OpenClaw 等智能体接入工作电脑前,先核对权限、日志和停用路径
TC260发布的《智能体部署使用安全指引》覆盖部署前评估、最小权限、工具调用、日志、高风险操作、敏感信息和停用清理。个人或小团队接入能读文件、联网或执行操作的智能体前,先把这几层边界核对清楚。
吕箐翎律师的判断是:如果一个智能体能够读取本地文件、调用外部工具、访问网络、写入长期记忆或执行系统操作,接入前就不能只看“能不能完成任务”。TC260发布的《智能体部署使用安全指引》给出了标准相关技术文件层面的安全核对方向,但它不是一张自动适用于所有人的强制法律清单。个人和小团队可以先把权限、数据和停用路径核清楚,再决定是否接入。
先确认智能体到底能做什么
不要只看产品介绍中的“助手”“自动化”或“本地部署”几个词。先列出实际能力:能读哪些目录,能否写文件,能调用哪些工具和技能,是否可以访问互联网,是否能执行命令,是否会保存长期记忆,谁能看到对话和运行日志。
如果只能在隔离环境里处理虚构资料,和能够接触工作电脑中的合同、客户名单、源代码、账号凭据或浏览器会话,不是同一种接入风险。能力边界不清楚时,先不要把真实业务资料交给它测试。
安装来源和运行环境先分开核对
TC260指引覆盖智能体部署前的选择、安装物料和环境准备。个人或小团队至少要确认:安装包、容器镜像、插件或技能从哪里来,项目是否仍在维护,是否有公开且未处理的安全问题,运行环境能否与日常办公文件隔离。
“网上能搜到安装命令”不能替代来源核验。对需要较高权限的工具,优先使用能够核对来源、版本、数字签名或哈希值的安装物料;不要用来源不明的一键脚本直接接入工作目录。
权限要从最小范围开始
智能体不应默认使用操作系统管理员权限,也不应一开始就能读取主目录、系统目录、全部项目文件或所有浏览器凭据。更稳妥的顺序是:先建立专用用户或隔离环境,再只开放完成当前任务所需的目录、接口和账号权限。
要特别记录三件事:谁授予了权限,权限能够访问什么,任务结束后什么时候回收。临时开放的文件夹、API 密钥、第三方账号授权和网络接口,不能因为“只是测试”就一直保留。
工具和技能调用要设高风险动作清单
智能体调用外部工具时,风险不只来自模型回答,还来自工具实际执行的动作。批量删除、批量发送、权限修改、密钥更换、开放端口、修改系统设置、访问密码管理器或发起支付等动作,应先列入高风险清单。
对高风险动作,可以要求人工确认、限制执行范围、设置急停方式或先在测试数据上运行。工具和技能也应先了解来源、权限要求和维护状态;没有经过基本检查的技能,不宜直接接入真实业务资料和账号。
日志要能还原“做了什么”
只保存最终结果,无法说明智能体中间读取了哪些文件、调用了哪些技能、访问了哪些网络地址。至少应根据实际工具能力保留文件操作、指令执行、网络活动、技能调用、人工批准、失败和急停记录,并标明时间、账号、环境和版本。
如果智能体处理了个人信息、客户资料、商业秘密或长期记忆,还要记录这些资料的范围、保留位置和清理安排。没有第三方授权时,不要把客户个人信息、敏感数据或未获许可的业务资料输入联网智能体。
停用时要撤权限、清数据和收环境
智能体不用了,不等于关闭主程序就结束。停用时应分别核对关联进程、服务账号、API 密钥、第三方授权、工作文件、知识库、日志、长期记忆、插件和技能配置是否需要备份、删除或继续保留。
可以先做一张停用清单:谁批准停用,哪些资料需要保留,哪些数据应清理,哪些权限要撤销,公网入口是否关闭,供应商侧是否还保留数据。清理完成后再记录结果,不能把“已经卸载”直接写成所有相关数据都已删除。
接入前用六栏表做决定
| 栏目 | 要核对的问题 | 先保留什么 |
|---|---|---|
| 任务 | 为什么需要智能体,能否用低风险资料测试 | 任务说明和测试数据范围 |
| 来源 | 安装包、模型、技能和工具来自哪里 | 版本、来源、维护和完整性记录 |
| 权限 | 能读写哪些目录、调用哪些接口 | 账号、目录、权限和回收时间 |
| 动作 | 哪些操作必须人工确认或急停 | 高风险动作清单和批准记录 |
| 数据 | 是否含个人信息、客户资料、秘密或长期记忆 | 输入范围、保留位置和清理计划 |
| 退出 | 停用后如何撤权、清理、备份和确认 | 停用清单、凭据回收和结果记录 |
如果个人或小团队无法回答智能体能读什么、能做什么、会留下什么、怎样停掉,就先不要把真实工作环境交给它。本文仅提供一般安全与数据合规信息,不替代对具体智能体、安装环境、账号权限或数据处理安排的专项核验。