Appearance
权限、安全与电脑操控
本页说明任务权限、沙箱、删除保护、审计和电脑操控。涉及浏览器登录态、本地文件和桌面应用时,应先使用最小范围测试。
先理解安全边界
AIOS 的安全控制不是一个单独开关,而是由工作空间、任务权限、高风险确认、删除保护和审计共同组成:
| 控制 | 主要作用 | 用户需要确认什么 |
|---|---|---|
| 工作空间 | 划定本地任务主要读写目录 | 是否选中了专用且可恢复的目录 |
| 默认权限 | 在沙箱和本地策略下执行普通操作 | 越界或高风险操作出现时逐项判断 |
| 完全访问 | 扩大任务可触达的本机范围 | 是否确有必要、路径是否明确、是否有人观察 |
| 删除保护 | 在删除或破坏性操作前再次确认 | 目标、命令和后果是否与任务一致 |
| 审计中心 | 记录关键操作和授权结果 | 是否需要保留日志用于复核和排障 |
工作空间是任务的主要文件边界,但不是“选择后所有操作都自动安全”。技能、插件、浏览器和系统命令仍可能访问其他资源,因此要结合当前权限和授权请求判断。
任务权限
默认权限
默认权限是多数任务的安全护栏:安全沙箱限制文件范围,本地策略审核命令;工作空间内的普通操作按策略执行,检测到越界、高风险或破坏性操作时再请求确认。多数任务应从默认权限开始。
完全访问
完全访问可能让任务触达工作空间外的文件和更多系统能力。它适合边界明确、确实需要跨目录或更多本机能力的任务,不是“更聪明”或“执行更快”的模式。只在目录可恢复、目标路径已写清且有人观察时临时使用;完成后,新任务应恢复默认权限。
授权确认
出现确认窗口时检查:
- 操作类型;
- 目标文件、目录、网站或应用;
- 请求原因;
- 是否与当前任务直接相关;
- 失败后是否可以恢复。
无法判断时选择拒绝,并要求任务说明更小范围的替代方案。
常见需要重点复核的请求包括:删除或覆盖文件、访问工作空间外路径、运行系统命令、控制浏览器登录页面、向外部服务上传资料,以及插件执行发布、付款或对外发送等操作。
电脑操控总开关
进入“头像 > 设置 > 电脑操控”。“允许电脑操控”总开关控制浏览器、桌面工具和相关 MCP 能力的加载。

电脑操控总开关决定相关工具是否加载;桌面组件、Chrome 和浏览器连接还需要分别处于可用状态。
- 先关闭或保存敏感窗口。
- 打开“允许电脑操控”。
- 检查桌面应用操控组件状态。
- 选择合适的桌面执行方式。
- 需要 Chrome 时再配置浏览器连接。
- 使用无敏感信息的小任务测试。
不使用电脑操控时可以关闭总开关,减少可调用能力。
桌面应用操控
页面会显示桌面操控组件是否安装。执行方式由下拉框选择,页面会同时显示该模式的行为说明。
- 标准模式适合需要正常交互的桌面任务;
- 严格后台方式只允许可靠的 UIA/AX 语义动作,不激活窗口、不移动鼠标、不发送物理键盘输入,也不改变当前焦点;
- 最终以当前下拉项和页面说明为准。
首次测试时让目标应用保持在可恢复状态,不要从删除、覆盖或提交操作开始。
Chrome 操控
Chrome 区域会显示浏览器检测、控制通道、可用工具和连接状态。完整连接通常涉及本地服务、连接组件和浏览器扩展。
检查连接
- 确认 Chrome 已安装。
- 点击刷新浏览器状态。
- 检查本地服务是否运行。
- 检查连接组件是否已注册。
- 检查浏览器扩展是否已安装并启用。
- 打开普通测试网页执行一次读取操作。

浏览器操控需要本机服务、连接组件和浏览器扩展共同可用;无法访问商店时可按页面说明安装离线扩展。
安装浏览器扩展
页面提供商店安装入口。无法使用商店时,可按离线说明:
- 打开 Chrome 扩展程序页面。
- 开启“开发者模式”。
- 在客户端复制扩展目录路径。
- 点击“加载已解压的扩展程序”并选择该目录。
- 返回客户端刷新状态。
只有在确认来源为当前客户端时才加载扩展目录。
重新注册或移除连接组件
连接组件异常时,可使用页面提供的重新注册入口。移除组件会使浏览器控制失效;执行前确认不是其他正在运行的任务所需。
完整 CDP 访问
完整 CDP 访问属于高风险能力,可能读取浏览器页面、登录态或其他敏感数据。开启时页面会进行一次性风险确认,后续工具调用可能不再逐项询问。

确认弹窗说明完整 CDP 工具可能直接执行且不再逐次审批;不确定时应选择“取消”。
只在以下条件同时满足时开启:
- 使用专门的浏览器配置或测试账号;
- 已关闭网银、邮箱、管理后台等敏感页面;
- 任务目标和允许访问的网站明确;
- 执行期间有人观察;
- 完成后会关闭该能力。
安全中心
进入“头像 > 设置 > 安全中心”。页面说明安全能力由本地运行时提供。

安全中心将沙箱策略和数据安全状态集中展示,调整前应先确认影响范围。
沙箱安全
新任务默认启用安全沙箱:
- 文件安全:默认只允许当前任务工作空间写入;
- 命令安全:本地策略自动审核,检测到风险时询问;
- 网络安全:允许联网,同时阻止策略中禁止的域名。
若任务需要访问边界外资源,先调整任务设计或工作空间,不要直接长期放宽权限。
数据安全
- 安全网关:平台请求通过环境网关;
- 传输加密:保护客户端与云端之间的通道;
- 删除保护:删除任务、文件和执行破坏性命令时要求确认。
建议保持删除保护开启。关闭前应明确知道要解决的问题,并在操作后重新开启。
内置运行时
页面可查看 Python、Node.js 和 Git Bash 的内置运行时状态并刷新。关闭某个内置运行时后,如果系统 PATH 中存在同名工具,任务仍可能调用系统版本。排查版本问题时同时记录内置和系统工具状态。

安全中心下半部分用于管理内置运行时,并快速查看、导出或清理最近审计记录。
审计中心
审计中心记录关键操作、授权请求和任务结果,并提供导出日志、清空记录和查看全部。

审计中心支持按内容、类型、结果和时间筛选记录,并提供日志导出与记录清理。
- 导出日志:交给管理员前先检查是否包含本地路径或敏感信息;
- 清空记录:会删除排障依据,操作前确认确实不再需要;
- 查看全部:按时间定位登录、更新、工作空间和任务事件。
安全操作清单
- 工作空间专用且已备份;
- 默认权限优先;
- 高风险确认逐项核对;
- 浏览器使用测试账号或独立配置;
- 不在提示词中写密码和验证码;
- 任务完成后检查更改、关闭不再需要的控制能力;
- 保留必要的审计记录。