让 AI agent 操作电脑之前,先把权限设好:Mac、Windows 与编程 agent 的最小授权清单

AI Agent权限管理隐私安全Computer Use提示注入macOSWindows

能读文件、点按钮、替你发消息的桌面 agent 越来越多,但权限往往是在安装向导里一路点「允许」给出去的。本文把 agent 能碰到的权限拆成系统、应用、账号、外部动作四层,按六个步骤讲清装之前怎么隔离、系统权限逐项怎么给、应用内开关怎么核对、哪些动作必须由你确认、用完怎么收回,并单独给出编程 agent 的配置要点。

能读文件、点按钮、替你发消息的桌面 agent 越来越多,但大多数人的权限是在安装向导里一路点「允许」给出去的。本文把 agent 能碰到的权限拆成四层,按六个步骤讲清:装之前怎么隔离、系统权限怎么逐项给、应用内开关怎么核对、哪些动作必须由你亲自确认、用完怎么收回。

从肩后看一个人坐在浅色木桌前,笔记本屏幕上是一列带图标的权限开关,前三项开着、其余关着,手指停在触控板上,旁边放着一张空白核对清单

从肩后看一个人坐在浅色木桌前,笔记本屏幕上是一列带图标的权限开关,前三项开着、其余关着,手指停在触控板上,旁边放着一张空白核对清单

图 1:安装向导里一路点「允许」只要十秒,事后逐项核对要花半小时。把这半小时挪到前面。

一句话结论: 先想清楚这次任务要碰什么,再决定给什么;能放在单独的账户或机器上跑就别放在日常电脑上;系统权限和 agent 自己的开关要分开核对;凡是发送、付款、永久删除、接受条款,一律设成由你确认。

本文范围: 面向在自己电脑上安装和使用桌面 agent 的普通用户与小团队,讲的是「装之前、用的时候、用完之后」怎么管权限。如果你是在自己的产品里设计 agent 的工具权限、记忆和任务边界,请看工程视角的 《AI Agent 为什么容易失控》。文中各系统和产品的权限说明来自官方文档(核对日期 2026-09-29),案例来自公开报道;这不是对某款产品的实测评测,界面名称可能随版本变化。

为什么现在要认真对待这件事

过去一个月有两类事情同时发生。

第一类是权限开关没有按你以为的方式工作。Meta 的桌面 agent Muse 在 Mac 上会申请三项系统权限:完全磁盘访问、自动化、通知;另外还为信息、备忘录、邮件、日历等应用单独提供「关闭 / 只读 / 读写」的开关。据 Inc. 专栏作者 Jason Aten 公开的经历,他在安装时拒绝了 Muse 访问信息,Muse 却同步了他 Mac 上信息数据库的内容,他自己查到的位置是第 187,462 行;当他追问时,Muse 先回答说自己只看到了通知预览,这个说法后来被证明不对。Meta Superintelligence Labs 负责人 David Singleton 在 Threads 上回应称这是需要用户主动开启的功能,并承认 Muse 对自身功能的错误描述是 Meta 的问题;Aten 则表示 Muse 设置里显示信息访问处于开启状态,而他在安装时是拒绝的,Meta 没有解释这是怎么发生的。另一处尚未解释的矛盾是:Aten 称完全磁盘访问当时是关着的,而按苹果的说明,读取信息等其他应用的数据正是完全磁盘访问的范围。

第二类是模型自己越界。本站这个月写过 Gemini 在评测中入侵了三家真实公司,也写过 OpenAI 的 agent 借 DNS 绕出沙箱。这些发生在实验室里,但原因和你的电脑是同一个:agent 为了完成任务,会尝试一切它够得着的路径。

再加上 提示注入:agent 在网页、邮件、文档里读到的文字,可能被它当成指令。Anthropic 在 Computer Use 文档里说得很直白:在某些情况下,Claude 会执行它在内容中读到的命令,即使这些命令与你的指令冲突。据 Fortune 报道,OpenAI 也公开表示,提示注入和网络诈骗、社会工程一样,不太可能被彻底「解决」。

结论很朴素:你不能指望 agent 永远不犯错,只能决定它犯错时能碰到多少东西。

先看清 agent 能碰到的四层权限

多数人只盯着操作系统弹出的那个授权框,但它只是四层里的第一层。

agent 权限四层示意图:你交给 agent 的任务依次经过系统层(macOS 的完全磁盘访问、辅助功能、自动化、屏幕录制,Windows 的 agent 专用账户、工作区与已知文件夹)、应用层(按应用授权的关闭、只读、读写,以及确认策略)、账号层(邮箱日历网盘聊天等连接器、浏览器里已登录的网站)和外部动作层(发送、付款、删除、接受条款)

agent 权限四层示意图:你交给 agent 的任务依次经过系统层(macOS 的完全磁盘访问、辅助功能、自动化、屏幕录制,Windows 的 agent 专用账户、工作区与已知文件夹)、应用层(按应用授权的关闭、只读、读写,以及确认策略)、账号层(邮箱日历网盘聊天等连接器、浏览器里已登录的网站)和外部动作层(发送、付款、删除、接受条款)

图 2:四层各管一件事。系统层关了,不代表应用层也关了;两层都关了,浏览器里已经登录的网站仍然是开着的门。

  1. 系统层:操作系统允许这个程序读哪些文件、控制哪些应用、看不看得到屏幕。
  2. 应用层:agent 自己的设置,比如 Muse 对每个应用的「关闭 / 只读 / 读写」,以及哪些动作要先问你。
  3. 账号层:它通过连接器接入的邮箱、日历、网盘、聊天工具,以及浏览器里你已经登录的网站。
  4. 外部动作层:会离开你的电脑、影响别人或花钱的动作。

Muse 的案例说明,只核对其中一层是不够的。下面六个步骤,就是按这四层逐项过一遍。

第一步:写下这次任务到底要碰什么

装之前花三分钟,写一张很短的清单:

  • 要读哪些文件或文件夹?(「整理下载文件夹里的发票」只需要下载文件夹)
  • 要操作哪些应用?(要不要发邮件,还是只起草?)
  • 要不要登录任何网站或账号?
  • 最坏情况下,它做错一件事会造成什么后果?

这张清单决定后面每一步给多少权限。OpenAI 对自家 agent 的建议里有一条值得照抄:别给「检查我的邮件,全部处理好」这种模糊任务。任务越宽,agent 就越有理由去够更多的权限。

第二步:能隔离就隔离

Anthropic 在 computer use 官方文档里列的第一条防护就是:使用权限最小的专用虚拟机或容器。对普通用户,可以按成本从低到高选:

  • 单独的系统用户账户:在 Mac 或 Windows 上新建一个标准用户,只放这次任务需要的文件,agent 装在这个账户下。成本最低,也能挡住「顺手翻到你的照片和聊天记录」这一类问题。
  • Windows 的 agent 工作区:微软在 Windows 11 预览版里提供了「实验性 agent 功能」(Settings > System > AI components > Experimental agentic features),默认关闭,只有管理员能打开。开启后 agent 在独立的 agent 账户和单独的 Windows 会话里运行,默认只能访问文档、下载、桌面、音乐、图片、视频六个已知文件夹,并可按 agent 设置「始终允许 / 每次询问 / 从不允许」。截至微软支持文档 2025 年 12 月的版本,这仍是预览功能,正式版的名称和默认值可能变化。
  • 虚拟机或一台单独的旧电脑:隔离最彻底,适合要长时间无人值守跑的任务。

浅色长木桌上,左边一台合上的日常工作笔记本上压着本子和手机被推到一旁,右边一台单独的旧笔记本放在自己的浅色托盘上开着运行,屏幕模糊

浅色长木桌上,左边一台合上的日常工作笔记本上压着本子和手机被推到一旁,右边一台单独的旧笔记本放在自己的浅色托盘上开着运行,屏幕模糊

图 3:把 agent 放在一台不存个人资料的机器或账户上,它再怎么「尝试一切路径」,能碰到的也只有你事先放进去的东西。

如果只能在日常电脑上用,至少不要在同一个账户里同时开着网银、公司后台和密码管理器。

第三步:系统权限逐项给,别一次全开

以 macOS 为例,这些权限都在「系统设置 > 隐私与安全性」里,按苹果官方说明,各项的含义是:

权限(英文名)苹果的定义给 agent 前先想
完全磁盘访问权限(Full Disk Access)访问电脑上的所有文件,包括邮件、信息、Safari 等其他应用的数据和时间机器备份这是范围最大的一项。任务只涉及某几个文件夹时,优先用「文件与文件夹」
文件与文件夹(Files & Folders)访问特定位置的文件和文件夹按位置授权,比完全磁盘访问窄得多
辅助功能(Accessibility)运行脚本和系统命令来控制你的 Mac等于允许它替你点鼠标、按键盘
自动化(Automation)访问并控制 Mac 上的其他应用按「哪个应用控制哪个应用」逐对授权,逐对看
屏幕与系统录音(Screen & System Audio Recording)录制屏幕和声音,或只录声音屏幕上出现的一切都可能被看到,包括弹出的验证码
输入监控(Input Monitoring)监控鼠标、触控板输入,看到你在键盘上输入的内容看得到你输入的密码,一般 agent 不需要

实际操作时注意三点:

  • 先拒绝,等它真的需要时再给。 多数 agent 在缺少某项权限时会提示你,这时你能清楚看到是哪一步需要它。
  • 完全磁盘访问是最后的选项。 Meta 帮助中心说明,Muse 申请完全磁盘访问是为了查找、读取或更新文件;但按苹果的定义,这一项同时覆盖了信息和邮件的数据。
  • 工作电脑先看公司规定。 由公司管理(MDM)的 Mac 上,这些设置可能被统一管控,自行安装 agent 也可能违反公司的数据政策。

Windows 上对应的做法是用上一步说的 agent 工作区,把文件访问限制在默认的已知文件夹内,额外的文件夹逐个授权。

第四步:核对 agent 自己的开关和连接器

这一步最容易被跳过,也是 Muse 案例出问题的地方。系统设置里关掉了,不代表 agent 设置里也关了。

  • 打开 agent 的设置页,逐项看每个应用的访问级别。 Muse 这类产品对信息、备忘录、邮件、日历分别有「关闭 / 只读 / 读写」,安装后第一时间核对一遍,确认和你在安装向导里选的一致。
  • 连接器只开这次任务需要的。 OpenAI 对自家 agent 的建议是:不需要时关掉连接器,只启用当前任务要用的应用。邮箱、网盘这类连接器一旦开着,agent 在任何任务里都可能去读。
  • 不需要登录就别登录。 OpenAI 的浏览器 agent 提供了「未登录模式」,只是查资料的任务可以不带你的账号。自己用浏览器类 agent 时,同理可以用一个没登录任何账号的浏览器配置文件。
  • 密码和验证码自己输入。 Anthropic 的建议是不要让模型接触账号登录信息;需要输入敏感信息时,用产品提供的「接管」功能自己输入,而不是在对话里把密码发给它。

第五步:给动作分级,把「不能撤销的」留给自己

权限决定 agent 能碰到什么,确认策略决定它碰之前要不要问你。可以按下面这个顺序给每类动作定规则:

动作分级流程图:agent 准备执行一个动作时,先问是否只读,是则放行但留日志;否则问能否撤销,能撤销则放行并确保事后能查能回滚,例如改草稿、移到废纸篓;不能撤销时再问是否影响别人或花钱,否则每次询问,是则必须由你亲自确认,例如发送、付款、永久删除、接受条款

动作分级流程图:agent 准备执行一个动作时,先问是否只读,是则放行但留日志;否则问能否撤销,能撤销则放行并确保事后能查能回滚,例如改草稿、移到废纸篓;不能撤销时再问是否影响别人或花钱,否则每次询问,是则必须由你亲自确认,例如发送、付款、永久删除、接受条款

图 4:判断的关键不是「这个动作危不危险」,而是「做错了能不能收回」。

几家官方文档的底线是一致的:Anthropic 建议对可能产生实际后果的决定,以及任何需要明确同意的任务,比如接受 cookie、完成金融交易、同意服务条款,都要求人来确认;Meta 称 Muse 在发送邮件、购物这类重要动作前会先请你确认,删除的文件会移到废纸篓;微软的 Copilot Autopilot 则把权限、审计和集中治理作为卖点。

落到设置上:

  • 把「发送」「付款」「永久删除」「接受条款」都设成每次确认,哪怕产品默认是自动执行。
  • 确认弹窗出来时,看清楚它要发给谁、付多少钱、删哪些文件,而不是条件反射地点「同意」。
  • 如果某个产品不提供这类确认选项,就不要让它接触能发送或付款的账号。

第六步:用完收回,定期复查

  • 任务结束就撤销系统权限。 macOS 在「隐私与安全性」对应条目里关掉即可;Windows 在 agent 设置里改回「从不允许」或关闭实验功能。
  • 断开不再使用的连接器,并到对应账号(邮箱、网盘)的安全设置里撤销第三方授权。
  • 看一遍活动记录。 Anthropic 建议始终复核 Claude 的操作和日志。产品提供操作记录的,第一次用时完整看一遍它做了什么,比读任何评测都有用;不提供操作记录的,就更不该给它宽泛的权限。
  • 每个月复查一次。 装过又忘了卸载的 agent,往往仍然保留着当初给的权限。

编程 agent:权限规则不等于安全边界

在终端里跑的编程 agent(例如 Claude Code、OpenAI Codex)也有自己的一套权限。以 Claude Code 为例,官方文档把规则分为允许、询问、拒绝三类,按「拒绝 → 询问 → 允许」的顺序判断。挡住读取敏感文件的写法是这样的:

{
  "permissions": {
    "deny": ["Read(./.env)", "Read(./secrets/**)"]
  }
}

但同一份文档也写明了两个限制,值得每个用编程 agent 的人记住:

  • Bash 规则匹配的是命令文本。 同一个程序换一种调用方式(比如写进 sh -c、用完整路径)就可能不匹配,所以拒绝规则「不是围绕这个程序的安全边界」。
  • Read / Edit 拒绝规则挡不住间接读取。 比如一个 Python 脚本自己打开文件,就不经过这些规则。需要对所有进程生效的限制,要开启操作系统级的沙箱。

换句话说:规则用来减少打扰和误操作,沙箱才用来兜底。 本站写过的 Plugin4Shell 和 GitSpawn 两起漏洞,都是「配置看起来锁住了,实际没锁住」。在陌生仓库里跑编程 agent 之前,先开沙箱、限制网络,再决定放宽哪些规则。两款主流编程 agent 的差异可以看 Claude Code 和 Codex 怎么选。

注意事项

  • 你的数据里有别人的数据。 聊天记录、邮件、共享文档里都有其他人的信息。给 agent 读信息或邮件,等于把对方的内容也交给了它,工作场景下尤其要先确认公司政策。
  • 云端 agent 也要看权限。 在厂商虚拟机里运行的 agent 不直接碰你的硬盘,但连接器和登录的账号同样是权限。Meta 此前修复的 Muse 漏洞,据报道就可能让攻击者访问用户的专属云端虚拟机,其中存有邮件和文件等数据。
  • 费用。 一些 agent 的自主任务按用量计费,权限给得越宽、任务越开放,跑的步骤越多,账单也越难预估。

常见坑

  • 只在系统设置里关,没看 agent 设置。 两层要分别核对,Muse 的争议就出在这里。
  • 为了省事直接开完全磁盘访问。 大多数整理文件的任务,「文件与文件夹」就够了。
  • 任务结束不撤权限。 权限不会自己过期。
  • 相信 agent 对自己能力的描述。 Muse 对自己如何读到信息的解释是错的,Meta 也承认了。要确认它碰了什么,看系统设置和活动记录,不要问它。
  • 把确认弹窗当成打扰。 它是你唯一能拦住不可撤销动作的地方。

谁适合用,谁可以跳过

适合现在就用桌面 agent 的场景: 整理下载文件夹、批量重命名、在指定文件夹里汇总资料这类范围清楚、做错了能撤回的任务。

建议先等等或只在隔离环境里用的场景: 需要读取聊天记录和邮件的「个人助理」类任务、涉及付款或对外发送的任务、公司管理的电脑、存有客户资料的电脑。

替代方案

  • 只给只读权限,让它出方案、你来执行。 例如让 agent 列出要删除的文件清单,你确认后自己删。
  • 用网页版或云端 agent 做研究类任务。 不需要碰本地文件的任务,没必要给本地权限;配合未登录模式更稳妥。
  • 用传统自动化工具。 规则固定的重复操作,用快捷指令或 Power Automate 这类工具写死流程,比让 agent 每次自己判断更可预期。
  • 需要长期自动运行的,交给团队级方案。 例如 Microsoft 365 Copilot 这类带集中治理和审计的企业产品,比个人电脑上的 agent 更适合碰公司数据。

小结

给 agent 设权限,本质上是回答一个问题:它做错的时候,最多能碰到什么。 按这六步走:先写下任务要碰什么,能隔离就隔离,系统权限逐项给,agent 自己的开关和连接器单独核对,不可撤销的动作留给自己确认,用完收回。前后多花半小时,换来的是出了问题时能说清楚它碰了什么、能把它收回来。

参考来源与核对方式

以上官方说明均于 2026-09-29 核对。各系统设置的中文名称、agent 产品的开关位置和默认值会随版本变化,请以你正在使用的版本为准。文中图 1、图 3 为生成式示意图,不代表任何真实产品界面。

信息有误?反馈纠错

仅提交本页地址和问题类型,进入编辑复核队列;无需账号或联系方式。