跳到正文

权限与审批

权限定义任务的最大权威;审批只能在当前访问级别内授权某一个操作,不能改变级别或覆盖管理员政策。

权威访问配置

Kairo 有五种任务访问配置。普通任务选择器提供 AutoRequest approvalFull workspace accessFull accessRead only 是 Host 强制执行的真实配置,用于审查、 计划或其他受约束任务,不是普通选择器中的第五个审批预设。

界面配置Host 值文件与命令默认 Host 政策下的进程网络
Autodefault根目录内常规工具自动运行;受保护文件、危险命令等规则仍可询问或拒绝。默认离线;支持审批的调用可请求一次网络授权,并受管理员规则约束。
Read onlyread-only可读取和更新智能体内部状态;写文件和修改型命令直接拒绝。仍在配置的沙箱和网络政策内。
Request approvalstrict读取自动,每次写文件或命令都询问。默认离线;命令可请求一次网络授权,仍受目标和方法策略限制。
Full workspace accessbypass任务根内工具无需审批;根外访问与独立安全规则仍阻止。进程沙箱仍在;默认网络拒绝下没有审批边界可扩大,因此保持离线。
Full accessfull-access移除任务根约束、进程沙箱和本地命令审批,仅在管理员允许时可用。移除通常的进程网络边界;Browser 与外部服务政策仍独立。

只有 Full access 会移除文件系统和进程网络沙箱,Full workspace access 不会。选择足以完成任务 的最窄配置;管理员还能继续收窄,审批永远不能突破上限。

Full access 会影响整台机器

它可以读取或修改项目外文件并不经命令审批使用网络。只在受控隔离环境短时使用,先审查请求,完成后 立即恢复更窄级别。

修改何时生效

  • 新任务创建时捕获选择的级别;
  • 空闲任务的修改保存给下一次运行;
  • 运行中修改只影响新工具决定,不重写已签发审批或正在执行的操作。

需要立刻收窄时,先停止、检查部分效果、选择新级别,再继续。其他客户端打开任务不会用该客户端默认值 覆盖任务已保存级别。

阅读审批请求

检查准确工具与参数、目标工作区或外部位置、是否写入/执行/联网/发布/删除、请求来自哪个智能体,以及 授权是一次性还是仅限本任务中的相同调用。影响不清楚时拒绝,并给出更安全替代方案的引导消息。

权限边界等待决定

工作区写入 · 本地命令

执行前先看清将要发生什么
运行受影响测试等待决定
  1. 01检查动作
  2. 02单次或规则授权
  3. 03查看回执

Browser、网络和外部工具

Browser 与 MCP 操作仍受同一任务上限约束。看见网页不等于允许在网页上行动;添加插件或技能也不会 扩大工具权限。远程项目在实际执行工作的远程 Host 上评估权限。

取消与恢复

Stop 在安全边界取消活动运行。未决审批不会变成漂浮的自由权威;恢复会把它重新绑定到准确持久任务 状态,过期请求不会对另一个操作静默重放。

Kairo Code 用户手册 · 闭源产品分发