agent 手里有 shell。选一个权限档位,敲一条命令,看 OpenWorkBuddy 的命令闸怎么拆段、怎么判:放行 · 问一句 · 当场拦下。演示级复刻,非官方实现。
优先级链:文件黑名单(永远拦)→ 破坏类(删 / sudo / 覆盖)→ open 弹窗类 → 网络类 → 写文件 → 一般执行 → 只读。
拆段:; && || | & 换行 $( ) 反引号 子 shell 环境变量前缀 全路径 nohup——逐段核对,引号里的不算(grep "a|b" 不会拆开,echo "记得 rm 掉旧文件" 不误报)。
两条反直觉规则:① 黑名单排在命令放行名单前面——放行了 cat,cat ~/.ssh/id_rsa 也过不去。② open / xdg-open / start 在「先问」表——不危险,是烦。
免责:本页规则表是对官方文档四档权限 + 命令拆段逻辑的演示级复刻,用于理解机制;真实实现(含 run_node 过闸、审批超时 120 秒按拒绝算等)以 docs/安全.md 与源码为准。