allowlist 配置 · 最小权限
rm -rf 在 Agent 手里不是手滑,是设计缺一道闸。权限门要走 allowlist 不是 blocklist——默认拒绝,只放行确认安全的操作。最小权限不是限制能力,是放大可信度:闸配得越细,你越敢让 Agent 自己跑。
两种思路看似都能拦危险操作,实际天差地别:
Agent 的能力边界是动态的(今天加个工具、明天换个模型),blocklist 追不上;allowlist 让每个新能力都先过你这一关。这就是"最小权限"的本质——不是限制,是控制权。
每个工具按风险分三档:允许(自动执行)、审批(要人点确认)、拒绝(永不放行)。下面给一个典型编码 Agent 的工具清单,你来配,看 Agent 的能力边界怎么变。
不是所有操作都该自动,也不是所有都该人审。打断人太频繁,Agent 没效率;打断太少,出事。三条经验线:
审批流的关键是给足上下文:打断人时,把"要做什么、为什么、影响什么"一次性给全,别让人猜。否则审批变成橡皮图章,等于没配。