执行策略

设置 → 系统 → 安全 中控制 Agent 能在本机做什么

Windows 用户: sandbox_mode 声明文件访问意图;OS 是否强制隔离由 Windows 沙箱(v0.7.4+)决定。两者都要看。

沙箱模式(sandbox_mode

模式 效果
Workspace write 仅工作区根内读写(默认) — workspace-write
Read only 禁止写文件 — read-only
Full access 更广写范围 — danger-full-access(慎用)

对应 config.tomlsandbox_mode。桌面 设置 → 系统 下拉可能显示为 “Full access”(内部值 full-access);保存后应以 config 中的 danger-full-access 为准。

在 Windows elevated 沙箱下,即使 workspace-write工作区外写入仍会被 OS 拒绝

功能开关

设置 控制
Shell tool exec_shell 家族
Web search web_search / fetch_url / web.run
Exec policy 运行时强制执行沙箱与工具策略
Sub-agents agent_spawn

审批策略

独立下拉:on-requestuntrustedneverauto。对话框行为见工具审批

沙箱后端对比

后端 适用 说明
Windows 原生(默认) Windows 10/11 Elevated / Unelevated — 见 Windows 沙箱
macOS Seatbelt macOS sandbox-exec 进程隔离
Linux(degraded) Linux 策略声明;OS 强制待 Landlock 路线
OpenSandbox 可选 sandbox_backend = "opensandbox" — 经 HTTP 在外部容器执行 shell

建议

相关:Windows 沙箱 · 网络策略 · Shell 工具