章节摘要:权限门是 harness 的价值观所在:同样一套模型与工具,权限策略不同,产品就从"贴心助理"变成"失控进程"。5.1 讲最小权限的落地形式——allowlist 与作用域:权限的判定单位不是"工具"而是"工具 × 作用域"(哪台机器、哪个目录、哪类参数),给出 YAML 配置示意与"deny 优先、allow 次之、默认 ask"的三级判定顺序,并拆解命令前缀匹配的经典陷阱。5.2 讲审批流设计:何时打断人是 harness 体验与安全的核心权衡,用"风险 × 可逆性"矩阵给四象限各自定策略,讲审批 UX 要展示什么(命令、diff、理由、影响面)与会话级授权如何沉淀为 allowlist。5.3 讲危险操作检测:allowlist 只认得已知形状,未知危险要靠语义——把《Jev 决策编程》第 7.3 节的三闸门命令护栏通用化为"规则层 → 语义层 → 人工层"多闸门框架,不对称阈值三段式,影子先行。至此,组件三件套(循环、工具、权限)合拢。
阅读完本章,你应当能够:
(文字流程图) deny ──▶ "拒绝 + 结构化反馈·(4.3 节信封)" 未命中 ──▶ A 命中 ──▶ "危险检测闸门·(5.3 节)" 全绿 ──▶ "执行" 未命中 ──▶ "ask:审批流(5.2 节)" 批准 ──▶ "危险检测闸门·(5.3 节)" 拒绝 ──▶ "拒绝 + 结构化反馈·(4.3 节信封)" 任一闸门过阈 ──▶ "拒绝 + 结构化反馈·(4.3 节信封)"
一句话金句:权限策略是你替用户回答"我愿意为自动化承担多少风险"——每一次审批打断,都是这句话的一次重新报价。
权限单位 = 工具 × 作用域;YAML 配置示意;deny > allow > ask 判定顺序;前缀匹配陷阱。
风险 × 可逆性四象限;审批 UX 四要素;会话级授权沉淀为 allowlist;信任累积循环。
allowlist 只认已知形状,未知危险要语义判断;
把《Jev 决策编程》第 7.3 节的三闸门命令护栏通用化为
"规则层 → 语义层 → 人工层"多闸门框架(gates.py);
不对称阈值三段式与影子先行。
5.1 allowlist 与作用域(判定"已知操作":静态规则) │ ▼ 5.2 审批流设计(规则判不了的 → 问人;打断的定价) │ ▼ 5.3 危险操作检测(问人也不行的密度 → 语义闸门 + 多层防线)
前置知识:第 4 章(工具分类学的风险分级、dispatch 的权限挂点、结构化错误信封);第 3.2 节(熔断器——被拒也是一种失败)。
为后续奠定基础:5.1 的作用域是第 6 章沙箱"作用域化隔离"的前奏(沙箱 = 在文件系统 / 网络维度上的硬作用域);5.3 的影子先行方法论将在第 9 章评测中复用;gates.py 是第 10 章 mini-harness 的权限层。