Agent 與任務 · 約 19 分鐘 · 更新於 2026-07-30
Agent 執行前需要先詢問嗎?如何選擇三種權限層級
要求權限 / 自動允許 / 全部允許分別放開了什麼,什麼時候該收緊,出事了怎麼還原。
Agent 幫你工作,總要碰東西——調整層級案、跑指令、寫文件、開啟網頁、點裝置。碰之前要不要先問你一聲,由聊天輸入框上那個盾牌下拉決定。
它有三個層級:請求權限、自動允許、全部允許。權限設得太緊,每一步都要確認,工作會進行得斷斷續續;設得太寬鬆,可能要等 Agent 一口氣改完才看見結果。這篇會說明每個層級開放了哪些能力,以及哪些操作任何層級都會停下來問你,以及萬一放開之後出了岔子怎麼撈回來。
注意:權限層級和旁邊那個模式(問答 / 執行 / 規劃 / PMO)不是一回事。模式管「讓 Agent 做哪一類事」,權限管「它動手前要不要先問你」。這篇只講權限。
先看一眼你現在是哪個層級
開啟任意 Agent 對話,看輸入框下面那排小按鈕,左起第二個就是權限入口。盾牌圖示的顏色直接告訴你目前層級:
- 灰色盾牌 + 「要求權限」 — 最謹慎
- 橙色盾牌 + 「自動允許」 — 放開了常規操作
- 紅色盾牌 + 「全部允許」 — 基本不攔
視窗窄的時候名字會收起來只剩圖示,滑鼠停上去能看到目前層級和一句說明。
預設給的就是最放開的那個層級。 新增的工作區開箱預設 全部允許——先避免一路被確認要求打斷,讓工作順利完成;需要時隨時可以收緊。較早建立的工作區可能停在其他層級,不要猜測,看盾牌顯示的是什麼就是什麼——這也是本文第一步讓你先看一眼的原因。
在哪裡切
入口一(最常用):對話輸入框的盾牌下拉。點開是三個層級列表,目前層級右側帶勾,點一下就切。
入口二:工作區設定 → 授權策略 → 授權權限授權。同一套三個層級,規則完全一致;這頁還能看到 Agent 能存取哪些目錄、以及「已記住的授權」。
入口三:授權卡片左下角的快捷提高權限按鈕。目前是「要求權限」時它顯示 自動允許,目前是「自動允許」時顯示 全部允許,滑鼠停上去提示「升級本對話的授權策略並允許這批操作」——點一下順手把目前卡著的這批操作也放行了。
幾種切不動的情況:
- 選項上掛著 組織未開放 徽章 → 你的組織沒開放寬鬆授權,只有組織所有者能開
- 選項上掛著 需管理員授權 徽章 → 你在組織裡的角色不夠(需要編輯者及以上)
- 你正在遠端檢視別人裝置上的工作區 → 一律只讀,改不了
- 目前是 PMO 會話 → 固定在「要求權限」,調不了(下面有解釋)
三種層級速覽
| 層級 | 介面說明 | 自動放行 | 仍會停下來問你 | 適合 |
|---|---|---|---|---|
| 請求權限 | 操作前先請求授權 | 讀檔案、搜尋、看日誌;在工作區內調整層級案;工作目錄在工作區內的常規指令;開啟網頁;Agent 自己的任務清單 | 工作區外的路徑;刪除檔案;敏感檔案(.env、.ssh、金鑰證書、瀏覽器憑據…);寫文件 / 表格等資源;MCP 工具;控制裝置;瀏覽器裡的點按填表下載 |
新 Agent、生產或重要目錄、你不確定它要做什麼的時候 |
| 自動允許 | 常規操作自動批准,高風險仍會詢問 | 上面那一整列「會問」的大部分——寫文件表格、MCP、裝置、瀏覽器、工作區外的普通路徑 | 刪除檔案;寫 .env / .ssh / .aws / 指令碼 / Dockerfile 這類敏感檔案;sudo 提權、關機、改防火牆這類高危指令;工作區外的敏感檔案 |
長跑批次改動、你已經信得過的工作目錄、演示 |
| 全部允許 | 無需授權直接執行 | 除災難級紅線外的幾乎一切,包括刪除和敏感檔案寫 | 不會問了。只剩系統級紅線直接阻擋 | 一次性、範圍可控、你人在旁邊盯著的活 |
「要求權限」:動手前先敲門
這個層級不等於「每一步都煩你」。它其實預設信任你的工作區:
不問的——讀檔案、全文搜尋、看日誌、在工作區內寫檔案和編輯檔案、在工作區目錄裡跑常規指令、Agent 更新自己的任務清單和計劃。
會彈確認卡的:
- 碰工作區外的檔案,或者指令引數裡帶了工作區外的絕對路徑
- 刪除檔案——哪怕目標就在工作區裡
- 碰敏感檔案:
.env、.ssh/、.aws/、.gnupg/、.kube/、.pem/.key/.p12私鑰、Git 憑據、Shell 啟動指令碼、瀏覽器的 Cookie 和登入資料、密碼管理器資料、macOS 鑰匙串 - 往文件、表格等資源裡寫內容
- 調 MCP 工具
- 控制裝置(點手機螢幕、操作桌面這類;只看不動的截圖 / 查詢不問)
- 瀏覽器裡的寫操作(點按、填表、執行指令碼、設定 Cookie、下載資源)——單純開啟網頁、導航、切分頁不問
會直接拒絕、連問都不問的:sudo 提權、關機重啟、停關鍵系統服務、清空防火牆規則、chmod -R 777、curl … | sh 這種下載即執行,以及往 /etc、/usr、/bin、C:\Windows 這類系統目錄寫東西;還有往工作區外的敏感檔案寫入。
「自動允許」:常規不打擾,危險仍敲門
切到這個層級,上面那一長串「會問」的大部分都不問了:寫文件表格、調 MCP、控制裝置、開瀏覽器點頁面、讀寫工作區外的普通檔案,Agent 直接就做。
仍然會停下來問你的:
- 刪除檔案
- 寫
.env、.ssh/、.aws/、.gnupg/,以及.sh/.bat/.ps1指令碼、Dockerfile、docker-compose 這類敏感檔案 - 高危指令:
sudo、關機重啟、停系統服務、清防火牆、chmod -R 777、curl | sh、寫系統目錄 - 工作區外的敏感檔案
- Windows 上刪除目標帶變數、萬用字元等執行前無法確認真實路徑的指令
也就是說,「自動允許」放開的是日常工作的摩擦,保留的是不可逆和碰憑據的那一類。
「全部允許」:只剩災難級紅線
這個層級不再彈任何確認卡。刪除檔案、寫 .env、sudo 提權,都直接執行。
只有一小撮災難級操作仍然會被系統直接阻擋(不是問你,是拒絕執行):
rm -rf /、rm -rf ~、rm -rf $HOME- fork bomb
dd直寫裸裝置、mkfs格式化、Windowsformat X:、Shell 重定向寫裸盤- 看不到真實內容的 PowerShell 指令(編碼載荷、動態求值)——因為它無法向你透明展示到底要做什麼
這幾條任何層級都攔,也沒有開關能放開。
另外,你之前手動點過「拒絕 + 記住」的操作,在任何層級下都仍然會被擋住。
一條反直覺的規則,值得記一下
對 sudo 提權、關機、改防火牆、寫系統目錄、往工作區外的敏感檔案寫入這類「高危但不至於毀盤」的操作,三個層級的處理順序是這樣的:
- 請求權限 — 直接拒絕,你連確認的機會都沒有
- 自動允許 — 彈一張卡讓你自己決定
- 全部允許 — 直接放行
所以如果你看到 Agent 報「系統攔截:……」而你確實需要這條指令,答案往往不是「再勸它一次」,而是往上調一個層級,讓它變成一張可以由你拍板的確認卡。
切換層級之後管多久、管多寬
這是最容易誤會的一點:切換層級改的不是「這一次」,是這個工作區的持久授權。
- 層級存在伺服器上,跟著工作區走。關掉用戶端重開還在,換臺電腦登入也還在
- 新開的對話預設就跟著這個層級走,不用每次重設
- 已經存在的對話,如果你單獨給它調整過層級,會保留它自己的設定——但只能比工作區的上限更嚴,不能更寬鬆
- 換了工作區就是另一套設定,互不影響
操作上的兩個細節:
- 往上調要二次確認。會彈一個「授權『自動允許』?」之類的框,寫明這一個層級意味著什麼。往下收緊則立即生效,不需要確認
- 切換層級從下一輪開始生效——但往上調的時候,目前卡住的那批授權會被順手放行,Agent 立刻繼續工作,不用你再點一遍
兩條硬約束壓過一切設定:
- PMO 會話固定「要求權限」。PMO 會同時派出多個子 Agent 並行動手,而子 Agent 看不到你的主對話上下文——放開等於讓好幾個執行體在沒人複核的情況下同時改東西,所以這裡不開放
- 組織沒開放寬鬆授權時,全組織釘死在「要求權限」
誰能改什麼
| 事項 | 誰能做 |
|---|---|
| 組織總開關 允許成員使用寬鬆授權(設定 → 組織設定 → AI 服務設定) | 只有組織所有者。別人連這個入口都看不到 |
| 把工作區的層級調高 / 調低 | 組織裡 編輯者及以上;且必須是你自己的工作區 |
| 在授權卡上點允許 / 拒絕 | 該會話的執行責任人 |
| 遠端檢視別人裝置上的工作區時調整層級 | 不行,一律只讀 |
組織總開關的說明寫得很清楚:「允許成員為 Agent 授權『自動允許』或『全部允許』。這只是組織准入上限,不會自動替任何 Agent 自動切換。」——也就是說,所有者開啟它,不等於全組織立刻變鬆,只是允許大家自己往上調。
授權卡怎麼用
Agent 需要你拍板時,會在對話裡出現一張「需要確認」的卡。上面能看到:操作是什麼、涉及哪條指令或哪個路徑,以及高風險 / 敏感路徑 / 工作區外這幾個徽章。點「檢視詳情」能展開完整引數。
按鈕:
- 允許 / 允許一次 — 放行這一批
- 拒絕 — 點一下會變成「確認拒絕」,再點才真拒;旁邊可以寫一句「為什麼拒絕」告訴 Agent
- 記住 勾選框 + 右邊的範圍下拉 — 在對話中記住(只在這通對話裡不再問)或 在空間內記住(這個工作區以後都不再問,跨裝置生效)
- 左下角的提高權限按鈕(自動允許 / 全部允許)— 一次性把層級調上去並放行這批
- 追加指令 — 不打斷授權,直接補一句話給 Agent
卡片會過期。你陪著跑的時候倒計時大約半小時,過期後卡片變成「授權已過期」,需要你重新發訊息讓 Agent 重跑。
「在空間內記住」的條目,之後可以在 工作區設定 → 授權策略 → 已記住的授權 裡逐條刪掉,或者「清空所有記憶」。清掉之後當場生效,下次它還會來問你。
最佳實踐
讓 Agent 長跑一批改動之前
怎麼設:先用「要求權限」跑前兩三步,確認它理解對了、動的是你想動的目錄;確認沒問題再切到「自動允許」放它跑完。
為什麼不直接開「全部允許」:批次改動最怕的就是刪錯檔案、把 .env 寫壞。「自動允許」正好保留了這兩類的確認,其餘摩擦都沒了——價效比最高。
保底:動手前先在對話頂端列的相機圖示(工作區快照)裡點一次「立即快照」。跑完不滿意,回到那條訊息上點還原。
在生產目錄、客戶資料這類地方工作
怎麼設:保持「要求權限」,別圖省事。
更重要的一步:把 Agent 的工作目錄收窄到具體子目錄,不要指向家目錄或整個 Project 根。工作區邊界才是真正的護欄——層級只決定「問不問」,工作區決定「碰得到什麼不用問」。工作區設定的授權策略頁裡能看到「Agent 實際可存取的目錄」,對一遍。
記住範圍也要保守:這種場景用「在對話中記住」,別用「在空間內記住」——後者會一直生效並同步到你所有裝置。
演示給同事看
怎麼設:切到「自動允許」。演示最怕的是講到一半彈出確認卡,節奏斷掉。
別用「全部允許」:演示環境裡誤觸的代價一樣是真的。而且「自動允許」下刪除和敏感檔案仍會攔一下,正好也能順帶展示「這產品是有邊界的」。
演示前:把工作目錄換到專門的 demo 目錄,跑完再切回來、把層級收回「要求權限」。
定時任務、沒人盯著的時候
要知道的:無人值守的定時任務不會等人來點確認。授權請求在這種模式下會立刻超時失敗,整個任務就斷在那兒。
怎麼設:把定時任務要碰的目錄提前納入工作區,把它可能反覆觸發的操作先在陪跑模式下批一次並選「在空間內記住」,讓它下次直接命中記憶。別指望靠「要求權限」在無人值守場景裡保護你——它保護不了,只會讓任務失敗。
順帶一提:子 Agent 會繼承你的層級
主 Agent 派出去的子 Agent,預設繼承你目前的權限層級。你開了「自動允許」,子 Agent 也是「自動允許」。災難級紅線對子 Agent 一樣有效。
放開之後出事了:怎麼撈回來
TabTin 會在 Agent 每一輪動手前後自動存版本,所以放開權限不等於沒有退路。
還原整輪對話 + 檔案 + 資源:滑鼠停在 Agent 的那條回覆上,工具條裡的還原箭頭,提示寫著「還原對話到此處:移除之後的訊息,並恢復工作區檔案與資源」。點了會先彈一個「還原預覽 — 影響範圍」,告訴你會移除幾條訊息、恢復幾個檔案、還原哪些資源——資源可以逐個取消勾選跳過。確認無誤再點「確認還原」。
只撤銷資源改動、保留對話:同一條工具條裡的包裹圖示「撤銷這次 AI 操作」,只把文件、表格等資源回到 AI 動手前的版本,對話訊息不動。注意它的確認框寫得很實在:「你在 AI 之後對這些資源的手動編輯也會被一併撤銷」。
還原錯了還能反悔:還原完成後會出現一條橫幅「已還原到歷史版本,你可以隨時點選『恢復原狀』撤銷。傳送新訊息後將無法撤銷」。所以別急著發下一句話,先確認還原結果對不對。
手動存點:對話頂端列的相機圖示 → 工作區快照 → 立即快照。這個面板用來瀏覽已有快照並「跳轉到對話」,不能直接在這裡還原——還原還是要回到對話裡點那條訊息。
單個文件 / 表格救回來:資源右上角的版本歷史 → 「還原到此版本」。整輪迴退失敗時,這是最可靠的保底。
還原救不了什麼
這一段請認真讀,它決定了你把層級放到多松:
- 指令已經產生的外部後果救不回來——已經推到遠端的提交、已經發出去的請求、已經刪掉的線上資料、已經裝上的依賴,還原不會去「反執行」它們
- 終端機指令改動的檔案,按保守原則不在自動還原範圍內。介面上寫的是「不在自動還原範圍:終端機 / shell 指令的改動、你手動編輯的檔案、未被檔案工具追蹤的檔案」。別把它當成保險
- Agent 新增的檔案會被刪掉,新增的資源會被移入回收站(不是徹底刪除)
- 你手動改過的工作區檔案不會被碰——還原只動 Agent 追蹤過的那些
- 版本歷史有保留期:免費約 7 天、Pro 約 30 天、團隊約 90 天,過期的歷史版本會被清理
- 別人建立的版本點,你可能沒權限還原,會提示需要聯絡對方
一句話:還原是「檔案和資源」的後悔藥,不是「已經發生的世界」的後悔藥。外發、付款、發布這類一旦做了就收不回的事,寧可留在「要求權限」層級下自己點一次。
能看到 Agent 做了什麼
- 會話裡最詳細:每一步工具呼叫都在訊息流裡,能看到「呼叫 XXX」「檔案變更: 路徑」「回合結束」這些條目,以及每輪的「本輪產物」卡片
- 還原預覽裡會告訴你「當時在做什麼」——意圖、結果、關鍵決策
- 還原操作歷史:橫幅上的「檢視還原歷史」能看到每次還原的類型和成功 / 部分成功 / 失敗
- 資源級:文件、表格的版本歷史裡會區分「AI 編輯」和「使用者編輯」
需要說明的是:目前桌面用戶端裡沒有一個「Agent 審計日誌」頁面。組織層面的審計記錄的是成員、權限、資源這類管理動作,不是 Agent 的逐條工具呼叫。要回顧 Agent 具體做了什麼,回到那通對話裡看是最完整的。
常見問題
我切了檔,為什麼這一輪還在彈確認卡?
層級是每輪開始時快照的,切換層級從下一輪生效。
不過有個例外對你有利:往上調整層級的時候,目前卡住的那批授權會被順手放行,Agent 立刻繼續。所以正在被授權卡擋住時,直接點卡片左下角的提高權限按鈕最快。
我在這個對話裡切了,別的對話會跟著變嗎?
新開的對話會,因為改的其實是這個工作區的授權上限。
已有的對話如果之前單獨調整過層級,會保留自己的設定,而且只能比工作區上限更嚴、不能更寬鬆。換個工作區則完全不受影響。
為什麼「自動允許」和「全部允許」是灰的?
三種可能,看選項上掛的徽章:
- 組織未開放 — 你的組織所有者沒開啟「允許成員使用寬鬆授權」。找他去 設定 → 組織設定 → AI 服務開關 裡開
- 需管理員授權 — 你在組織裡的角色不夠,需要編輯者及以上
- 目前是 PMO 會話,或者你正在遠端檢視別人裝置上的工作區
授權卡放著不管會怎麼樣?
你陪著跑的時候,卡片有倒計時(大約半小時)。過期後會顯示「授權已過期」,Agent 那一步就停了,需要你重新發訊息讓它重跑。
無人值守的定時任務不一樣:那種模式下沒人能點,授權會立刻超時,任務直接失敗。
「在對話中記住」和「在空間內記住」有什麼區別?
- 在對話中記住 — 只在目前這通對話裡不再問,換個對話又會問
- 在空間內記住 — 整個工作區長期生效,而且會同步到你其他裝置
不確定的時候選前者。選了「在空間內記住」之後想反悔,去 工作區設定 → 授權策略 → 已記住的授權 裡刪掉那條,或者一次「清空所有記憶」。
開了「全部允許」,是不是什麼都能執行?
不是。災難級紅線永遠攔:rm -rf /、fork bomb、格式化磁碟、直寫裸裝置、看不到真實內容的編碼指令。這幾條沒有任何開關能放開。
另外你之前明確「拒絕並記住」過的操作,在任何層級下也仍然會被擋。
我把層級放開了,Agent 就一定會亂動東西嗎?
不會「因此」亂動。層級只決定要不要先問你,不改變 Agent 打算做什麼,也不擴大它能碰的範圍——它能碰哪些目錄,由工作區邊界決定,跟層級無關。
想真正收緊範圍,去改 Agent 的工作目錄,而不是隻調層級。
子 Agent 會用我設的層級嗎?
會,預設繼承。災難級紅線對子 Agent 同樣有效。
我不小心讓它刪了 / 改壞了東西,第一步做什麼?
別急著發下一條訊息——發了之後還原視窗就關了。
先滑鼠停到 Agent 那條回覆上,點還原箭頭,在「還原預覽」裡看清楚會恢復什麼再確認。如果只是文件表格被改壞、對話想留著,就用「撤銷這次 AI 操作」。整輪迴退失敗的話,去對應文件或表格右上角的「版本歷史」單獨還原。
還是無法解決?
截一張目前介面(記得帶上輸入框那排按鈕和盾牌顯示的層級),發到 contact@larchiveai.com,我們幫你看。也可以在封閉測試使用者群組找聯絡窗口。