WorkBuddy 提示要写入敏感路径?这是在拦密钥和凭证,不是在为难你

2026-08-16

弹出来一个确认,说这个操作要写入受保护或敏感路径。

这一类确认是四类里最不该点「确认」的——它拦的东西官方写得很具体:

避免覆盖密钥、凭证或安全设置

一份被覆盖的报告可以重做,一份被覆盖的密钥文件是另一个量级的事。这篇讲清楚:什么算敏感路径、任务为什么会跑到那儿去、以及怎么让它压根不去。

本文依据 WorkBuddy 官方英文文档 Function-Description/Permission-Modes 与官方常见问题页「数据安全说明」,核对日 2026-08-16。中文文档站暂无权限模式对应页。我们没有安装客户端,本文不含实测数据。

一、官方对这一类的定义

在默认权限的四类确认条件里,这一条的原文口径是:

操作官方说明
写入受保护或敏感路径避免覆盖密钥、凭证或安全设置

另外在中文常见问题页的「数据安全说明」里,还有两条相关的机制描述:

  • 文件系统隔离:只能访问预先授权的工作空间目录,无法访问系统敏感文件
  • 防沙箱逃逸阻止对配置文件的写入,防止恶意脚本植入。

三处放在一起,能看出这套设计的重点:配置类、凭证类的文件,是被单独当成一类来防的。

需要说明的是,官方文档没有给出一份「敏感路径清单」,所以我们不列举它内部到底判定了哪些路径——那是编的。下面说的是通用意义上你自己该警惕的位置。

二、你自己该警惕的位置

按经验,办公场景里最容易被误伤的是这几类:

类型典型例子
凭证与密钥各类 .env 文件、API key 存放的文本、证书文件
系统与应用配置系统设置目录、软件的配置文件夹
开发相关源码仓库根目录、.git 目录、包管理配置
账号相关WorkBuddy 自己的账号配置目录(Windows %APPDATA%\CodeBuddyExtension;Mac ~/Library/Application Support/CodeBuddyExtension
浏览器与密码管理浏览器配置目录、密码管理器的数据目录

最后两类特别值得一提。WorkBuddy 的账号配置目录里存着登录凭证——官方在「无法登录」那条里给的权限检查命令操作的就是它。这个目录被误改,直接后果是你登不上。

三、任务为什么会跑到那些地方去

正常的办公任务不该碰这些位置。跑过去通常是下面三个原因之一:

原因一:工作空间划得太大。

工作空间是它的作业边界。你把工作空间设成用户主目录,那么 ~/LibraryAppData、各种配置目录全都在范围里。任务只是想找个地方存中间文件,随手就可能落到不该落的位置。

官方在权限模式文档里明确把「工作空间靠近桌面、下载、个人文档根目录,或源码仓库根目录」列为不该开完全访问的情形之一——源码仓库根目录被点名,就是因为那底下有 .git 和各种配置。

原因二:指令里出现了「全盘」「系统」「所有」这类词。

「把电脑上所有的 xxx 文件整理一下」——这句话的作业范围就是整台机器。它会走到哪儿,你自己也预测不了。

原因三:脚本里的路径是运行时算出来的。

官方专门解释过这一点:文件路径可能在执行过程中动态生成。所以一个看起来只处理某个目录的脚本,实际写入的位置可能是拼出来的,拼错了就出界了。

四、看到这类确认,按这个处理

默认动作是取消。 这一类跟「删了一批文件」不一样——密钥和配置被覆盖,往往当时没有任何异常,等你发现的时候已经查不清是什么时候坏的。

取消之后按顺序问三句:

你刚才要写入的完整路径是什么?为什么这一步需要写到那里?
这个任务能不能只在当前工作空间内完成?把所有输出都放在工作空间里。
如果确实需要写配置,先告诉我要改哪个文件的哪一项,我自己来改。

第三句是关键。凭证和配置类的修改,让人来做。 你自己改一次的成本是两分钟,改错了你也知道改过什么。

五、怎么让它压根不去

事后拦不如事前不去。三件事:

一、工作空间划到最小。

一个任务一个独立文件夹,只放这次要处理的文件的副本。官方给的命名示例:

weekly-report
invoice-archive
customer-data-cleanup
batch-image-processing

工作空间小到只有五个文件,它就没有机会跑到系统目录里去。

二、指令里写死输出位置。

所有输出保存到当前工作空间内,不要写到工作空间之外的任何位置,包括系统目录和配置文件。

三、别把项目根目录当工作空间。

尤其是开发相关的目录。要处理某个项目里的文档,就把那些文档复制到一个独立目录去处理,而不是把整个仓库交出去。

六、企业环境下的额外一层

如果你在公司环境里用,这块不只是个人习惯问题。

官方在中文 FAQ 的「数据安全说明」里列了企业级管控能力:SSO 单点登录、Credit 额度控制、IP 白名单、精细化工具调用权限(官方描述是「控制 AI 对文件、命令、网络的访问能力」)。这些是企业版才有的管控层,个人版没有。

官方英文隐私文档里也写明:企业部署与 API 使用,请联系你所在组织的管理员。

所以在企业环境里:

  • 涉及凭证、配置、生产环境的边界,该由管理员统一定策略,不是每个员工在自己客户端里把握;
  • 你个人能做的是把工作目录规范执行好;
  • 拿不准某个位置能不能动,问 IT 或安全,别自己试。

七、有一类看起来像但不是

「无法读取图片 / PDF / Excel / Word」不是权限拦截。 官方 FAQ 给的常见原因是当前模型不支持对应文件类型,或者未安装相关插件与 Skill;做法是切换到支持图片或文档输入的模型、分步骤让它完成环境安装与文件处理、在插件或技能市场安装文档处理类插件与 Skill。

区别很明显:权限拦截会停下来问你确不确认;模型或插件问题是读不出来、不认识这个文件。别在权限设置里查一个模型能力的问题。

八、一句话原则

其他几类确认,权衡的是效率与风险;这一类不用权衡:

凡是涉及密钥、凭证、配置文件的写入,一律取消,改成人来做。

任务因此多花五分钟是可接受的。凭证被覆盖之后要处理的事,远不止五分钟。

小结

  • 官方拦这一类的理由:避免覆盖密钥、凭证或安全设置。相关机制还有「文件系统隔离」(无法访问系统敏感文件)与「防沙箱逃逸」(阻止对配置文件的写入)。
  • 官方没有公布敏感路径清单,本文列的是你自己该警惕的位置,不是产品内部判定规则。
  • 最该警惕的两个:WorkBuddy 自己的账号配置目录(改坏了直接登不上)、源码仓库根目录。
  • 跑过去的三个原因:工作空间太大、指令里有「全盘/所有/系统」、脚本路径运行时才生成。
  • 处理方式:默认取消,然后问完整路径、要求全部输出留在工作空间内、配置类改动改成人来做。
  • 事前三招:工作空间划到最小、指令写死输出位置、别把项目根目录当工作空间。
  • 企业环境下这块该由管理员定策略(企业版才有 SSO、IP 白名单、精细化工具调用权限)。

功能与文档表述以官方为准,核对日 2026-08-16。

想系统学会用 AI?报名体系课或加入会员,照着学、照着用。