WorkBuddy 运行脚本被拦下来了?看懂这三件事再决定点确认还是取消

2026-08-16

任务跑到一半停下来,弹出一个框,说要运行某个脚本或命令,问你确不确认。

这时候大多数人的心理活动是:我又看不懂它要干什么,点确认吧,不然任务跑不完。

这个反应可以理解,但代价可能很大。 官方把「运行脚本、命令或外部程序」单独列为四类需要确认的操作之一,给的理由是:它可能修改文件、访问网络或影响系统环境。

这篇讲清楚:为什么这一类值得单独拦、看到框该看什么、以及不确定时怎么让它换个安全的做法。

本文依据 WorkBuddy 官方英文文档 Function-Description/Permission-Modes 与官方常见问题页,核对日 2026-08-16。中文文档站暂无权限模式对应页。我们没有安装客户端,本文不含实测数据。

一、为什么这一类必须停下来

官方在文档里专门论证过这件事,论证得挺实在。

大家的直觉是:让它先分析一下这个脚本危不危险,不就行了?官方的回答是——不行,因为真实风险来自运行时的行为

  • 脚本内部可能调用其他脚本或工具
  • 文件路径可能在执行过程中动态生成
  • 同一条普通命令,参数不同就可能删除、覆盖、移动大量文件;
  • 外部程序的真实行为,光看脚本文本根本看不出来

一条 del 命令危不危险,取决于它后面跟的路径是什么;而那个路径可能是运行时才算出来的。静态看文本,看不到这一层。

所以默认权限问的不是「这看起来危险吗」,而是「我马上要执行一个高风险操作了,你确认吗」——判断点被挪到了动作真正发生之前的那一刻。

二、看到确认框,看这三件事

官方给的检查清单:

一、操作类型。 是写文件、删文件,还是运行脚本?运行脚本这一类的影响面最大,因为它可能同时包含前两类。

二、影响范围。 目标路径在不在工作空间里?会不会影响桌面、下载、源码这些重要目录?

这一条是最有信息量的。如果一个「整理某个文件夹」的任务,弹出来的操作却指向了桌面或者用户主目录,那就是明确的信号——范围超出了任务本身

三、原因。 这一步对完成任务是否真的必要

举个容易判断的例子:你让它统计一张 Excel 里的数据,它要跑一个脚本去装环境——这可能是合理的(官方在文件读取那条 FAQ 里就提到过「分步骤描述需求让 AI 逐步完成环境安装与文件处理」);但它要跑一个脚本去改系统设置,那跟统计数据没关系。

三、不确定就取消,然后说这四句

官方明确写了:取消确认之后,那一步不会执行,对话可以继续。并且给了四种可以要求它换的做法。这四句可以直接复制用:

先把你要修改或删除的文件列出来给我看,再决定执行不执行。
先生成一个预览,或者先备份,再动手。
输出保存在当前工作空间里面,不要写到外面。
运行之前,先解释一下这个脚本具体会做什么。

最后一句尤其值得用。它这时候只是读取和解释,不涉及执行,没有任何风险,而你能拿到一个人话版本的说明。看完再决定点不点确认,成本就是多一轮对话。

四、一个实用的判断表

把前面几条压成可以当场用的:

情况建议
路径都在工作空间内,动作跟任务对得上可以确认
路径指向桌面、下载、文档根目录、源码仓库根目录先取消,问清楚为什么要动那里
一次要处理的文件数量远超你的预期先取消,让它列清单
脚本要访问网络,但任务本身不需要联网先取消,问原因
你完全看不懂它要干什么先取消,让它解释
任务在你的机器上处理生产/客户/财务数据先取消,换成在副本上做

规律很简单:取消的成本是一轮对话,确认错的成本可能是一份数据。 不对称的时候,选便宜的那边。

五、沙箱在前面还挡了一道

值得知道的是,确认框不是第一道关。官方说明命令先在沙箱约束下运行;如果被拦了,再按风险判断需不需要你确认

中文常见问题页的「数据安全说明」里对这套机制有更细的描述,可以对照着看:

  • Bash 命令沙箱:AI 操作与真实系统严格隔离,防止对系统造成破坏;
  • 文件系统隔离:只能访问预先授权的工作空间目录,无法访问系统敏感文件;
  • 防沙箱逃逸:阻止对配置文件的写入,防止恶意脚本植入;
  • 默认安全设计启动时仅拥有只读权限,编辑文件、运行命令需显式用户批准;
  • 分层权限系统:支持 allow(允许)、ask(询问)、deny(拒绝)三种权限规则。

所以「弹框问你」这件事,本身说明它已经过了前面几道判断,到了需要人来拍板的地方。这个视角能帮你摆正心态:框跳出来不是产品麻烦,是流程走到了该你决定的那一步。

六、怎么让这类确认少一点

如果你的任务频繁触发脚本类确认,多半是指令写得太开放。

对比一下:

  • ❌ 帮我把这个目录整理一下 → 「整理」是个开放动作,它很可能写个脚本来批量处理,必然触发确认;
  • ✅ 读取 data.xlsx,按地区统计成交额,结果输出成一个新的 xlsx 存在当前目录 → 明确的读写任务,路径清晰,不需要脚本。

指令越具体,它自由发挥的空间越小,需要跑脚本的场合也就越少。

另外,如果你确实需要反复跑同一个已经验证过的脚本,官方给的选择表里有对应场景:在隔离文件夹里重复运行可信脚本,这种情况可以临时开启完全访问。但要满足「隔离」这个前提——目录里没有唯一副本、炸了不心疼、位置远离桌面和文档根目录,而且用完记得切回默认权限

七、有一类拦截不是权限问题

顺带说清楚,免得误判:如果它读不了图片、PDF、Excel、Word,那不是权限拦截。官方 FAQ 给的常见原因是:当前模型不支持对应文件类型,或者没装相关插件与 Skill。

官方给的做法是:切换到支持图片或文档输入的模型;分步骤描述需求,让它逐步完成环境安装与文件处理;在插件或技能市场安装文档处理类插件与 Skill。

这一类的表现是「读不出来/不认识这个文件」,不是「停下来问你确不确认」。分清楚,别在权限设置里白折腾。

小结

  • 官方为什么拦脚本:真实风险来自运行时行为——脚本可能调用其他脚本、路径可能动态生成、同一条命令因参数不同破坏力差很远、外部程序看文本看不出来。
  • 看到框查三件事:操作类型、影响范围(在不在工作空间里)、这一步是否真的必要
  • 取消之后那一步不执行,可以直接说四句:先列文件清单 / 先预览或备份 / 输出存在工作空间内 / 先解释这个脚本会做什么
  • 判断原则:取消成本是一轮对话,确认错的成本可能是一份数据
  • 确认框之前还有沙箱、文件系统隔离、防逃逸、启动时仅只读、allow/ask/deny 分层权限几道。
  • 想少弹:指令写具体,别用「整理一下」这种开放动作。
  • 读不了图片 PDF Excel 是模型或插件问题,不是权限问题,别搞混。

功能与文档表述以官方为准,核对日 2026-08-16。

想系统学会用 AI?报名体系课或加入会员,照着学、照着用。