Agent 动手前要不要先问我?三个权限档怎么选
请求权限 / 自动通过 / 全部允许分别放开了什么,什么时候该收紧,出事了怎么回退。
Agent 帮你干活,总要碰东西——改文件、跑命令、写文档、打开网页、点设备。碰之前要不要先问你一声,由聊天输入框上那个盾牌下拉决定。
它有三档:请求权限、自动通过、全部允许。选紧了每一步都要你点确认,活干得磕磕绊绊;选松了它一口气改完你才看到结果。这篇讲清楚每档到底放开了什么、哪些动作任何档位都会停下来问你,以及万一放开之后出了岔子怎么捞回来。
先看一眼你现在是哪一档
打开任意 Agent 对话,看输入框下面那排小按钮,左起第二个就是权限入口。盾牌图标的颜色直接告诉你当前档位:
- 灰色盾牌 + 「请求权限」 — 最谨慎
- 橙色盾牌 + 「自动通过」 — 放开了常规操作
- 红色盾牌 + 「全部允许」 — 基本不拦
窗口窄的时候名字会收起来只剩图标,鼠标停上去能看到当前档位和一句说明。
在哪里切
入口一(最常用):对话输入框的盾牌下拉。点开是三档列表,当前档右侧带勾,点一下就切。
入口二:工作空间设置 → 授权策略 → 审批权限授权。同一套三档,规则完全一致;这页还能看到 Agent 能访问哪些目录、以及「已记住的授权」。
入口三:审批卡片左下角的快捷升档按钮。当前是「请求权限」时它显示 自动通过,当前是「自动通过」时显示 全部允许,鼠标停上去提示「升级本对话的审批策略并允许这批操作」——点一下顺手把当前卡着的这批操作也放行了。
几种切不动的情况:
- 选项上挂着 组织未开放 徽章 → 你的组织没开放宽松审批,只有组织所有者能开
- 选项上挂着 需管理员授权 徽章 → 你在组织里的角色不够(需要编辑者及以上)
- 你正在远程查看别人设备上的工作空间 → 一律只读,改不了
- 当前是 PMO 会话 → 固定在「请求权限」,调不了(下面有解释)
三档速览
| 档位 | 界面说明 | 自动放行 | 仍会停下来问你 | 适合 |
|---|---|---|---|---|
| 请求权限 | 操作前先请求授权 | 读文件、搜索、看日志;在工作区内改文件;工作目录在工作区内的常规命令;打开网页;Agent 自己的任务清单 | 工作区外的路径;删除文件;敏感文件(.env、.ssh、密钥证书、浏览器凭据…);写文档 / 表格等资源;MCP 工具;控制设备;浏览器里的点按填表下载 | 新 Agent、生产或重要目录、你不确定它要干什么的时候 |
| 自动通过 | 常规操作自动批准,高风险仍会询问 | 上面那一整列「会问」的大部分——写文档表格、MCP、设备、浏览器、工作区外的普通路径 | 删除文件;写 .env / .ssh / .aws / 脚本 / Dockerfile 这类敏感文件;sudo 提权、关机、改防火墙这类高危命令;工作区外的敏感文件 | 长跑批量改动、你已经信得过的工作目录、演示 |
| 全部允许 | 无需授权直接执行 | 除灾难级红线外的几乎一切,包括删除和敏感文件写 | 不会问了。只剩系统级红线直接拦死 | 一次性、范围可控、你人在旁边盯着的活 |
「请求权限」:动手前先敲门
这档不等于「每一步都烦你」。它其实默认信任你的工作区:
不问的——读文件、全文搜索、看日志、在工作区内写文件和编辑文件、在工作区目录里跑常规命令、Agent 更新自己的任务清单和计划。
会弹确认卡的:
- 碰工作区外的文件,或者命令参数里带了工作区外的绝对路径
- 删除文件——哪怕目标就在工作区里
- 碰敏感文件:
.env、.ssh/、.aws/、.gnupg/、.kube/、.pem/.key/.p12私钥、Git 凭据、Shell 启动脚本、浏览器的 Cookie 和登录数据、密码管理器数据、macOS 钥匙串 - 往文档、表格等资源里写内容
- 调 MCP 工具
- 控制设备(点手机屏幕、操作桌面这类;只看不动的截图 / 查询不问)
- 浏览器里的写操作(点按、填表、执行脚本、设置 Cookie、下载资源)——单纯打开网页、导航、切标签页不问
会直接拒绝、连问都不问的:sudo 提权、关机重启、停关键系统服务、清空防火墙规则、chmod -R 777、curl … | sh 这种下载即执行,以及往 /etc、/usr、/bin、C:\Windows 这类系统目录写东西;还有往工作区外的敏感文件写入。
「自动通过」:常规不打扰,危险仍敲门
切到这档,上面那一长串「会问」的大部分都不问了:写文档表格、调 MCP、控制设备、开浏览器点页面、读写工作区外的普通文件,Agent 直接就做。
仍然会停下来问你的:
- 删除文件
- 写
.env、.ssh/、.aws/、.gnupg/,以及.sh/.bat/.ps1脚本、Dockerfile、docker-compose 这类敏感文件 - 高危命令:
sudo、关机重启、停系统服务、清防火墙、chmod -R 777、curl | sh、写系统目录 - 工作区外的敏感文件
- Windows 上删除目标带变量、通配符等执行前无法确认真实路径的命令
也就是说,「自动通过」放开的是日常干活的摩擦,保留的是不可逆和碰凭据的那一类。
「全部允许」:只剩灾难级红线
这档不再弹任何确认卡。删除文件、写 .env、sudo 提权,都直接执行。
只有一小撮灾难级操作仍然会被系统直接拦死(不是问你,是拒绝执行):
rm -rf /、rm -rf ~、rm -rf $HOME- fork bomb
dd直写裸设备、mkfs格式化、Windowsformat X:、Shell 重定向写裸盘- 看不到真实内容的 PowerShell 命令(编码载荷、动态求值)——因为它无法向你透明展示到底要干什么
这几条任何档位都拦,也没有开关能放开。
另外,你之前手动点过「拒绝 + 记住」的操作,在任何档位下都仍然会被挡住。
一条反直觉的规则,值得记一下
对 sudo 提权、关机、改防火墙、写系统目录、往工作区外的敏感文件写入这类「高危但不至于毁盘」的操作,三档的处理顺序是这样的:
- 请求权限 — 直接拒绝,你连确认的机会都没有
- 自动通过 — 弹一张卡让你自己决定
- 全部允许 — 直接放行
所以如果你看到 Agent 报「系统拦截:……」而你确实需要这条命令,答案往往不是「再劝它一次」,而是往上调一档,让它变成一张可以由你拍板的确认卡。
换档之后管多久、管多宽
这是最容易误会的一点:切档改的不是「这一次」,是这个工作空间的持久授权。
- 档位存在服务器上,跟着工作空间走。关掉客户端重开还在,换台电脑登录也还在
- 新开的对话默认就跟着这个档位走,不用每次重设
- 已经存在的对话,如果你单独给它调过档,会保留它自己的设置——但只能比工作空间的上限更严,不能更松
- 换了工作空间就是另一套设置,互不影响
操作上的两个细节:
- 往上调要二次确认。会弹一个「授权『自动通过』?」之类的框,写明这一档意味着什么。往下收紧则立即生效,不需要确认
- 切档从下一轮开始生效——但往上调的时候,当前卡住的那批审批会被顺手放行,Agent 立刻继续干活,不用你再点一遍
两条硬约束压过一切设置:
- PMO 会话固定「请求权限」。PMO 会同时派出多个子 Agent 并行动手,而子 Agent 看不到你的主对话上下文——放开等于让好几个执行体在没人复核的情况下同时改东西,所以这里不开放
- 组织没开放宽松审批时,全组织钉死在「请求权限」
谁能改什么
| 事项 | 谁能做 |
|---|---|
| 组织总开关 允许成员使用宽松审批(设置 → 组织设置 → AI 服务开关) | 只有组织所有者。别人连这个入口都看不到 |
| 把工作空间的档位调高 / 调低 | 组织里 编辑者及以上;且必须是你自己的工作空间 |
| 在审批卡上点允许 / 拒绝 | 该会话的执行责任人 |
| 远程查看别人设备上的工作空间时改档 | 不行,一律只读 |
组织总开关的说明写得很清楚:「允许成员为 Agent 授权『自动通过』或『全部允许』。这只是组织准入上限,不会自动替任何 Agent 自动切换。」——也就是说,所有者打开它,不等于全组织立刻变松,只是允许大家自己往上调。
审批卡怎么用
Agent 需要你拍板时,会在对话里出现一张「需要确认」的卡。上面能看到:操作是什么、涉及哪条命令或哪个路径,以及高风险 / 敏感路径 / 工作区外这几个徽章。点「查看详情」能展开完整参数。
按钮:
- 允许 / 允许一次 — 放行这一批
- 拒绝 — 点一下会变成「确认拒绝」,再点才真拒;旁边可以写一句「为什么拒绝」告诉 Agent
- 记住 勾选框 + 右边的范围下拉 — 在对话中记住(只在这通对话里不再问)或 在空间内记住(这个工作空间以后都不再问,跨设备生效)
- 左下角的升档按钮(自动通过 / 全部允许)— 一次性把档位调上去并放行这批
- 追加指令 — 不打断审批,直接补一句话给 Agent
卡片会过期。你陪着跑的时候倒计时大约半小时,过期后卡片变成「审批已过期」,需要你重新发消息让 Agent 重跑。
「在空间内记住」的条目,之后可以在 工作空间设置 → 授权策略 → 已记住的授权 里逐条删掉,或者「清空所有记忆」。清掉之后当场生效,下次它还会来问你。
最佳实践
让 Agent 长跑一批改动之前
怎么设:先用「请求权限」跑前两三步,确认它理解对了、动的是你想动的目录;确认没问题再切到「自动通过」放它跑完。
为什么不直接开「全部允许」:批量改动最怕的就是删错文件、把 .env 写坏。「自动通过」正好保留了这两类的确认,其余摩擦都没了——性价比最高。
兜底:动手前先在对话顶栏的相机图标(工作空间快照)里点一次「立即快照」。跑完不满意,回到那条消息上点回退。
在生产目录、客户资料这类地方干活
怎么设:保持「请求权限」,别图省事。
更重要的一步:把 Agent 的工作目录收窄到具体子目录,不要指向家目录或整个项目根。工作区边界才是真正的护栏——档位只决定「问不问」,工作区决定「碰得到什么不用问」。工作空间设置的授权策略页里能看到「Agent 实际可访问的目录」,对一遍。
记住范围也要保守:这种场景用「在对话中记住」,别用「在空间内记住」——后者会一直生效并同步到你所有设备。
演示给同事看
怎么设:切到「自动通过」。演示最怕的是讲到一半弹出确认卡,节奏断掉。
别用「全部允许」:演示环境里手滑的代价一样是真的。而且「自动通过」下删除和敏感文件仍会拦一下,正好也能顺带展示「这产品是有边界的」。
演示前:把工作目录换到专门的 demo 目录,跑完再切回来、把档位收回「请求权限」。
定时任务、没人盯着的时候
要知道的:无人值守的定时任务不会等人来点确认。审批请求在这种模式下会立刻超时失败,整个任务就断在那儿。
怎么设:把定时任务要碰的目录提前纳入工作区,把它可能反复触发的操作先在陪跑模式下批一次并选「在空间内记住」,让它下次直接命中记忆。别指望靠「请求权限」在无人值守场景里保护你——它保护不了,只会让任务失败。
顺带一提:子 Agent 会继承你的档位
主 Agent 派出去的子 Agent,默认继承你当前的权限档。你开了「自动通过」,子 Agent 也是「自动通过」。灾难级红线对子 Agent 一样有效。
放开之后出事了:怎么捞回来
TabTin 会在 Agent 每一轮动手前后自动存版本,所以放开权限不等于没有退路。
回退整轮对话 + 文件 + 资源:鼠标停在 Agent 的那条回复上,工具条里的回退箭头,提示写着「回退对话到此处:移除之后的消息,并恢复工作区文件与资源」。点了会先弹一个「回退预览 — 影响范围」,告诉你会移除几条消息、恢复几个文件、回退哪些资源——资源可以逐个取消勾选跳过。确认无误再点「确认回退」。
只撤销资源改动、保留对话:同一条工具条里的包裹图标「撤销这次 AI 操作」,只把文档、表格等资源回到 AI 动手前的版本,对话消息不动。注意它的确认框写得很实在:「你在 AI 之后对这些资源的手动编辑也会被一并撤销」。
回退错了还能反悔:回退完成后会出现一条横幅「已回退到历史版本,你可以随时点击『恢复原状』撤销。发送新消息后将无法撤销」。所以别急着发下一句话,先确认回退结果对不对。
手动存点:对话顶栏的相机图标 → 工作空间快照 → 立即快照。这个面板用来浏览已有快照并「跳转到对话」,不能直接在这里回滚——回滚还是要回到对话里点那条消息。
单个文档 / 表格救回来:资源右上角的版本历史 → 「还原到此版本」。整轮回退失败时,这是最可靠的兜底。
回退救不了什么
这一段请认真读,它决定了你把档位放到多松:
- 命令已经产生的外部后果救不回来——已经推到远端的提交、已经发出去的请求、已经删掉的线上数据、已经装上的依赖,回退不会去「反执行」它们
- 终端命令改的文件,按保守口径不在自动回退范围。界面上写的是「不在自动回退范围:终端 / shell 命令的改动、你手动编辑的文件、未被文件工具追踪的文件」。别把它当保险
- Agent 新建的文件会被删掉,新建的资源会被移入回收站(不是彻底删除)
- 你手动改过的工作区文件不会被碰——回退只动 Agent 追踪过的那些
- 版本历史有保留期:免费约 7 天、Pro 约 30 天、团队约 90 天,过期的历史版本会被清理
- 别人创建的版本点,你可能没权限回退,会提示需要联系对方
一句话:回退是「文件和资源」的后悔药,不是「已经发生的世界」的后悔药。外发、付款、发布这类一旦做了就收不回的事,宁可留在「请求权限」档下自己点一次。
能看到 Agent 干了什么
- 会话里最详细:每一步工具调用都在消息流里,能看到「调用 XXX」「文件变更: 路径」「回合结束」这些条目,以及每轮的「本轮产物」卡片
- 回退预览里会告诉你「当时在做什么」——意图、结果、关键决策
- 回退操作历史:横幅上的「查看回退历史」能看到每次回退的类型和成功 / 部分成功 / 失败
- 资源级:文档、表格的版本历史里会区分「AI 编辑」和「用户编辑」
需要说明的是:当前桌面客户端里没有一个「Agent 审计日志」页面。组织层面的审计记录的是成员、权限、资源这类管理动作,不是 Agent 的逐条工具调用。要复盘 Agent 具体干了什么,回到那通对话里看是最完整的。
常见问题
我切了档,为什么这一轮还在弹确认卡?
档位是每轮开始时快照的,切档从下一轮生效。
不过有个例外对你有利:往上调档的时候,当前卡住的那批审批会被顺手放行,Agent 立刻继续。所以正在被审批卡挡住时,直接点卡片左下角的升档按钮最快。
我在这个对话里切了,别的对话会跟着变吗?
新开的对话会,因为改的其实是这个工作空间的授权上限。
已有的对话如果之前单独调过档,会保留自己的设置,而且只能比工作空间上限更严、不能更松。换个工作空间则完全不受影响。
为什么「自动通过」和「全部允许」是灰的?
三种可能,看选项上挂的徽章:
- 组织未开放 — 你的组织所有者没打开「允许成员使用宽松审批」。找他去 设置 → 组织设置 → AI 服务开关 里开
- 需管理员授权 — 你在组织里的角色不够,需要编辑者及以上
- 当前是 PMO 会话,或者你正在远程查看别人设备上的工作空间
审批卡放着不管会怎么样?
你陪着跑的时候,卡片有倒计时(大约半小时)。过期后会显示「审批已过期」,Agent 那一步就停了,需要你重新发消息让它重跑。
无人值守的定时任务不一样:那种模式下没人能点,审批会立刻超时,任务直接失败。
「在对话中记住」和「在空间内记住」有什么区别?
- 在对话中记住 — 只在当前这通对话里不再问,换个对话又会问
- 在空间内记住 — 整个工作空间长期生效,而且会同步到你其他设备
不确定的时候选前者。选了「在空间内记住」之后想反悔,去 工作空间设置 → 授权策略 → 已记住的授权 里删掉那条,或者一次「清空所有记忆」。
开了「全部允许」,是不是什么都能干了?
不是。灾难级红线永远拦:rm -rf /、fork bomb、格式化磁盘、直写裸设备、看不到真实内容的编码命令。这几条没有任何开关能放开。
另外你之前明确「拒绝并记住」过的操作,在任何档位下也仍然会被挡。
我把档位放开了,Agent 就一定会乱动东西吗?
不会「因此」乱动。档位只决定要不要先问你,不改变 Agent 打算做什么,也不扩大它能碰的范围——它能碰哪些目录,由工作区边界决定,跟档位无关。
想真正收紧范围,去改 Agent 的工作目录,而不是只调档位。
子 Agent 会用我设的档位吗?
会,默认继承。灾难级红线对子 Agent 同样有效。
我不小心让它删了 / 改坏了东西,第一步做什么?
别急着发下一条消息——发了之后回退窗口就关了。
先鼠标停到 Agent 那条回复上,点回退箭头,在「回退预览」里看清楚会恢复什么再确认。如果只是文档表格被改坏、对话想留着,就用「撤销这次 AI 操作」。整轮回退失败的话,去对应文档或表格右上角的「版本历史」单独还原。
还是搞不定?
截一张当前界面(记得带上输入框那排按钮和盾牌显示的档位),发到 contact@larchiveai.com,我们帮你看。也可以在内测群找对接同学。