安全指南 · 权限预算

安装 Agent Skill 前,如何检查权限

Agent Skill 是一套指令与工具使用流程,不是被动文章。安装前,应把流程翻译成明确的权限预算:它能读取什么、修改什么、发送什么,以及何时必须停止。

原创 · 来源感知
01

1. 把工作流翻译成具体能力

文件或网络这样的标签过于宽泛。要问清楚:哪些文件、哪些命令、哪些域名、哪个账号、哪些写入操作。只读一个文件夹的文档 Skill,与登录外部服务的浏览器 Skill,后果完全不同。

要同时检查 SKILL.md、引用脚本、配置示例与安装步骤。摘要看起来安全,不代表辅助脚本或命令行工具没有额外行为。

02

2. 按后果对访问能力分类

只读本地文件仍可能暴露密钥;本地写入可能覆盖生成文件或复制敏感文档;命令执行继承 Agent 可用的环境;网络访问可能把内容发送出机器;账号操作可能创建消息、记录、部署或购买;破坏性操作必须有准确目标和恢复路径。

不要把这些后果压缩成一个风险徽章。记录第一个可信失败方式,以及阻止它的具体控制。

  • 文件:准确目录、读写模式与密钥排除项。
  • 命令:程序、参数、工作目录与批准点。
  • 网络:目标域名和离开机器的数据。
  • 账号:使用的身份与允许的外部操作。
  • 破坏性操作:准确目标、预览、备份与回滚。
03

3. 检查证据,但不要把证据说成认证

固定来源提交可以让已审查的指令可重复,但不能证明流程已经安全运行。文档质量、热度、官方来源和社区使用是不同信号,都不能改称运行或安全审计。

优先选择明确说明审查内容、检查日期、未验证部分和边界外依赖的资料。

04

4. 使用最小权限预算安装

先在一次性分支或示例项目中运行。移除无关凭据,限制文件范围,优先只读,并逐项批准网络与外部账号操作。先完成最小代表任务,再扩大范围。

权限预算描述的是本次任务允许做什么,而不是 Skill 理论上支持的一切。如果任务只要报告,就不要授权发布、部署、发消息或删除。

  • 测试项目不含无关密钥或客户数据。
  • 凭据只覆盖最小服务与操作。
  • 写入在进入主分支或外部系统前可复核。
  • 首次运行由明确负责人观察停止条件。
05

5. 首次运行前定义停止条件

如果流程请求更宽目录、意外程序、未列出的域名、更高权限凭据或不可逆外部操作,应立即停止。输出无法对应固定来源和准确命令时,也应停止。

好的停止条件必须可观察并能立即执行。“小心操作”不是控制;“命令写出当前工作区就停止”才是。

下一步

先检查边界,再复制安装命令

打开完整资料,比较权限、首要风险、来源提交与 Agent 专属说明。