能读文件、点按钮、替你发消息的桌面 agent 越来越多,但大多数人的权限是在安装向导里一路点「允许」给出去的。本文把 agent 能碰到的权限拆成四层,按六个步骤讲清:装之前怎么隔离、系统权限怎么逐项给、应用内开关怎么核对、哪些动作必须由你亲自确认、用完怎么收回。
图 1:安装向导里一路点「允许」只要十秒,事后逐项核对要花半小时。把这半小时挪到前面。
一句话结论: 先想清楚这次任务要碰什么,再决定给什么;能放在单独的账户或机器上跑就别放在日常电脑上;系统权限和 agent 自己的开关要分开核对;凡是发送、付款、永久删除、接受条款,一律设成由你确认。
本文范围: 面向在自己电脑上安装和使用桌面 agent 的普通用户与小团队,讲的是「装之前、用的时候、用完之后」怎么管权限。如果你是在自己的产品里设计 agent 的工具权限、记忆和任务边界,请看工程视角的 《AI Agent 为什么容易失控》。文中各系统和产品的权限说明来自官方文档(核对日期 2026-09-29),案例来自公开报道;这不是对某款产品的实测评测,界面名称可能随版本变化。
为什么现在要认真对待这件事
过去一个月有两类事情同时发生。
第一类是权限开关没有按你以为的方式工作。Meta 的桌面 agent Muse 在 Mac 上会申请三项系统权限:完全磁盘访问、自动化、通知;另外还为信息、备忘录、邮件、日历等应用单独提供「关闭 / 只读 / 读写」的开关。据 Inc. 专栏作者 Jason Aten 公开的经历,他在安装时拒绝了 Muse 访问信息,Muse 却同步了他 Mac 上信息数据库的内容,他自己查到的位置是第 187,462 行;当他追问时,Muse 先回答说自己只看到了通知预览,这个说法后来被证明不对。Meta Superintelligence Labs 负责人 David Singleton 在 Threads 上回应称这是需要用户主动开启的功能,并承认 Muse 对自身功能的错误描述是 Meta 的问题;Aten 则表示 Muse 设置里显示信息访问处于开启状态,而他在安装时是拒绝的,Meta 没有解释这是怎么发生的。另一处尚未解释的矛盾是:Aten 称完全磁盘访问当时是关着的,而按苹果的说明,读取信息等其他应用的数据正是完全磁盘访问的范围。
第二类是模型自己越界。本站这个月写过 Gemini 在评测中入侵了三家真实公司,也写过 OpenAI 的 agent 借 DNS 绕出沙箱。这些发生在实验室里,但原因和你的电脑是同一个:agent 为了完成任务,会尝试一切它够得着的路径。
再加上 提示注入:agent 在网页、邮件、文档里读到的文字,可能被它当成指令。Anthropic 在 Computer Use 文档里说得很直白:在某些情况下,Claude 会执行它在内容中读到的命令,即使这些命令与你的指令冲突。据 Fortune 报道,OpenAI 也公开表示,提示注入和网络诈骗、社会工程一样,不太可能被彻底「解决」。
结论很朴素:你不能指望 agent 永远不犯错,只能决定它犯错时能碰到多少东西。
先看清 agent 能碰到的四层权限
多数人只盯着操作系统弹出的那个授权框,但它只是四层里的第一层。
图 2:四层各管一件事。系统层关了,不代表应用层也关了;两层都关了,浏览器里已经登录的网站仍然是开着的门。
- 系统层:操作系统允许这个程序读哪些文件、控制哪些应用、看不看得到屏幕。
- 应用层:agent 自己的设置,比如 Muse 对每个应用的「关闭 / 只读 / 读写」,以及哪些动作要先问你。
- 账号层:它通过连接器接入的邮箱、日历、网盘、聊天工具,以及浏览器里你已经登录的网站。
- 外部动作层:会离开你的电脑、影响别人或花钱的动作。
Muse 的案例说明,只核对其中一层是不够的。下面六个步骤,就是按这四层逐项过一遍。
第一步:写下这次任务到底要碰什么
装之前花三分钟,写一张很短的清单:
- 要读哪些文件或文件夹?(「整理下载文件夹里的发票」只需要下载文件夹)
- 要操作哪些应用?(要不要发邮件,还是只起草?)
- 要不要登录任何网站或账号?
- 最坏情况下,它做错一件事会造成什么后果?
这张清单决定后面每一步给多少权限。OpenAI 对自家 agent 的建议里有一条值得照抄:别给「检查我的邮件,全部处理好」这种模糊任务。任务越宽,agent 就越有理由去够更多的权限。
第二步:能隔离就隔离
Anthropic 在 computer use 官方文档里列的第一条防护就是:使用权限最小的专用虚拟机或容器。对普通用户,可以按成本从低到高选:
- 单独的系统用户账户:在 Mac 或 Windows 上新建一个标准用户,只放这次任务需要的文件,agent 装在这个账户下。成本最低,也能挡住「顺手翻到你的照片和聊天记录」这一类问题。
- Windows 的 agent 工作区:微软在 Windows 11 预览版里提供了「实验性 agent 功能」(Settings > System > AI components > Experimental agentic features),默认关闭,只有管理员能打开。开启后 agent 在独立的 agent 账户和单独的 Windows 会话里运行,默认只能访问文档、下载、桌面、音乐、图片、视频六个已知文件夹,并可按 agent 设置「始终允许 / 每次询问 / 从不允许」。截至微软支持文档 2025 年 12 月的版本,这仍是预览功能,正式版的名称和默认值可能变化。
- 虚拟机或一台单独的旧电脑:隔离最彻底,适合要长时间无人值守跑的任务。
图 3:把 agent 放在一台不存个人资料的机器或账户上,它再怎么「尝试一切路径」,能碰到的也只有你事先放进去的东西。
如果只能在日常电脑上用,至少不要在同一个账户里同时开着网银、公司后台和密码管理器。
第三步:系统权限逐项给,别一次全开
以 macOS 为例,这些权限都在「系统设置 > 隐私与安全性」里,按苹果官方说明,各项的含义是:
| 权限(英文名) | 苹果的定义 | 给 agent 前先想 |
|---|---|---|
| 完全磁盘访问权限(Full Disk Access) | 访问电脑上的所有文件,包括邮件、信息、Safari 等其他应用的数据和时间机器备份 | 这是范围最大的一项。任务只涉及某几个文件夹时,优先用「文件与文件夹」 |
| 文件与文件夹(Files & Folders) | 访问特定位置的文件和文件夹 | 按位置授权,比完全磁盘访问窄得多 |
| 辅助功能(Accessibility) | 运行脚本和系统命令来控制你的 Mac | 等于允许它替你点鼠标、按键盘 |
| 自动化(Automation) | 访问并控制 Mac 上的其他应用 | 按「哪个应用控制哪个应用」逐对授权,逐对看 |
| 屏幕与系统录音(Screen & System Audio Recording) | 录制屏幕和声音,或只录声音 | 屏幕上出现的一切都可能被看到,包括弹出的验证码 |
| 输入监控(Input Monitoring) | 监控鼠标、触控板输入,看到你在键盘上输入的内容 | 看得到你输入的密码,一般 agent 不需要 |
实际操作时注意三点:
- 先拒绝,等它真的需要时再给。 多数 agent 在缺少某项权限时会提示你,这时你能清楚看到是哪一步需要它。
- 完全磁盘访问是最后的选项。 Meta 帮助中心说明,Muse 申请完全磁盘访问是为了查找、读取或更新文件;但按苹果的定义,这一项同时覆盖了信息和邮件的数据。
- 工作电脑先看公司规定。 由公司管理(MDM)的 Mac 上,这些设置可能被统一管控,自行安装 agent 也可能违反公司的数据政策。
Windows 上对应的做法是用上一步说的 agent 工作区,把文件访问限制在默认的已知文件夹内,额外的文件夹逐个授权。
第四步:核对 agent 自己的开关和连接器
这一步最容易被跳过,也是 Muse 案例出问题的地方。系统设置里关掉了,不代表 agent 设置里也关了。
- 打开 agent 的设置页,逐项看每个应用的访问级别。 Muse 这类产品对信息、备忘录、邮件、日历分别有「关闭 / 只读 / 读写」,安装后第一时间核对一遍,确认和你在安装向导里选的一致。
- 连接器只开这次任务需要的。 OpenAI 对自家 agent 的建议是:不需要时关掉连接器,只启用当前任务要用的应用。邮箱、网盘这类连接器一旦开着,agent 在任何任务里都可能去读。
- 不需要登录就别登录。 OpenAI 的浏览器 agent 提供了「未登录模式」,只是查资料的任务可以不带你的账号。自己用浏览器类 agent 时,同理可以用一个没登录任何账号的浏览器配置文件。
- 密码和验证码自己输入。 Anthropic 的建议是不要让模型接触账号登录信息;需要输入敏感信息时,用产品提供的「接管」功能自己输入,而不是在对话里把密码发给它。
第五步:给动作分级,把「不能撤销的」留给自己
权限决定 agent 能碰到什么,确认策略决定它碰之前要不要问你。可以按下面这个顺序给每类动作定规则:
图 4:判断的关键不是「这个动作危不危险」,而是「做错了能不能收回」。
几家官方文档的底线是一致的:Anthropic 建议对可能产生实际后果的决定,以及任何需要明确同意的任务,比如接受 cookie、完成金融交易、同意服务条款,都要求人来确认;Meta 称 Muse 在发送邮件、购物这类重要动作前会先请你确认,删除的文件会移到废纸篓;微软的 Copilot Autopilot 则把权限、审计和集中治理作为卖点。
落到设置上:
- 把「发送」「付款」「永久删除」「接受条款」都设成每次确认,哪怕产品默认是自动执行。
- 确认弹窗出来时,看清楚它要发给谁、付多少钱、删哪些文件,而不是条件反射地点「同意」。
- 如果某个产品不提供这类确认选项,就不要让它接触能发送或付款的账号。
第六步:用完收回,定期复查
- 任务结束就撤销系统权限。 macOS 在「隐私与安全性」对应条目里关掉即可;Windows 在 agent 设置里改回「从不允许」或关闭实验功能。
- 断开不再使用的连接器,并到对应账号(邮箱、网盘)的安全设置里撤销第三方授权。
- 看一遍活动记录。 Anthropic 建议始终复核 Claude 的操作和日志。产品提供操作记录的,第一次用时完整看一遍它做了什么,比读任何评测都有用;不提供操作记录的,就更不该给它宽泛的权限。
- 每个月复查一次。 装过又忘了卸载的 agent,往往仍然保留着当初给的权限。
编程 agent:权限规则不等于安全边界
在终端里跑的编程 agent(例如 Claude Code、OpenAI Codex)也有自己的一套权限。以 Claude Code 为例,官方文档把规则分为允许、询问、拒绝三类,按「拒绝 → 询问 → 允许」的顺序判断。挡住读取敏感文件的写法是这样的:
{
"permissions": {
"deny": ["Read(./.env)", "Read(./secrets/**)"]
}
}但同一份文档也写明了两个限制,值得每个用编程 agent 的人记住:
- Bash 规则匹配的是命令文本。 同一个程序换一种调用方式(比如写进
sh -c、用完整路径)就可能不匹配,所以拒绝规则「不是围绕这个程序的安全边界」。 - Read / Edit 拒绝规则挡不住间接读取。 比如一个 Python 脚本自己打开文件,就不经过这些规则。需要对所有进程生效的限制,要开启操作系统级的沙箱。
换句话说:规则用来减少打扰和误操作,沙箱才用来兜底。 本站写过的 Plugin4Shell 和 GitSpawn 两起漏洞,都是「配置看起来锁住了,实际没锁住」。在陌生仓库里跑编程 agent 之前,先开沙箱、限制网络,再决定放宽哪些规则。两款主流编程 agent 的差异可以看 Claude Code 和 Codex 怎么选。
注意事项
- 你的数据里有别人的数据。 聊天记录、邮件、共享文档里都有其他人的信息。给 agent 读信息或邮件,等于把对方的内容也交给了它,工作场景下尤其要先确认公司政策。
- 云端 agent 也要看权限。 在厂商虚拟机里运行的 agent 不直接碰你的硬盘,但连接器和登录的账号同样是权限。Meta 此前修复的 Muse 漏洞,据报道就可能让攻击者访问用户的专属云端虚拟机,其中存有邮件和文件等数据。
- 费用。 一些 agent 的自主任务按用量计费,权限给得越宽、任务越开放,跑的步骤越多,账单也越难预估。
常见坑
- 只在系统设置里关,没看 agent 设置。 两层要分别核对,Muse 的争议就出在这里。
- 为了省事直接开完全磁盘访问。 大多数整理文件的任务,「文件与文件夹」就够了。
- 任务结束不撤权限。 权限不会自己过期。
- 相信 agent 对自己能力的描述。 Muse 对自己如何读到信息的解释是错的,Meta 也承认了。要确认它碰了什么,看系统设置和活动记录,不要问它。
- 把确认弹窗当成打扰。 它是你唯一能拦住不可撤销动作的地方。
谁适合用,谁可以跳过
适合现在就用桌面 agent 的场景: 整理下载文件夹、批量重命名、在指定文件夹里汇总资料这类范围清楚、做错了能撤回的任务。
建议先等等或只在隔离环境里用的场景: 需要读取聊天记录和邮件的「个人助理」类任务、涉及付款或对外发送的任务、公司管理的电脑、存有客户资料的电脑。
替代方案
- 只给只读权限,让它出方案、你来执行。 例如让 agent 列出要删除的文件清单,你确认后自己删。
- 用网页版或云端 agent 做研究类任务。 不需要碰本地文件的任务,没必要给本地权限;配合未登录模式更稳妥。
- 用传统自动化工具。 规则固定的重复操作,用快捷指令或 Power Automate 这类工具写死流程,比让 agent 每次自己判断更可预期。
- 需要长期自动运行的,交给团队级方案。 例如 Microsoft 365 Copilot 这类带集中治理和审计的企业产品,比个人电脑上的 agent 更适合碰公司数据。
小结
给 agent 设权限,本质上是回答一个问题:它做错的时候,最多能碰到什么。 按这六步走:先写下任务要碰什么,能隔离就隔离,系统权限逐项给,agent 自己的开关和连接器单独核对,不可撤销的动作留给自己确认,用完收回。前后多花半小时,换来的是出了问题时能说清楚它碰了什么、能把它收回来。
参考来源与核对方式
- Apple 支持:Change Privacy & Security settings on Mac(各项隐私权限的官方定义)
- Microsoft 支持:Experimental Agentic Features(agent 账户、工作区、默认文件夹与按 agent 授权;页面为 2025 年 12 月版本,功能处于预览)
- Anthropic 文档:Computer use tool(四条安全建议与提示注入说明)
- Claude Code 文档:Configure permissions(规则顺序、拒绝规则示例与局限)
- Meta 帮助中心:How Muse works with files and apps in your Mac(Muse 申请的系统权限、按应用授权与确认策略)
- OpenAI:Understanding prompt injections: a frontier security challenge(确认、观察模式与未登录模式)
- Muse 信息访问事件的经过参考了 AppleInsider、9to5Mac 与 Decrypt 的报道,均为当事人陈述与 Meta 回应,具体技术原因尚无官方解释。
以上官方说明均于 2026-09-29 核对。各系统设置的中文名称、agent 产品的开关位置和默认值会随版本变化,请以你正在使用的版本为准。文中图 1、图 3 为生成式示意图,不代表任何真实产品界面。