执行策略
在 设置 → 系统 → 安全 中控制 Agent 能在本机做什么。
Windows 用户:
sandbox_mode声明文件访问意图;OS 是否强制隔离由 Windows 沙箱(v0.7.4+)决定。两者都要看。
沙箱模式(sandbox_mode)
| 模式 | 效果 |
|---|---|
| Workspace write | 仅工作区根内读写(默认) — workspace-write |
| Read only | 禁止写文件 — read-only |
| Full access | 更广写范围 — danger-full-access(慎用) |
对应 config.toml 的 sandbox_mode。桌面 设置 → 系统 下拉可能显示为 “Full access”(内部值 full-access);保存后应以 config 中的 danger-full-access 为准。
在 Windows elevated 沙箱下,即使 workspace-write,工作区外写入仍会被 OS 拒绝。
功能开关
| 设置 | 控制 |
|---|---|
| Shell tool | exec_shell 家族 |
| Web search | web_search / fetch_url / web.run |
| Exec policy | 运行时强制执行沙箱与工具策略 |
| Sub-agents | agent_spawn 等 |
审批策略
独立下拉:on-request、untrusted、never、auto。对话框行为见工具审批。
沙箱后端对比
| 后端 | 适用 | 说明 |
|---|---|---|
| Windows 原生(默认) | Windows 10/11 | Elevated / Unelevated — 见 Windows 沙箱 |
| macOS Seatbelt | macOS | sandbox-exec 进程隔离 |
| Linux(degraded) | Linux | 策略声明;OS 强制待 Landlock 路线 |
| OpenSandbox | 可选 | sandbox_backend = "opensandbox" — 经 HTTP 在外部容器执行 shell |
建议
- 日常开发:elevated 沙箱 +
workspace-write+on-request审批。 - 隔离环境:关闭联网与 shell。
- 办公会话无论开关均不提供 shell。
相关:Windows 沙箱 · 网络策略 · Shell 工具