住」过的操作,在任何档位下也仍然会被挡。

我把档位放开了,Agent 就一定会乱动东西吗?

不会「因此」乱动。档位只决定要不要先问你,不改变 Agent 打算做什么,也不扩大它能碰的范围——它能碰哪些目录,由工作区边界决定,跟档位无关

想真正收紧范围,去改 Agent 的工作目录,而不是只调档位。

子 Agent 会用我设的档位吗?

会,默认继承。灾难级红线对子 Agent 同样有效。

我不小心让它删了 / 改坏了东西,第一步做什么?

别急着发下一条消息——发了之后回退窗口就关了。

先鼠标停到 Agent 那条回复上,点回退箭头,在「回退预览」里看清楚会恢复什么再确认。如果只是文档表格被改坏、对话想留着,就用「撤销这次 AI 操作」。整轮回退失败的话,去对应文档或表格右上角的「版本历史」单独还原。

还是搞不定?

截一张当前界面(记得带上输入框那排按钮和盾牌显示的档位),发到 contact@larchiveai.com,我们帮你看。也可以在内测群找对接同学。