权限与审批
权限定义任务的最大权威;审批只能在当前访问级别内授权某一个操作,不能改变级别或覆盖管理员政策。
权威访问配置
Kairo 有五种任务访问配置。普通任务选择器提供 Auto、Request approval、 Full workspace access 和 Full access;Read only 是 Host 强制执行的真实配置,用于审查、 计划或其他受约束任务,不是普通选择器中的第五个审批预设。
| 界面配置 | Host 值 | 文件与命令 | 默认 Host 政策下的进程网络 |
|---|---|---|---|
| Auto | default | 根目录内常规工具自动运行;受保护文件、危险命令等规则仍可询问或拒绝。 | 默认离线;支持审批的调用可请求一次网络授权,并受管理员规则约束。 |
| Read only | read-only | 可读取和更新智能体内部状态;写文件和修改型命令直接拒绝。 | 仍在配置的沙箱和网络政策内。 |
| Request approval | strict | 读取自动,每次写文件或命令都询问。 | 默认离线;命令可请求一次网络授权,仍受目标和方法策略限制。 |
| Full workspace access | bypass | 任务根内工具无需审批;根外访问与独立安全规则仍阻止。 | 进程沙箱仍在;默认网络拒绝下没有审批边界可扩大,因此保持离线。 |
| Full access | full-access | 移除任务根约束、进程沙箱和本地命令审批,仅在管理员允许时可用。 | 移除通常的进程网络边界;Browser 与外部服务政策仍独立。 |
只有 Full access 会移除文件系统和进程网络沙箱,Full workspace access 不会。选择足以完成任务 的最窄配置;管理员还能继续收窄,审批永远不能突破上限。
Full access 会影响整台机器
它可以读取或修改项目外文件并不经命令审批使用网络。只在受控隔离环境短时使用,先审查请求,完成后 立即恢复更窄级别。
修改何时生效
- 新任务创建时捕获选择的级别;
- 空闲任务的修改保存给下一次运行;
- 运行中修改只影响新工具决定,不重写已签发审批或正在执行的操作。
需要立刻收窄时,先停止、检查部分效果、选择新级别,再继续。其他客户端打开任务不会用该客户端默认值 覆盖任务已保存级别。
阅读审批请求
检查准确工具与参数、目标工作区或外部位置、是否写入/执行/联网/发布/删除、请求来自哪个智能体,以及 授权是一次性还是仅限本任务中的相同调用。影响不清楚时拒绝,并给出更安全替代方案的引导消息。
Kairo Code
工作区写入 · 本地命令
执行前先看清将要发生什么
运行受影响测试等待决定
- 01检查动作
- 02单次或规则授权
- 03查看回执
Browser、网络和外部工具
Browser 与 MCP 操作仍受同一任务上限约束。看见网页不等于允许在网页上行动;添加插件或技能也不会 扩大工具权限。远程项目在实际执行工作的远程 Host 上评估权限。
取消与恢复
Stop 在安全边界取消活动运行。未决审批不会变成漂浮的自由权威;恢复会把它重新绑定到准确持久任务 状态,过期请求不会对另一个操作静默重放。