給 AI Agent 開放存取權限前要檢查什麼?

允許 AI Agent 讀取檔案、使用工具或操作帳號前,先確認誰能聯絡它、它能存取什麼,以及如何隨時停止。

AI Agent 與檔案、訊息、工具、憑證和帳號之間排列著八個權限檢查點。

給 AI Agent 開放檔案、訊息、工具或帳號權限前,先檢查八件事:誰能下達指令、它能存取哪些資源、動作在哪裡執行、憑證如何限制、哪些 plugins 值得信任、哪些操作需要批准、資料與記憶去哪裡,以及如何撤銷存取。

從完成任務所需的最小權限開始。只有真實 workflow 需要時才增加權限,不要因為有 full access 選項就直接開啟。

為什麼訊息入口與工具權限要一起檢查?

Agent 可能接收群組訊息、轉傳內容、網頁、email、檔案、工具結果和 plugin output,任何一種 input 都可能影響下一個 action。

實際風險來自 input 與 authority 的組合。陌生人可聯絡 read-only Agent,和陌生人可聯絡擁有 shell、browser session、private file 與訊息傳送權限的 Agent,影響完全不同。

1. 誰能與 Agent 對話?

決定 Agent 是私人使用、需要 pairing、只允許 allowlist、面向團隊,或向公眾開放。DM 與群聊分開檢查。

OpenClaw 官方 Gateway Security guide 建議先處理 identity,使用 pairing 或 allowlists,再擴大 tool access。官方 Hermes Agent Security Policy 也要求 network messaging surface 設定 caller authorization。

2. 它能存取哪些檔案與工具?

只列出完成任務真正需要的 capability。讀取一個 project 不需要存取整個 home folder。

優先使用 restricted workspace、read-only 或不開放 filesystem。Shell、write、browser、automation 和訊息傳送應在 workflow 確實需要時才開啟。

AI Agent 各項 capability 的建議預設 permission,從 Allow、Ask every time 到 Deny

如何把 AI Agent 限制在一個資料夾內?

建立專用 working directory,只放 task 真正需要的檔案。分別在 Agent framework 與作業系統層限制權限,讓 directory 外的 path 無法讀取或寫入。如果 Agent 只需要檢查檔案,就把 workspace 設為 read-only。

同時檢查可能繞過邊界的間接路徑,例如 symlink、mount folder、shell command、browser download、共享 temporary directory,以及放在 workspace 內的 credential。只設定一個 folder path,不代表這些通道也受到限制。

接觸真實 data 前先測試邊界。讓 Agent 在 workspace 內讀取、建立、修改與刪除 temporary file,再嘗試在外部執行相同 action。外部 action 應該失敗,新增 folder 或 tool 則必須重新 approval。

單一 folder permission matrix,顯示核准 workspace 內採用 Allow 或 Ask,workspace 外一律 Deny

3. command 與 code 在哪裡執行?

確認是在 host、tool sandbox、container 或 whole-process isolation 中執行。

Hermes 說明 local backend 可能直接在 host 上執行 command,較強 containment 依賴 OS-level isolation。OpenClaw 也區分 tool policy、sandbox 與 host isolation。

4. Agent 能接觸哪些憑證?

盤點 model key、cloud token、SSH key、browser session、email 和 service account。不要把不需要的 secrets 放在 Agent host。

使用獨立、scope 較小且可快速替換的憑證。

5. 哪些 skills、plugins 與 connectors 值得信任?

Plugin 可能以 Agent privilege 執行。安裝前檢查 source、license、maintainer、install script、network behavior 與 update path。

ClawChat 的 OpenClaw 與 Hermes 接入是 Clawling 維護的獨立 connectors,不代表其他第三方 plugin 自動可信。

6. 哪些動作需要人工批准?

修改帳號、publish、傳送訊息、付款、刪除資料或變更 production 系統等動作應保留 approval。

ClawChat 的Agent 權限文件為支援的 in-app action 提供 Ask every time、Allow 與 Deny。這些設定不會取代 Agent host 的 filesystem、shell、browser 與 credential control。

一套實用的 Allow、Ask 與 Deny 策略

按照 impact、reversibility 與 reach 劃分 permission。在真實 workflow 確實需要且 boundary 經過測試前,不要把 capability 從 Deny 調整為 Ask,也不要從 Ask 調整為 Allow。

  • Allow:只在專用 workspace 內執行 low-impact、reversible 的工作,例如讀取已批准檔案,或處理檔案 copy。
  • Ask every time:寫入或刪除檔案、傳送訊息、publish、install software、browser action、shell command、修改帳號,或存取新的 folder。
  • Deny:無關 directory、raw credential、billing control、production system、destructive command,以及不可逆的 external action。只有經過專門 review 的 workflow 確實需要時才考慮例外。

AI Agent capability risk map,比較 external reach、impact 與 irreversibility

在每個相關 layer 套用同一套 policy。messaging approval、Agent tool policy、filesystem permission、credential scope、sandbox 與 OS isolation 分別保護不同 boundary,需要相互配合。

7. 訊息、記憶與 metadata 會去哪裡?

畫出 data path:chat client、messaging service、connector、runtime、model provider、tool 和 memory store。每一層可能處理不同資料。

ClawChat 的隱私政策說明 service 會處理營運所需 metadata,private Agent memory 則由 Agent runtime 或 hosting provider 持有。模型與 hosting provider 的政策也要分開檢查。

自己執行 Agent 不代表其他所有層都能 self-hosted,也不代表所有 third-party data flow 都會消失。

8. 如何測試與撤銷權限?

先用低風險 folder、account 與 conversation 測試。確認被拒絕的 action 確實失敗,unauthorized sender 無法 trigger Agent。

提前了解如何停止 Agent process、關閉 connector、撤銷 credential、rotate key,以及移除 pairing 或 allowlist。

簡短的 AI Agent 權限檢查清單

  • 只有預期的人與群組可以傳送指令。
  • Agent 只能看到任務需要的檔案與工具。
  • 高影響執行得到適當 sandbox 或 isolation。
  • credential 分離、scope 足夠小,而且可以替換。
  • 每個 skill、plugin 與 connector 都經過檢查。
  • 敏感 action 需要 approval 或保持 Deny。
  • message、model、memory 與 metadata path 已經明確。
  • 已測試 deny rule,並能快速 revoke access。

把 Agent 接入 ClawChat 時如何套用?

把 ClawChat 視為 conversation layer,把 Agent framework 視為 execution layer。設定誰能參與對話,再設定 Agent 在自己 host 上能做什麼。

可先閱讀如何與自己執行的 AI Agent 聊天和什麼是 AI agent messenger。

常見問題

應該給 personal AI Agent full access 嗎?

只有實際 workflow 需要,而且 input、isolation、credential 與 recovery plan 都符合該 authority 時才考慮。

approval prompt 等於 security boundary 嗎?

它是有用的 guardrail,但不一定是強 containment。應搭配 OS-level isolation、sandbox 與有限 credential。

self-hosting 能解決 permission 問題嗎?

不能。你會更能控制 runtime,但也要負責 host、network、credential、plugin 與 backup。

有意識地連接 Agent

從小範圍 access 開始,測試 boundary,再一次增加一項 capability。

permission model 明確後,可以把 Agent 接入 ClawChat,並用低風險資料驗證第一次對話。