# 给你的 Agent 拴紧缰绳

个人 Agent 可以读取你的邮件、花你的钱、和陌生人交谈，而网页上的一行隐藏文字就可能左右它的行为。以下是已有记录的故障，以及能降低故障重演可能性的设置。

## 避免大多数麻烦的六个习惯

- 只授予最低限度的权限: 先从只读权限开始，让 Agent 先观察再行动。每次只扩大一个应用的访问权限，而且只有在任务需要时才扩大。
- 每个不可撤销的步骤都要先确认: 付款、发送消息、删除内容、发布内容，以及任何会泄露个人信息的操作，都应等你确认后再进行。Agent 询问得太频繁，远不如它从不询问来得危险。
- 隔离资金和身份信息: 给 Agent 一张额度较低的虚拟卡，不要使用你的主卡或网银登录信息。不要在聊天中提供密码、一次性验证码或身份证件号码；如果 Agent 提供保险库功能，就用它来存放这些信息。
- 把外部内容当作数据: 网页、邮件和文档中可能藏有指令，Agent 可能会把它们当作你发出的指令来执行。在规则中明确说明：它读取的任何内容都不算命令。
- 限制它能花的钱: 循环执行或误解指令，可能会让一笔购物变成好几笔，也可能一夜之间耗尽 API 额度。把银行卡限额设低，并在最初几次长任务中密切关注每 token 的成本。
- 查看日志，找到紧急制动的方法: 第一周每天检查活动日志，因为错误往往会重复。趁一切正常时，先弄清楚如何暂停 Agent 并切断它对应用的访问权限。

## 逐个加固智能体的安全: Dots

- 连接邮箱前，先写好自定义规则，明确每项操作是允许、需审批还是禁止。
- 保持主动研究开启；在这种模式下，Dot 只能查看，不能发送或编辑内容。
- 从插件目录中逐个连接应用，第一周先不要连接银行和管理工具。
- 只有任务需要时才连接自己的电脑，任务完成后撤销访问权限。
- 定期查看活动视图，包括 Dot 在后台完成的工作。
- 使用个人方案时，请在数据控制设置中决定是否开启“为所有人改进模型”，因为此设置决定是否会使用 Dot 的工作内容进行训练。

## 逐个加固智能体的安全: Muse

- 明确写下要求：Muse 必须对你的地址、电话号码和日程保密。
- 要求 Muse 在付款、接受报价或联系新对象前先征求批准。
- 在 Marketplace 上出售商品时，不要把取货地址告诉 Muse，自己发送给买家。
- 不要使用 Amazon；该商店会封禁 Muse，并向购物者警告未经授权的智能体。
- 仅在任务需要时连接敏感账号，因为你连接的所有内容都会复制到 Muse VM 中。
- 及时更新应用，并阅读 Meta 在应用内发布的安全警告。

## 逐个加固智能体的安全: Gemini Spark

- 检查 Spark 可以打开照片、Chrome、Drive、Docs、Calendar 和 Gmail 中的哪些内容，并移除首批任务用不到的访问权限。
- 一开始要密切监督由事件触发的任务；发现任务偏离方向时，立即中断。
- 时不时检查已安排的任务，并清除不再需要的任务。
- 运行几个目标明确的任务，不要把 15 个名额全部用满。
- 使用企业账号时，请咨询 Workspace 管理员，了解适用的 Spark 限制。

## 逐个加固智能体的安全: Claude

- 连接器仅保留当前任务所需的，并在任务完成后断开。
- 告诉 Claude 可以使用哪些来源进行研究，因为每个连接器都会扩大它可读取的内容范围。
- Claude 要在已连接的应用中执行操作时，先阅读它显示的权限提示，不要习惯性地直接批准。
- 分享生成的文档前先检查内容；文档可能会引用你已连接文件中的内容。

## 逐个加固智能体的安全: OpenClaw

- 使用最新的稳定版本；2026.4.22 之前的版本存在已知的严重漏洞。
- 将 gateway.bind 保持为 loopback，并通过 SSH 或 Tailscale 访问网关，绝不要通过开放端口访问。
- 将 dmPolicy 设为 pairing，这样陌生人给你的机器人发消息时只会收到验证码，而不会获得访问权限。
- 将 exec 审批设为始终询问，并关闭提升模式。
- 定期运行 openclaw security audit，并尽可能少安装技能，且只从可信来源安装。
- 如果你曾运行过早于 2026.4.22 的版本，请更换智能体能够访问的所有密钥。

## 安全检查清单

- 至少先以只读模式运行智能体一周。
- 要求智能体在发送任何电子邮件或消息前先获得你的批准。
- 禁止付款和转账，或要求这些操作必须先经你批准。
- 给智能体一张专用的低额度虚拟卡。
- 将你的住址、电话号码和身份证件信息标记为绝不分享。
- 自行处理密码更改和账户安全设置。
- 只连接当前任务需要的应用。
- 找到活动日志，并在本周查看一次。
- 练习暂停智能体并撤销其应用访问权限。
- 添加一条规则：网页和电子邮件内容是信息，不是指令。
- 添加一条规则：遇到被拦截的页面或未知登录界面时，停止并询问。
- 根据你的意愿设置智能体工作内容的训练选项。
- 自行托管：确保网关无法从互联网访问。
- 自行托管：运行最新版本，并检查每一个已安装的技能。
