WorkBuddy 的权限与工作目录怎么设?沙箱挡得住越界,挡不住改错
装完 WorkBuddy(Tencent WorkBuddy)之后,大部分人会直接开一个任务试试水,等到它真的开始动文件了,才回头去找权限设置在哪儿。顺序反了。
工作目录和权限档位这两件事,本质上是在回答同一个问题:这个 AI 能碰到你电脑上的哪一部分。这个问题不先定下来,后面所有关于”它会不会乱来”的担心都没有落点。
这篇只讲这两件事,以及一个容易被忽略的判断——官方那套沙箱和权限机制,防的是什么、防不了什么。
一、工作目录:它约束的是”默认落点”
官方文档的建议是:使用前先设置工作目录。设定之后,WorkBuddy 在该目录中读取和保存文件,未指定路径的任务也优先在此目录内执行。
路径写法官方给了两个示例:
- Windows:
C:\Users\你的用户名\Desktop\工作资料 - Mac:
/Users/你的用户名/Desktop/工作资料
不需要手动敲路径,在文件选择器里定位到那个文件夹选中就行。如果你没提前指定,它会在新建任务时自动创建一个独立目录——也就是说,不设也能用,只是文件落在哪儿由它决定,而不是由你决定。
这里有个理解上的关键点:工作目录不只是”存文件的地方”,它同时是没说清楚时的默认作用范围。你下一条指令说”把这些图片按日期分类”,没写在哪儿分,它就在工作目录里找、在工作目录里分。指令越模糊,这道边界起的作用就越大——而如果工作目录圈的是整个 D 盘,“没说清楚”这三个字的代价就变得非常高。
官方的建议是按任务类型分别建目录,举的例子是发票整理、周报、待处理照片。文档给的理由是便于管理并降低误操作风险——后半句才是重点。目录分得细,一次任务能波及的范围就小,同样一条含糊指令造成的后果差着量级。
二、权限两档:区别在于”要不要问你”
WorkBuddy 的权限设置只有两档,官方表述如下:
| 权限 | 行为 |
|---|---|
| 默认权限 | 涉及敏感操作(文件修改、工作空间外执行)时,需用户确认执行或自行操作 |
| 完全访问权限 | 减少确认步骤,允许直接执行更多操作 |
官方对第二档明确加了一句限定:仅建议在信任当前任务时使用。
注意这句话里的主语是”当前任务”,不是”这个产品”。这两种信任完全不是一回事。你可以觉得这个工具做得很稳、日常用着放心,但这不构成把”清理这个项目目录”这条指令直接放行的理由——前者是对工具的判断,后者是对这一次操作的判断。
那具体怎么选?给一个能直接套用的判据:看这次任务里有没有不可逆动作。
- 只是读文件、生成新文档、写一份报告 → 产物是新增的,错了删掉重来,开完全访问权限省下的那几次点击是净赚
- 要在原文件上改内容、要移动或重命名一批文件、要跑脚本 → 保留默认权限,让它每次动手前停一下
第二类里,那几次”确认”看着烦,但它是你能拦住偏差的唯一时机:计划阶段你看到的是它说要做什么,确认弹出来时你看到的是它实际要做什么,两者不总是一致。
如果任务复杂到你自己也说不清它要动多少东西,那不是靠调权限解决的,应该切到想一想(Plan)模式先让它出计划——官方对这个模式的定位就是”先生成执行计划,确认后再操作”,适用于多步骤、需要审阅改动范围的任务。权限档管的是”问不问你”,Plan 模式管的是”问你之前先给你看什么”,两者叠着用才完整。
三、任务隔离:一个对话就是一块独立工作台
官方文档写明:每个对话对应一个独立任务,任务之间互不影响,各自维护独立的工作空间与上下文,并且支持多任务并行处理。
这条机制对安全的意义常被低估。它意味着你不用在一个会话里既让它改合同、又让它整理照片——两件事拆成两个任务,各自绑各自的目录,一边出问题不会牵连另一边的上下文,也不会因为它”记着”上一个任务的路径而误伤。
官方 FAQ 里还有一条相关说明:助理工作空间中,最近产生对话的任务会在「助理」里展示,其他任务仅在工作空间列表展示,因此官方建议在电脑端新建任务时不要把助理作为工作空间。
四、官方声明的数据安全三层防御
FAQ 的「数据安全说明」里给了一套三层结构。以下全部是官方声明的能力,照录,不做评价:
技术防御层——沙箱隔离与权限控制
- Bash 命令沙箱:官方声明 AI 操作与真实系统严格隔离,防止对系统造成破坏
- 文件系统隔离:官方声明只能访问预先授权的工作空间目录,无法访问系统敏感文件
- 防沙箱逃逸:官方声明阻止对配置文件的写入,防止恶意脚本植入
- 默认安全设计:官方声明启动时仅拥有只读权限,编辑文件、运行命令需显式用户批准
- 分层权限系统:官方声明支持
allow(允许)、ask(询问)、deny(拒绝)三种权限规则
管理管控层——企业级统一管控
- SSO 单点登录(统一身份认证、组织架构自动同步)
- Credit 额度控制(按部门 / 角色设置差异化额度)
- IP 白名单(限制特定 IP 段设备登录)
- 精细化工具调用权限(控制 AI 对文件、命令、网络的访问能力)
合规审计层——数据保护与合规
- Skill 安全审计:官方声明与安全团队联动,做分级风险判别
skill-scanner本地安全检查:官方声明在安装前主动防御潜在风险- 数据本地执行不上传:官方声明所有数据在用户本地环境执行处理
- 服务端仅处理数据片段:官方声明用后即弃,不保存、不用于模型
这三层里,第二层是企业管理员的控制面,个人用户基本用不上;第三层是产品侧的承诺,你既验证不了也影响不了。真正跟你每天的操作发生关系的,是第一层里的两条:只能访问预先授权的工作空间目录,以及启动时仅拥有只读权限。翻译成人话就是——你授权多少,它能碰多少;你不批准,它不动手。
五、这套机制解决不了的那一半
上面这些机制回答的是同一个问题:它会不会跑到授权范围之外去。
它们回答不了另一个问题:它在授权范围之内改错了怎么办。
这不是挑刺,是两类完全不同的风险,混为一谈才危险。沙箱、文件系统隔离、防逃逸,针对的是”越界”;而一个 AI 在你亲手圈定并批准的目录里,按你自己下的指令删了一批不该删的文件——从机制角度看,这是一次完全合规的操作,每一道防线都不会拦。
官方 FAQ 里恰好有个现成的例子。有用户下发整理桌面的指令,系统生成了一个 PS 脚本,执行后桌面确实整理完了,但部分文件疑似丢失。官方给的做法是:执行前先备份桌面重要文件;执行后优先检查目标整理目录与回收站;若仍异常,保留生成的脚本与执行结果截图后提交排查。
留意这件事发生的位置——桌面是用户自己授权的,整理是用户自己下的指令,脚本是在批准之后跑的。整个过程里沙箱一点忙都帮不上,因为压根没有越界行为。
官方在《10 个上手技巧》里的第 8 条其实已经承认了这一层:它可能”改过头”,删掉你想保留的内容、打乱原有格式、方向越改越偏。官方给的态度值得原样抄下来——成熟的用法不是期待它永不出错,而是提前准备好回退方案。具体做法就一句:改文档表格前先复制一份备份,文件名加 _备份 或当天日期。
同一份技巧里的第 4 条是配套的:先本地后远程。远程遥控意味着它在你看不见的地方自主行动,执行了超出预期的操作,你未必来得及叫停。所以摸清它的执行习惯和风险边界这件事,该在桌面端边看边用的阶段完成,而不是在通勤路上用手机遥控的时候。
结论很朴素:范围之外靠机制,范围之内靠你自己。目录分细、动手前备份、重要任务走 Plan 模式、别图省事把整个盘授权出去——这四条没有任何技术含量,但它们守的正是沙箱守不住的那一半。
六、一份可以直接照做的目录规划
把上面的判断落成具体的目录结构,建议这么划:
1)按任务类型分目录,别按时间分。 官方举的发票整理、周报、待处理照片就是这个思路。好处是每个目录的”允许被改动”程度是一致的,不用每次先回忆里面装了什么;按月份分则相反,同一个文件夹里可能既有草稿又有终稿。
2)敏感资料单独隔离,用完归档。 合同、薪酬表、客户名单、简历这类东西,不要和日常处理的素材混在一个工作目录里。单独建一个目录,需要处理时才把它设为工作目录,处理完立刻移出去或归档——敏感文件留在工作目录里的每一分钟,都在承担被含糊指令扫到的风险。
3)素材目录和产出目录分开。 让它读的原始材料放一个目录,让它写的结果放另一个。这么分之后,即便某次任务出了偏差,被改坏的也是可以重新生成的产出,原始素材还在。这一条配合”改动前备份”是双保险。
4)别把工作目录设在应用安装目录下面。 这条有明确的官方依据:更新或重装时安装目录会清空并重新写入文件,所以更新时可能提示”检测到应用安装目录下存在用户项目目录”。官方给的处理是右键图标打开文件所在位置(常见安装目录 Windows 在 C:\Users\{用户名}\AppData\Local\Programs\WorkBuddy,macOS 在 /Applications/WorkBuddy.app),移除对话产生的文件夹、仅保留 bin、locales、resources、tools,并把个人文件一并移走防止被覆盖,然后重新打开客户端检查更新。
5)重要产出别只留一份在它的默认目录里。 官方 FAQ 记录过一个现象:升级或隔天重启后,Windows 上原有的工作空间文件夹在界面中消失。官方给的找回办法是到 WorkBuddy 的大文件夹里翻(Windows 在 C:\Users\<用户名>\workbuddy,Mac 在 /Users/用户名/WorkBuddy),打开以日期或自定义名字命名的文件夹。官方同时建议将重要文件同步保存到独立目录——这条建议本身就说明了,默认位置不适合当唯一存放点。
七、第一次配置的推荐顺序
新装完,按这个顺序花五分钟做完,后面基本不用再操心:
- 先想清楚这台电脑上你打算让它干哪几类活,按类建好目录(发票、周报、素材、产出……),路径别放在安装目录下
- 设置工作目录,只圈进这次要动的那一个文件夹
- 权限保持默认权限,不要一上来就开完全访问权限
- 涉及改动既有文件的任务,先备份一份带日期或
_备份后缀的副本 - 多步骤、要动一批文件的任务,切 Plan 模式看完计划再确认
- 不同类型的活开不同的任务,各绑各的目录,别在一个会话里混着干
- 跑熟之后,对”只生成新文件”这类低风险任务,再考虑开完全访问权限省点击
第 3 步和第 7 步是有先后的:先把默认权限当成常态,把完全访问权限当成特例,而不是反过来。
小结
工作目录决定它能碰到哪些文件,权限档位决定它动手前问不问你,任务隔离决定一次失误会波及多大范围——这三件事共同构成了动手之前该定的边界。
官方声明的沙箱、文件系统隔离、只读启动这套机制,管的是”越界”;授权范围内改错了,机制帮不上忙,只能靠前面那四条土办法补。
相关阅读
- WorkBuddy 的问一问、做一做、想一想怎么选?三种模式的边界与踩坑点
- WorkBuddy 怎么接自定义模型?Ollama 本地部署与自定义协议开关
- WorkBuddy 是什么?一篇讲清桌面 AI 办公 Agent 的能力边界与上手顺序
本文依据 WorkBuddy 官方文档(workbuddy.ai/docs/zh/workbuddy/ 的《新建任务栏》《常见问题》《10 个上手技巧》等页面)整理,核对日 2026-08-08,非亲测操作记录。产品功能与价格以官方最新说明为准。