WorkBuddy 的数据安全机制有哪些?官方三层纵深防御逐条看,附两处口径的对照

2026-08-16

把公司资料交给一个会自己读写文件、跑脚本的 AI 工作台之前,安全这块是绕不过去的。尤其你要在团队里推、要向上汇报的时候,「它安全吗」这个问题得有个能拿出手的答案。

官方常见问题页有一节「数据安全说明」,给了三层机制。这篇把它逐条梳理清楚,并且做一件官方文档没做的事——把这一节和英文文档里的「权限模式」对照起来看,因为这两处描述的是不同层面的东西,容易混。

本文依据 WorkBuddy 官方常见问题页 From-Beginner-to-Expert-Guide/FAQ 的「数据安全说明」一节,以及官方英文文档 Function-Description/Permission-Modes,核对日 2026-08-16。以下均为官方声明的转述,我们没有做任何安全测试,也不为这些能力背书。

一、先说本文的口径

这一点必须先讲清楚:下面所有内容都是官方文档写明的机制,我们的角色是准确转述,不是验证。

所以本文一律用「官方声明」「官方文档写明」这样的措辞,不会出现「绝对安全」「不会泄露」这类判断。企业采购真要做安全评估,该走的是正式的技术评估与合同条款,不是看一篇文章。

二、第一层:技术防御(沙箱隔离与权限控制)

官方列了五条:

机制官方描述
Bash 命令沙箱AI 操作与真实系统严格隔离,防止对系统造成破坏
文件系统隔离只能访问预先授权的工作空间目录,无法访问系统敏感文件
防沙箱逃逸阻止对配置文件的写入,防止恶意脚本植入
默认安全设计启动时仅拥有只读权限,编辑文件、运行命令需显式用户批准
分层权限系统支持 allow(允许)、ask(询问)、deny(拒绝)三种权限规则

有两条值得单独说:

「启动时仅拥有只读权限」 ——这解释了为什么你第一次让它改文件时会被要求确认。默认状态是只能看不能动,写入类操作需要你点头。

「文件系统隔离:只能访问预先授权的工作空间目录」 ——这句话反过来读更有用:工作空间就是它的活动边界,边界是你划的。 你把工作空间设成整个桌面,它的活动范围就是整个桌面;你给它一个只放了三个文件的独立文件夹,它就只能在那三个文件里折腾。

这也是为什么官方在别处反复建议按任务建独立文件夹,还给了 weekly-reportinvoice-archivecustomer-data-cleanupbatch-image-processing 这样的命名示例。划边界这件事,安全机制帮不了你,只有你自己能做。

三、第二层:管理管控(企业级统一管控)

这一层是给企业用的,官方列了四项:

  • SSO 单点登录:统一身份认证、组织架构自动同步
  • Credit 额度控制:按部门 / 角色设置差异化额度
  • IP 白名单:限制特定 IP 段设备登录
  • 精细化工具调用权限:控制 AI 对文件、命令、网络的访问能力

这四项跟国内定价页企业版区域列出的「企业特性」是对得上的——那边列的有第三方登录认证、组织架构管理、统一订阅管理、成员用量控制、企业模型配置、安全与审计、专属网络访问等。个人版没有这一层,这是企业版与个人版最实质的差别之一。

如果你是在评估要不要给团队采购企业版,这一层就是主要理由:个人版能管的只有单机上那点边界,团队规模一上来,谁能用、用多少、从哪台机器用这些才是要管的。

四、第三层:合规审计(数据保护与合规)

官方列了四条,其中后两条是关于数据流向的,最值得关注:

机制官方描述
Skill 安全审计与安全团队联动,分级风险判别
skill-scanner 本地安全检查安装前主动防御潜在风险
数据本地执行不上传所有数据在用户本地环境执行处理
服务端仅处理数据片段用后即弃,不保存,不用于模型

前两条是关于扩展生态的。这一点很实际:装第三方 Skill 本身就是引入外部代码,官方提供了安装前的本地检查工具(skill-scanner)和分级风险判别。装扩展之前过一遍,是个值得养成的习惯。

后两条是关于数据流向的官方声明。需要注意的是措辞:「服务端仅处理数据片段,用后即弃,不保存,不用于模型」。

五、这里有个必须并列说明的地方

上面最后一条说「不用于模型」,但官方英文隐私文档里另有一处表述:

「Help Improve WorkBuddy(帮助优化模型)」这个设置默认是开启的。开启时,你的对话可能被用于训练和改进其 AI 模型;关闭后,新的对话不会用于模型训练。

这两处一个说「服务端仅处理数据片段,不用于模型」,一个说「有一个默认开启的开关,开着的时候对话可能用于训练」。

我们的处理方式:两处官方表述并列陈述,各标来源与核对日,不替官方解释它们的关系,也不断言哪一处更准确。

给你的可操作建议:如果你在意数据是否用于训练,不要只依赖「服务端不保存」这类整体性描述,去把那个开关关掉——这是你能直接控制的部分。路径是:桌面端点右上角头像或用户名 → Settings → 滚到设置面板最底部 → 找到 “Help Improve WorkBuddy(帮助优化模型)” → 关闭。手机端路径类似,区别是头像在左上角

顺带说明,这一页目前只有英文版——官方文档 sitemap 逐条比对,英文 55 页、中文 53 页,中文缺的两页正好是权限模式与隐私设置。所以中文资料里几乎搜不到这个开关的说明。

六、两套「权限」的描述,别搞混

官方有两处在讲权限,说的是不同层面的事:

中文 FAQ 的「分层权限系统」英文文档的「权限模式」
表述allow(允许)/ ask(询问)/ deny(拒绝)三种规则默认权限(Default Permissions)/ 完全访问(Full Access)两种模式
层面规则粒度——单条操作按什么规则处理模式粒度——整个任务是否需要逐步确认
在哪切官方 FAQ 未说明配置入口新建任务的输入区,下拉切换
来源中文常见问题页「数据安全说明」英文文档 Permission-Modes(中文站无此页

实际使用时你直接接触到的是后者——那个下拉框,以及高风险操作时弹出来的确认框。前者更像是机制说明。

英文文档里那套还给了更具体的东西:确认会在四类操作时触发(写入敏感路径、批量或重要删除、运行脚本命令外部程序、网络与敏感能力),另有三层兜底(沙箱约束、删除保护、文件备份,仅 Windows 支持)。

七、企业推行时可以拿去用的清单

要在团队里落地,除了官方机制,还有几件必须你们自己做的事:

  1. 工作目录规范:明确规定哪类数据放哪个目录,敏感数据单独隔离。这是「文件系统隔离」这条机制能否生效的前提。
  2. 进目录前脱敏:任务不需要手机号、身份证号的话,处理前先删掉那些列。这是唯一 100% 可控的一步。
  3. 默认权限不许关:把「日常任务保持默认权限」写进规范。官方原话是完全访问「并不更安全,只是让 AI 自动跳过确认步骤」。
  4. 扩展装之前过检查:用官方给的 skill-scanner 本地检查,别随手装。
  5. 明确不能交给它的事:客户的唯一副本、生产数据、需要担责的判断。
  6. 企业环境找管理员定策略:官方英文隐私文档写明,企业部署与 API 使用请联系所在组织的管理员——终端用户在客户端里切开关,未必是最终生效的策略。

小结

  • 官方三层:技术防御(沙箱、文件系统隔离、防逃逸、启动时仅只读、allow/ask/deny 分层权限)、管理管控(SSO、Credit 额度、IP 白名单、精细化工具权限,企业版才有)、合规审计(Skill 安全审计、skill-scanner、数据本地执行、服务端仅处理片段用后即弃)。
  • 「启动时仅拥有只读权限」是默认状态,写入类操作需要显式批准。
  • 工作空间就是它的活动边界,边界由你划——这一步安全机制替代不了。
  • 关于数据是否用于训练,官方有两处表述,我们并列陈述;能直接控制的是那个默认开启的「帮助优化模型」开关。
  • 中文 FAQ 的 allow/ask/deny 与英文文档的默认权限/完全访问是两个层面,别混为一谈。
  • 本文全部是官方声明的转述,我们不做安全验证、不为这些能力背书。

以上均为官方文档写明的内容,以官方为准,核对日 2026-08-16。

想系统学会用 AI?报名体系课或加入会员,照着学、照着用。