WorkBuddy 的命令跑不起来是被沙箱拦了吗?三种情况先分清
「让它跑个命令,跑不起来」——这句话背后可能是三种完全不同的情况:
- 沙箱把命令挡住了;
- 确认框弹出来了,你(或它)没走完确认;
- 压根不是权限问题——环境不对、模型不支持、文件类型读不了。
三种的处理方式不一样,先分清再动手。
本文依据 WorkBuddy 官方常见问题页「数据安全说明」与官方英文文档
Function-Description/Permission-Modes,核对日 2026-08-16。中文文档站暂无权限模式对应页。我们没有安装客户端,本文不含实测数据。
一、沙箱这一层做了什么
官方在权限模式文档里对执行顺序的描述是:
命令先在沙箱约束下运行。如果它们被拦截,WorkBuddy 再根据风险判断是否需要确认。
也就是说,沙箱在确认框之前。中文常见问题页的「数据安全说明」里对这套机制描述得更细:
| 机制 | 官方描述 |
|---|---|
| Bash 命令沙箱 | AI 操作与真实系统严格隔离,防止对系统造成破坏 |
| 文件系统隔离 | 只能访问预先授权的工作空间目录,无法访问系统敏感文件 |
| 防沙箱逃逸 | 阻止对配置文件的写入,防止恶意脚本植入 |
| 默认安全设计 | 启动时仅拥有只读权限,编辑文件、运行命令需显式用户批准 |
| 分层权限系统 | 支持 allow(允许)、ask(询问)、deny(拒绝)三种权限规则 |
「启动时仅拥有只读权限」这条解释了很多困惑:默认状态就是只能看不能动,写入和执行需要你点头。所以第一次让它改东西时被要求确认,是设计如此,不是出错。
二、三种情况怎么分
| 你看到的 | 属于哪种 | 往哪查 |
|---|---|---|
| 弹了确认框,你点了取消(或没注意点了取消) | 权限确认 | 重新下达任务,确认时看清路径 |
| 没弹框,它直接说这个操作做不了 / 换了个方式 | 沙箱或权限规则 | 看下面第三节 |
| 它说读不了这个文件、不认识这个格式 | 模型或插件 | 看下面第五节 |
| 任务卡住,什么都没说 | 执行异常 | 停止任务、切模型、拆任务 |
最容易误判的是第二和第三种。「读不了 Excel」听起来像被拦了,其实跟权限一点关系没有。
三、确实是沙箱或权限规则挡住的
这种情况下,先接受一个前提:它挡住是有理由的。 官方对沙箱的定位是「AI 操作与真实系统严格隔离,防止对系统造成破坏」,被挡的操作通常触到了这三条之一——访问了工作空间之外的位置、试图写入配置文件、或者触发了 deny 规则。
该做的第一件事是问它。 直接说:
刚才那一步具体要执行什么?完整路径是什么?为什么这一步是必要的?
它这时候只是解释,不涉及执行,没风险。拿到答案之后往往就能判断了:
- 路径在工作空间外面 → 这就是被挡的原因,把需要的文件复制进工作空间再来一遍;
- 涉及配置文件写入 → 官方的「防沙箱逃逸」明确阻止这类操作。这一类别绕,配置该你自己改;
- 路径其实在工作空间里面,但还是不行 → 检查工作空间设的是哪个目录,是不是你以为的那个。
第二件事是换个做法。 官方在取消确认之后给的建议同样适用:让它先列出要处理的文件、先生成预览或备份、把输出保存在工作空间内、运行前先解释脚本。
大多数「跑不起来」的任务,换成「在工作空间内完成、输出到工作空间内」的做法之后就通了。
四、别用完全访问去绕过它
这是最常见也最危险的反应:跑不起来 → 切完全访问 → 通了。
先看官方自己的说法:完全访问并不更安全,它也不会自动理解每一种风险,它只是让 AI 自动跳过确认步骤。
而且要分清楚:完全访问关的是「确认流程」,不是沙箱。如果挡住你的是文件系统隔离或防沙箱逃逸这类机制,切模式未必能解决,你只是把那道会提醒你的关卡关掉了。
官方认可开完全访问的场景只有三种:受信任的任务、隔离环境、临时测试文件夹(Docker、虚拟机、用完即弃的工作空间)。而且用完要切回来。
为了跑通一个命令而长期开着完全访问,是拿整台机器换一个任务的便利。
五、这几种情况不是沙箱的问题
读不了图片 / PDF / Excel / Word。 官方 FAQ 给的常见原因是:当前模型不支持对应文件类型,或未安装相关插件与 Skill。做法是:切换到支持图片或文档输入的模型;分步骤描述需求让它逐步完成环境安装与文件处理;在插件或技能市场安装文档处理类插件与 Skill。
任务卡住没有响应。 官方给的做法是:点右下角发送任务处的「停止任务」按钮;切换到其他模型;重新执行历史任务。
回复乱码、胡乱输出、长时间无响应。 官方给的常见原因是模型异常、任务过重或网络不稳定;做法是先切换模型测试、把复杂任务拆成更小步骤、记录是否伴随错误码或超时。
运行缓慢、一个任务执行很久。 官方做法:先确认网络是否稳定;减少一次性过长过大的复合任务;必要时切换模型,或拆成多个独立任务并行处理。
这四类的共同点是:换模型、拆任务往往比调权限有用。 遇到问题先别一头扎进权限设置里。
六、服务器和云端环境:官方明确说了还没好
有人想把它装在服务器上跑无人值守,这里要泼一盆冷水。官方 FAQ 对「是否支持云端部署或服务器安装」的回答是:
- Windows Server 安装后出现连接失败;
- 也有用户 SSH 连接云端失败;
- 测试侧暂无统一环境可复现;
- 官方原话:服务端能力仍在完善中,正式支持以官方后续版本为准。
所以如果你在服务器环境里遇到命令跑不起来,先别按沙箱问题查——官方已经说明这个方向本身还在完善中。这属于「官方承认现象、暂无解法」的类别,我们不给绕过办法。
有服务器场景的刚需,建议走官方反馈路径提交需求,或者等后续版本。
七、想彻底减少这类问题
三条,按效果排序:
一、工作空间划到最小。 文件系统隔离的规则是「只能访问预先授权的工作空间目录」——把需要的文件复制进一个独立目录,它的所有操作自然都在授权范围内。官方给的命名示例:weekly-report、invoice-archive、customer-data-cleanup、batch-image-processing。
二、指令里写死边界。 加一句「所有输入输出都在当前工作空间内完成,不要访问工作空间之外的位置」。
三、别让它跑不必要的脚本。 指令越具体,它越不需要自由发挥。「帮我整理一下这个目录」大概率会走脚本路线;「读取 data.xlsx,按地区统计成交额,输出成新的 xlsx 存在当前目录」就是纯读写。
小结
- 执行顺序:命令先在沙箱约束下运行,被拦了再按风险判断要不要你确认。沙箱在确认框之前。
- 官方机制:Bash 命令沙箱、文件系统隔离(只能访问授权的工作空间目录)、防沙箱逃逸(阻止写配置文件)、启动时仅只读、allow/ask/deny 分层权限。
- 先分三种情况:权限确认 / 沙箱与规则 / 模型与插件。读不了 Excel 不是权限问题。
- 被挡住先问它「完整路径是什么、为什么必要」,再把文件复制进工作空间重来。
- 别用完全访问去绕——它关的是确认流程,不是沙箱;官方原话是它并不更安全。
- 卡住、乱码、慢:官方给的是停止任务、切模型、拆任务,不是调权限。
- 服务器/云端:官方明确说服务端能力仍在完善中,别按沙箱问题查。
功能与文档表述以官方为准,核对日 2026-08-16。