WorkBuddy 的数据安全机制有哪些?官方三层纵深防御逐条看,附两处口径的对照
把公司资料交给一个会自己读写文件、跑脚本的 AI 工作台之前,安全这块是绕不过去的。尤其你要在团队里推、要向上汇报的时候,「它安全吗」这个问题得有个能拿出手的答案。
官方常见问题页有一节「数据安全说明」,给了三层机制。这篇把它逐条梳理清楚,并且做一件官方文档没做的事——把这一节和英文文档里的「权限模式」对照起来看,因为这两处描述的是不同层面的东西,容易混。
本文依据 WorkBuddy 官方常见问题页
From-Beginner-to-Expert-Guide/FAQ的「数据安全说明」一节,以及官方英文文档Function-Description/Permission-Modes,核对日 2026-08-16。以下均为官方声明的转述,我们没有做任何安全测试,也不为这些能力背书。
一、先说本文的口径
这一点必须先讲清楚:下面所有内容都是官方文档写明的机制,我们的角色是准确转述,不是验证。
所以本文一律用「官方声明」「官方文档写明」这样的措辞,不会出现「绝对安全」「不会泄露」这类判断。企业采购真要做安全评估,该走的是正式的技术评估与合同条款,不是看一篇文章。
二、第一层:技术防御(沙箱隔离与权限控制)
官方列了五条:
| 机制 | 官方描述 |
|---|---|
| Bash 命令沙箱 | AI 操作与真实系统严格隔离,防止对系统造成破坏 |
| 文件系统隔离 | 只能访问预先授权的工作空间目录,无法访问系统敏感文件 |
| 防沙箱逃逸 | 阻止对配置文件的写入,防止恶意脚本植入 |
| 默认安全设计 | 启动时仅拥有只读权限,编辑文件、运行命令需显式用户批准 |
| 分层权限系统 | 支持 allow(允许)、ask(询问)、deny(拒绝)三种权限规则 |
有两条值得单独说:
「启动时仅拥有只读权限」 ——这解释了为什么你第一次让它改文件时会被要求确认。默认状态是只能看不能动,写入类操作需要你点头。
「文件系统隔离:只能访问预先授权的工作空间目录」 ——这句话反过来读更有用:工作空间就是它的活动边界,边界是你划的。 你把工作空间设成整个桌面,它的活动范围就是整个桌面;你给它一个只放了三个文件的独立文件夹,它就只能在那三个文件里折腾。
这也是为什么官方在别处反复建议按任务建独立文件夹,还给了 weekly-report、invoice-archive、customer-data-cleanup、batch-image-processing 这样的命名示例。划边界这件事,安全机制帮不了你,只有你自己能做。
三、第二层:管理管控(企业级统一管控)
这一层是给企业用的,官方列了四项:
- SSO 单点登录:统一身份认证、组织架构自动同步
- Credit 额度控制:按部门 / 角色设置差异化额度
- IP 白名单:限制特定 IP 段设备登录
- 精细化工具调用权限:控制 AI 对文件、命令、网络的访问能力
这四项跟国内定价页企业版区域列出的「企业特性」是对得上的——那边列的有第三方登录认证、组织架构管理、统一订阅管理、成员用量控制、企业模型配置、安全与审计、专属网络访问等。个人版没有这一层,这是企业版与个人版最实质的差别之一。
如果你是在评估要不要给团队采购企业版,这一层就是主要理由:个人版能管的只有单机上那点边界,团队规模一上来,谁能用、用多少、从哪台机器用这些才是要管的。
四、第三层:合规审计(数据保护与合规)
官方列了四条,其中后两条是关于数据流向的,最值得关注:
| 机制 | 官方描述 |
|---|---|
| Skill 安全审计 | 与安全团队联动,分级风险判别 |
skill-scanner 本地安全检查 | 安装前主动防御潜在风险 |
| 数据本地执行不上传 | 所有数据在用户本地环境执行处理 |
| 服务端仅处理数据片段 | 用后即弃,不保存,不用于模型 |
前两条是关于扩展生态的。这一点很实际:装第三方 Skill 本身就是引入外部代码,官方提供了安装前的本地检查工具(skill-scanner)和分级风险判别。装扩展之前过一遍,是个值得养成的习惯。
后两条是关于数据流向的官方声明。需要注意的是措辞:「服务端仅处理数据片段,用后即弃,不保存,不用于模型」。
五、这里有个必须并列说明的地方
上面最后一条说「不用于模型」,但官方英文隐私文档里另有一处表述:
「Help Improve WorkBuddy(帮助优化模型)」这个设置默认是开启的。开启时,你的对话可能被用于训练和改进其 AI 模型;关闭后,新的对话不会用于模型训练。
这两处一个说「服务端仅处理数据片段,不用于模型」,一个说「有一个默认开启的开关,开着的时候对话可能用于训练」。
我们的处理方式:两处官方表述并列陈述,各标来源与核对日,不替官方解释它们的关系,也不断言哪一处更准确。
给你的可操作建议:如果你在意数据是否用于训练,不要只依赖「服务端不保存」这类整体性描述,去把那个开关关掉——这是你能直接控制的部分。路径是:桌面端点右上角头像或用户名 → Settings → 滚到设置面板最底部 → 找到 “Help Improve WorkBuddy(帮助优化模型)” → 关闭。手机端路径类似,区别是头像在左上角。
顺带说明,这一页目前只有英文版——官方文档 sitemap 逐条比对,英文 55 页、中文 53 页,中文缺的两页正好是权限模式与隐私设置。所以中文资料里几乎搜不到这个开关的说明。
六、两套「权限」的描述,别搞混
官方有两处在讲权限,说的是不同层面的事:
| 中文 FAQ 的「分层权限系统」 | 英文文档的「权限模式」 | |
|---|---|---|
| 表述 | allow(允许)/ ask(询问)/ deny(拒绝)三种规则 | 默认权限(Default Permissions)/ 完全访问(Full Access)两种模式 |
| 层面 | 规则粒度——单条操作按什么规则处理 | 模式粒度——整个任务是否需要逐步确认 |
| 在哪切 | 官方 FAQ 未说明配置入口 | 新建任务的输入区,下拉切换 |
| 来源 | 中文常见问题页「数据安全说明」 | 英文文档 Permission-Modes(中文站无此页) |
实际使用时你直接接触到的是后者——那个下拉框,以及高风险操作时弹出来的确认框。前者更像是机制说明。
英文文档里那套还给了更具体的东西:确认会在四类操作时触发(写入敏感路径、批量或重要删除、运行脚本命令外部程序、网络与敏感能力),另有三层兜底(沙箱约束、删除保护、文件备份,仅 Windows 支持)。
七、企业推行时可以拿去用的清单
要在团队里落地,除了官方机制,还有几件必须你们自己做的事:
- 工作目录规范:明确规定哪类数据放哪个目录,敏感数据单独隔离。这是「文件系统隔离」这条机制能否生效的前提。
- 进目录前脱敏:任务不需要手机号、身份证号的话,处理前先删掉那些列。这是唯一 100% 可控的一步。
- 默认权限不许关:把「日常任务保持默认权限」写进规范。官方原话是完全访问「并不更安全,只是让 AI 自动跳过确认步骤」。
- 扩展装之前过检查:用官方给的
skill-scanner本地检查,别随手装。 - 明确不能交给它的事:客户的唯一副本、生产数据、需要担责的判断。
- 企业环境找管理员定策略:官方英文隐私文档写明,企业部署与 API 使用请联系所在组织的管理员——终端用户在客户端里切开关,未必是最终生效的策略。
小结
- 官方三层:技术防御(沙箱、文件系统隔离、防逃逸、启动时仅只读、allow/ask/deny 分层权限)、管理管控(SSO、Credit 额度、IP 白名单、精细化工具权限,企业版才有)、合规审计(Skill 安全审计、
skill-scanner、数据本地执行、服务端仅处理片段用后即弃)。 - 「启动时仅拥有只读权限」是默认状态,写入类操作需要显式批准。
- 工作空间就是它的活动边界,边界由你划——这一步安全机制替代不了。
- 关于数据是否用于训练,官方有两处表述,我们并列陈述;能直接控制的是那个默认开启的「帮助优化模型」开关。
- 中文 FAQ 的 allow/ask/deny 与英文文档的默认权限/完全访问是两个层面,别混为一谈。
- 本文全部是官方声明的转述,我们不做安全验证、不为这些能力背书。
以上均为官方文档写明的内容,以官方为准,核对日 2026-08-16。