核心概念
权限与安全
项目权限、后台边界、凭据保存,以及 Rna 目前不能保证的事情。
项目权限
输入框下方的权限菜单直接保存项目权限:
| 档位 | 含义 |
|---|---|
| 只读检查 | 允许查看项目文件 |
| 读写项目文件 | 允许在项目目录内读写文件 |
| 读写并执行命令 | 允许读写项目文件,并以当前用户权限执行命令。不是操作系统沙箱;终端面板只在这一档可用 |
后台权限与前台权限分开设置,选项是“仅只读检查”和“使用项目权限”。外部 MCP 仍需单独授权。
已有项目不会隐式获得写入或执行权限。写文件会校验 hash 并原子替换;命令有取消、超时、输出截断和完整日志。
能力分配
技能、工具和 MCP 先安装到目录,再分配给项目。安装、启用、分配是三个不同的状态,能力不会自动分给其他项目。MCP 工具的权限以 allowTools 白名单为完整边界,服务后来新增的工具不会自动获得权限。详见 技能与 MCP。
改动隔离与回退
在 Git 仓库里,子代理和后台工作都在各自的工作树里改文件,合并回项目时不会覆盖你没提交的改动,也不碰你的索引、HEAD 和分支。每一轮都留检查点,写进项目的改动可以整轮回退。“工作区改动”面板里的放弃操作需要两步确认,而且不开放给 Agent。详见 隔离与回退。
后台工作
- 默认只读。你明确选择“使用项目权限”后,后台才在已分配的能力范围内继承权限。
- 后台的
project_exec在 macOS seatbelt 中运行,除项目目录、临时目录和包缓存外不可写。 - 后台改过的文件都有快照,可以一键撤回。
- 文件写入明显违反你说过的约束时会被拒绝并说明原因(每个文件最多两次)。
凭据
- 模型、搜索和记忆服务的密钥保存在本机凭据文件中(
0600),或从你在设置中指定的环境变量读取;JEV 密钥在设置的“判断”里保存,或使用环境变量TYPESAFE_API_KEY。 - 设置接口只报告“是否已配置”,从不返回密钥。
- 凭据文件是本机明文文件,尚未接入系统钥匙串。
尚未保证的事
请按这些边界使用
- 前台命令和 MCP 只受应用层的路径检查约束,不是操作系统级沙箱。
- 守护进程面向可信的本机单用户,默认只监听
127.0.0.1,不能直接暴露到公网。 - MCP 子进程的进程树回收在 POSIX 上有保证;Windows 目前只保证终止直接子进程。
- 结果不明确的外部写操作不会自动重放,但 Rna 无法证明外部系统里的事务结果。