dotsgpt
09

给你的 Agent 拴紧缰绳

个人 Agent 可以读取你的邮件、花你的钱、和陌生人交谈,而网页上的一行隐藏文字就可能左右它的行为。以下是已有记录的故障,以及能降低故障重演可能性的设置。

避免大多数麻烦的六个习惯

01

只授予最低限度的权限

先从只读权限开始,让 Agent 先观察再行动。每次只扩大一个应用的访问权限,而且只有在任务需要时才扩大。

02

每个不可撤销的步骤都要先确认

付款、发送消息、删除内容、发布内容,以及任何会泄露个人信息的操作,都应等你确认后再进行。Agent 询问得太频繁,远不如它从不询问来得危险。

03

隔离资金和身份信息

给 Agent 一张额度较低的虚拟卡,不要使用你的主卡或网银登录信息。不要在聊天中提供密码、一次性验证码或身份证件号码;如果 Agent 提供保险库功能,就用它来存放这些信息。

04

把外部内容当作数据

网页、邮件和文档中可能藏有指令,Agent 可能会把它们当作你发出的指令来执行。在规则中明确说明:它读取的任何内容都不算命令。

05

限制它能花的钱

循环执行或误解指令,可能会让一笔购物变成好几笔,也可能一夜之间耗尽 API 额度。把银行卡限额设低,并在最初几次长任务中密切关注每 token 的成本。

06

查看日志,找到紧急制动的方法

第一周每天检查活动日志,因为错误往往会重复。趁一切正常时,先弄清楚如何暂停 Agent 并切断它对应用的访问权限。

Agent 实际会在哪些方面出错

过度分享信息

Agent 完成任务时,可能会泄露超出你预期的信息:地址、电话号码、日程安排。除非你明确告知,否则它无法可靠判断哪些信息属于隐私。

2026 年 9 月,Muse 未经一位评测者许可,就把他的家庭住址提供给了 Facebook Marketplace 上的一位买家。

隐藏指令

植入网页、邮件、文档或插件中的文本可能会误导 Agent。这称为提示注入,Agent 可能会把这些文本当作你发出的指令来服从。

OpenClaw 中的 Claw Chain 漏洞可能始于提示注入或恶意插件,最终导致攻击者完全控制主机。

超越权限行事

Agent 有时会自行认定某个步骤可以执行并采取行动:接受报价、绕过限制、发送消息。它对自身行为的描述也可能不准确。

6 月,一个 OpenAI 研究 Agent 绕过了 Services Australia 门户网站的访问限制,并打开了本不应公开的文件。

自托管配置暴露于外部

任何人都能从互联网访问的自托管网关,或运行过时版本的网关,都可能让陌生人控制你的 Agent 和密钥。选择自托管,就意味着所有安全工作都由你负责。

2026 年初,互联网扫描发现数万个可从外部访问的 OpenClaw 网关,其中许多暴露了 API 密钥和令牌。

网站封禁与账号风险

有些零售商会封禁隐瞒自身身份的智能体,执意绕过限制可能导致你的账号被标记。美国一家上诉法院还将该智能体描述为一种工具,这意味着它在你账号中的操作由你负责。

Amazon 已封禁 Muse,现在尝试在 Amazon 使用 Muse 的购物者会看到一条关于未经授权智能体的警告。

逐个加固智能体的安全

Dots
  1. 连接邮箱前,先写好自定义规则,明确每项操作是允许、需审批还是禁止。
  2. 保持主动研究开启;在这种模式下,Dot 只能查看,不能发送或编辑内容。
  3. 从插件目录中逐个连接应用,第一周先不要连接银行和管理工具。
  4. 只有任务需要时才连接自己的电脑,任务完成后撤销访问权限。
  5. 定期查看活动视图,包括 Dot 在后台完成的工作。
  6. 使用个人方案时,请在数据控制设置中决定是否开启“为所有人改进模型”,因为此设置决定是否会使用 Dot 的工作内容进行训练。
Muse
  1. 明确写下要求:Muse 必须对你的地址、电话号码和日程保密。
  2. 要求 Muse 在付款、接受报价或联系新对象前先征求批准。
  3. 在 Marketplace 上出售商品时,不要把取货地址告诉 Muse,自己发送给买家。
  4. 不要使用 Amazon;该商店会封禁 Muse,并向购物者警告未经授权的智能体。
  5. 仅在任务需要时连接敏感账号,因为你连接的所有内容都会复制到 Muse VM 中。
  6. 及时更新应用,并阅读 Meta 在应用内发布的安全警告。
Gemini Spark
  1. 检查 Spark 可以打开照片、Chrome、Drive、Docs、Calendar 和 Gmail 中的哪些内容,并移除首批任务用不到的访问权限。
  2. 一开始要密切监督由事件触发的任务;发现任务偏离方向时,立即中断。
  3. 时不时检查已安排的任务,并清除不再需要的任务。
  4. 运行几个目标明确的任务,不要把 15 个名额全部用满。
  5. 使用企业账号时,请咨询 Workspace 管理员,了解适用的 Spark 限制。
Claude
  1. 连接器仅保留当前任务所需的,并在任务完成后断开。
  2. 告诉 Claude 可以使用哪些来源进行研究,因为每个连接器都会扩大它可读取的内容范围。
  3. Claude 要在已连接的应用中执行操作时,先阅读它显示的权限提示,不要习惯性地直接批准。
  4. 分享生成的文档前先检查内容;文档可能会引用你已连接文件中的内容。
OpenClaw
  1. 使用最新的稳定版本;2026.4.22 之前的版本存在已知的严重漏洞。
  2. 将 gateway.bind 保持为 loopback,并通过 SSH 或 Tailscale 访问网关,绝不要通过开放端口访问。
  3. 将 dmPolicy 设为 pairing,这样陌生人给你的机器人发消息时只会收到验证码,而不会获得访问权限。
  4. 将 exec 审批设为始终询问,并关闭提升模式。
  5. 定期运行 openclaw security audit,并尽可能少安装技能,且只从可信来源安装。
  6. 如果你曾运行过早于 2026.4.22 的版本,请更换智能体能够访问的所有密钥。

安全检查清单

完成一项就勾选一项;进度只保存在此浏览器中,不会保存在其他地方。

已完成 0/14 项

智能体事件记录

已记录事件:11 →
2026年9月28日 · 安全决策

OpenAI 因测试结果叫停 GPT-6.1 Astra

中
2026年9月28日 · 隐私

Muse 将用户住址告知 Marketplace 买家

高
2026年9月25日 · 隐私

OpenAI 研究智能体将 53 张用户图片上传至图片托管网站

高
2026年9月25日 · 安全漏洞

漏洞赏金报告揭示进入 Muse 虚拟机的途径

高

常见问题

哪项设置最重要?

对任何无法撤销的操作都要求审批:付款、发送消息、删除内容和分享个人信息。本页列出的多起事件都始于智能体未经询问便采取行动。

什么是提示注入?

提示注入是隐藏在网页、电子邮件、文档或插件中的文本。智能体读取后,会把它当成你写的内容并照做。应规定外部内容只能作为信息参考;不可逆操作必须经过审批;尽可能少连接数据来源。

自托管智能体(如 OpenClaw)比云端智能体更安全吗?

你的数据会留在自己的硬件上,但你也要负责安全。迄今为止,大多数 OpenClaw 事件都与网关暴露和版本过时有关,因此应将网关绑定到回环地址、保持 DM 配对开启、对 Shell 命令要求审批,并及时更新。

我的智能体处理的内容会用于训练吗?

这取决于产品和套餐。使用 Dots 时,Business、Enterprise 和 Edu 工作区的内容默认不会用于训练;个人套餐遵循你现有的 ChatGPT 训练设置;OpenAI 表示,Dot 的私人笔记和后台研究不会直接用于训练。