安全、权限与部署
AI Agent 可以读写文件、执行命令、访问网络并调用外部系统。安全不是一个开关,而是身份、模型、工具、数据和部署共同构成的边界。
设计原则
最小权限
只授予完成当前任务所需的目录、工具、模型和网络范围。读取、搜索和计划可以与写入、删除、发布分开授权。
高风险操作由人确认
命令执行、代码写入、删除、外部发布、密钥使用和未知工具,应根据场景设置确认或拒绝策略。无人值守任务默认 fail-closed。
凭据不进入仓库与对话
API Key、配对码、Agent secret、服务端共享密钥和含凭据日志不得进入 Git、公开群聊、截图或知识库。
项目与租户隔离
不同客户、项目和 Agent 使用独立空间。执行节点可使用 worktree、OS sandbox、容器或独立主机进一步隔离。
所有外部内容都可能不可信
网页、文档、代码、HTML/SVG Artifact 和 MCP 服务都可能携带提示注入或恶意内容。进入工具执行前,需要明确数据来源和权限。
四层安全边界
| 层 | 关键控制 |
|---|---|
| HiPMMCode | 权限模式、工具规则、Hooks、预算、Sandbox、项目指令、MCP 信任 |
| Code Platform | 用户/项目权限、模型渠道、API Key、知识库隔离、Artifact 访问 |
| HiPMM | 用户身份、调用配额、画像访问、API/MCP Key、个人数据授权 |
| 涌智 IM | Owner 可见性、一次性配对、手机审批、Bridge 凭据、群聊触发边界 |
部署形态
本地个人
模型凭据和代码库保存在个人设备。适合个人试用和低复杂度任务。
团队托管
平台与文档由团队维护,执行仍可以在每位成员或专用节点本地运行。适合兼顾集中管理与本地代码访问。
私有部署
Platform、HiPMM、IM 服务和执行节点部署在组织控制环境中,并接入企业模型网关、身份、日志、备份和监控。
对外采购前应确认
- 数据会经过哪些模型和服务;
- API Key 存储、轮换和撤销方式;
- 哪些操作会要求人工确认;
- 执行环境能访问哪些目录和网络;
- 日志、会话、知识和 Artifact 保存多久;
- 谁可以导出、删除和恢复数据;
- 故障或模型不可用时如何降级;
- 合规责任由部署方、模型方和使用者如何划分。
WARNING
任何“完全安全”“零风险”或“绝不泄露”的承诺都不专业。正确做法是明确威胁模型、实施控制、保留审计,并对高风险场景进行实际验证。