feat: run agent tools with host permissions
This commit is contained in:
@@ -77,7 +77,7 @@ SQLite、FTS 和可选本地向量已经足够支撑第一阶段。只有出现
|
||||
- 工具权限和审批策略。
|
||||
- Electron 安全边界。
|
||||
- 项目根目录和数据访问范围。
|
||||
- Runtime 沙箱。
|
||||
- Runtime 当前用户执行权限与 Ask/Execute 边界。
|
||||
- 系统级提示词。
|
||||
- 远程消息发送或其他外部副作用策略。
|
||||
|
||||
@@ -408,7 +408,7 @@ Trigger
|
||||
## 13. 安全与隐私
|
||||
|
||||
1. Ask 在 Runtime 边界保持只读,而不只是提示词要求只读。
|
||||
2. Execute 继续通过现有审批、沙箱、工具和目录控制。
|
||||
2. Execute 继续通过现有审批、主机执行策略、工具和目录控制。
|
||||
3. 无人值守只允许用户显式批准的能力集合;遇到未预授权动作时进入等待审批。
|
||||
4. Supervisor、Evaluator 和 Heartbeat 都把消息、工具输出、记忆和成果视为不可信数据。
|
||||
5. 监督器不能读取隐藏推理,只能读取产品允许持久化和展示的事件。
|
||||
@@ -519,7 +519,7 @@ experiment_runs
|
||||
- [ ] 心跳、定时、目标和实验使用统一的 Plan 与 Run 术语。
|
||||
- [ ] 每个自动 Run 都能解释触发原因、目标、范围、预算、状态和结果。
|
||||
- [ ] Ask 自动化无法调用写工具或产生外部副作用。
|
||||
- [ ] Execute 自动化不能绕过现有审批、沙箱和能力控制。
|
||||
- [ ] Execute 自动化不能绕过现有审批、主机执行策略和能力控制。
|
||||
- [ ] 会话监督默认只评论,不能替用户发言或批准工具。
|
||||
- [ ] 并行 Run 的变量、会话、运行记忆、任务和成果相互隔离。
|
||||
- [ ] 失败 Run 不参与最佳结果选择,全部失败不报告成功。
|
||||
|
||||
Reference in New Issue
Block a user