审批与安全
审批决定 Agent 执行操作前要不要经过你确认。LanMate 提供四种预设模式,从「每次修改都问」到「几乎全自动」,高危操作在任何模式下都会拦截。
四种审批模式
| 模式 | 行为 |
|---|---|
| 只读放行 | 查看类命令直接执行;修改文件与执行命令时弹窗确认 |
| 读写放行(默认) | 文件读写直接执行;命令执行时弹窗确认 |
| 自动批准 | AI 判断命令风险,低风险自动放行,高风险弹窗确认 |
| 完全访问 | 所有命令直接执行,高危命令仍会拦截 |
新任务默认「读写放行」,日常使用最平衡:文档、代码的读写不被打断,但执行命令(安装依赖、跑脚本、网络请求)前会问你。
切换入口有两个:
- 对话中:输入框左下角的模式标签,随时切换,只影响当前会话
- 设置:设置 → 安全 → 默认审批级别,新对话的默认档位
提示:「完全访问」模式下 LanMate 可以不经确认执行任何命令,请只在可信环境使用。「自动批准」依赖 AI 判断,可能误判风险。
工具调用分级
每次工具调用先做静态分类(保守原则:拿不准就升级):
| 级别 | 典型操作 | 只读放行 | 读写放行 | 自动批准 | 完全访问 |
|---|---|---|---|---|---|
| 只读 | 查看文件、搜索、git status |
自动 | 自动 | 自动 | 自动 |
| 写入 | 改文件、git commit |
确认 | 自动 | AI 判断 | 自动 |
| 执行 | Shell 命令、网络、安装 | 确认 | 确认 | AI 判断 | 自动 |
| 高危 | 删除系统文件、格式化等 | 确认 | 确认 | 确认 | 确认 |
高危操作是硬底线:四种模式都强制确认,「本会话允许」也不能绕过。
AI 命令安全审查
设置 → 安全 → 开启「AI 命令安全审查」后,待判操作先发给审查模型评估:
- 返回
safe/caution/danger三档,附通俗解释(说清命令做什么、可能什么后果) safe自动放行,caution/danger弹窗- 8 秒超时或失败回落
caution(宁让人工看一眼) - 审查模型复用当前对话模型,无需额外配置
审批卡片
需要确认时,消息顶部出现审批卡片:
- 工具名、风险等级、AI 通俗解释
- 命令全文(等宽字体,可滚动)
- 三个选择:拒绝 / 允许一次 / 本会话允许
10 分钟超时按拒绝处理。「本会话允许」按会话隔离——并行开多个会话时,每个会话各自决定,互不影响;高危操作不受会话级放行影响。
渠道会话(蓝信里指挥 Agent)的审批卡片推送到蓝信:四按钮(批准一次 / 本对话有效 / 永久允许 / 拒绝),660 秒过期按拒绝。详见蓝信渠道。
自动任务与子代理
无人执行的场景单独配置:
| 设置 | 位置 | 说明 |
|---|---|---|
| 定时任务审批级别 | 设置 → 安全 | 无人值守任务的档位,建议适当放宽避免阻塞 |
| 子代理审批 | 设置 → 安全 | 跟随主会话(推荐):子代理的审批卡显示在主聊天里;全自动:常规操作直接执行,高危仍确认 |
| 无人值守写操作 | 设置 → 安全 | 定时任务、代码审查与子代理执行写操作的处理策略 |
无人值守写操作三档:
| 档位 | 行为 |
|---|---|
| 默认 | 直接执行 |
| 留痕警告 | 执行并记录、标记 |
| 强制审批 | 需人工审批,无人响应则拒绝(可能导致定时任务失败) |
与沙箱的关系
审批管「要不要问你」,沙箱管「能碰哪里」。两层独立生效,详见沙箱与文件保护。