工具与命令审批模式
DesireCore 为每个智能体提供独立的工具与命令审批偏好。审批发生在真正执行操作之前;提示词、Skill 或委派不能绕过这条执行边界。

五种模式
| 模式 | 行为 | 等待方式 |
|---|---|---|
| AI 审批(默认) | 需要确认时显示审批卡,同时由 AI 评估本次命令或工具操作 | 你可在 30 秒内先行批准或拒绝;到时按已返回的 AI 建议自动决策,没有建议则拒绝 |
| 每次确认 | 每个需要确认的操作都交给你 | 不自动超时,持续等待你决定或会话中止 |
| 白名单 | 命中管理员白名单或已记住精确规则的命令直接执行,其余需要确认 | 未命中的操作等待你决定 |
| 外部工具审批 | 内置/系统工具和 Shell 命令放行;MCP、HTTP、脚本执行器等外部工具仍需确认 | 外部工具持续等待你决定 |
| 全部放行 | 跳过普通工具与命令确认 | 不显示普通审批卡,但代码级拒绝规则仍生效 |
这些模式是 Agent 级偏好;未配置时使用“AI 审批”。secrets.json 等内置禁止模式、用户/管理员拒绝列表、敏感路径保护、工具可用范围和其他代码级校验优先于上述模式;为智能体开启「仅允许访问工作目录」后,文件范围白名单同样是审批不可越过的硬防线(默认不开启时智能体可访问常规本机文件,敏感路径仍被拦截)。选择“全部放行”也不会越过这些防线。
“外部工具审批”中的外部执行器是 MCP、HTTP 和脚本类工具。它不是“仅在操作影响互联网时询问”:Shell 命令在此模式下属于内置执行能力,会直接放行,因此只应为受信任的智能体启用。
AI 审批如何工作
AI 审批不是持续学习后静默放行的偏好模型。对于本来需要确认的操作,系统会启动一次独立风险判断,并把建议和理由显示在审批卡上:
审批请求
├─ 你在 30 秒内决定 → 立即按你的决定处理
└─ 30 秒到期
├─ AI 建议已返回 → 按建议批准或拒绝
└─ AI 建议不可用 → 拒绝,本次操作不执行
AI 的建议可能出错。涉及不可逆、敏感数据、发布、外部通信或付费的操作,应在倒计时结束前亲自检查并决定,或把该智能体切换为“每次确认”。
批准、拒绝和记住
审批卡会显示操作内容、风险提示、来源智能体和剩余时间(仅 AI 审批模式)。你可以:
- 允许:只批准本次操作
- 拒绝:阻止本次操作
- 总是允许:仅在卡片允许记忆时出现;命令审批会保存这一次完整命令的精确规则
“总是允许”不会把命令中的通配符扩展成更宽权限,也不会覆盖拒绝列表。非 Shell 工具无法安全泛化为命令规则时,即使界面收到 approved_always,也只批准本次。
委派任务中的审批
子智能体或临时 Worker 触发审批时,请求与决策回执会同时镜像到发起委派的父智能体会话。你可以留在父会话中处理,不必切换到子会话;同一个请求在任一面板批准或拒绝都会按唯一请求 ID 生效。
在“AI 审批”模式下,委派任务会在 30 秒后自动收敛为 AI 建议或拒绝。其他需要真人确认的模式不会仅因为等待时间较长就自动拒绝;同步委派如果先达到自身等待上限,子任务仍可在后台等待审批,父智能体会收到超时说明,并可选择继续等待或结束子任务。
审计
审批请求、用户或 AI 决策、超时与会话中止会记录不同来源。会话中止不会伪装成“用户拒绝”;晚到或重复的决策也不会重新执行已结束的操作。