← 返回学习笔记
安全边界2026.07.25约 8 分钟

沙盒与审批:放心让 AI 动手之前先画好边界

理解文件权限、网络访问和高风险操作的审批原则,在效率与安全之间取得平衡。

理解文件权限、网络访问和高风险操作的审批原则,在效率与安全之间取得平衡。

01

沙盒和审批分别负责什么

沙盒决定 AI 可以接触哪些资源,例如能读取或写入哪些目录、能否访问网络、命令可以在什么范围内运行。审批则决定越过常规边界时,是否必须先由人确认。

可以把沙盒理解为实验室的墙和门禁,把审批理解为出门时需要得到的许可。两者共同控制动作范围,但并不替代代码审查和测试。

02

权限不是越大越方便

完全开放权限虽然减少确认次数,却也放大误操作的影响;每一步都询问又会让自动化变得低效。更合理的方法是按照风险分级。

操作类型建议处理方式
读取项目文件、修改普通代码在项目范围内允许
安装依赖、访问指定开发网站按任务需要确认或限定域名
删除文件、修改系统配置先说明影响并人工确认
部署、发布、数据库迁移必须人工确认并保留回滚方案
读取密钥、Cookie、私有凭据默认禁止
03

高风险任务先让 AI 说明计划

涉及删除、批量移动、生产数据、认证权限、支付、部署和依赖大版本升级时,先让 AI 列出准备运行的命令、会修改的文件和可能产生的副作用。

请在动手前说明计划运行的命令和可能影响的文件。不要读取 .env、密钥、token、cookie 或其他私有凭据。不要执行删除数据、发布、部署或迁移命令,除非我明确确认。

提示文字可以让 AI 更早暴露计划,但不能代替实际的权限控制。

04

个人项目的实用原则

重要项目始终使用版本控制;高风险改动建立独立分支;只授予当前任务真正需要的目录和网络权限;涉及外部系统时保留人工确认;完成后查看文件差异并运行测试。

如果某类越界命令经常出现,可以为它建立明确规则,而不是每次临时决定。规则应尽量具体,避免一个过宽的命令前缀意外覆盖更多操作。

05

安全边界不等于结果正确

沙盒和审批主要减少越权和不可逆操作,无法保证生成的代码没有逻辑问题。AI 完成修改后,仍然需要正常的测试、代码审查和发布流程。

产品的权限选项可能随版本变化,实际使用时应以当前客户端和官方文档中的说明为准。

本文根据公开教程内容重新整理并以个人学习笔记方式编纂。产品功能可能更新,实际使用时请以当前官方文档为准。
参考来源:CodexGuide 对应教程 ↗