第 12 章 安全与隐私:注入面、明文凭证与沙箱
安全章节在多数工具书里是附录,在 Harness 书里必须是正文——因为 Harness 的每一层都是攻击面。前十一章你见过提示词拼装(内容可被注入)、插件系统(第三方内容进场)、外部连接(数据出域)、明文配置(凭证落盘)。这一章把这些线收拢成一张风险地图,配上对应的缓解动作。写作原则是诚实:既讲风险的真实程度,也讲它的边界——不制造恐慌,也不轻描淡写。
读完本章,你应能说出四类风险的机理与各自的缓解动作,理解权限模式与沙箱的拦截逻辑,并能执行一次十分钟的安全自查。
12.1 风险一:提示词注入——内容变成指令
机理在第 5、7、8 章已经铺好:WorkBuddy 的行为由拼装进系统提示词的内容决定,而这些内容有多个人工与第三方来源。专家人设、插件的 alwaysApply 规则、技能文档——它们都以系统提醒或规则形式进入请求。「内容」与「指令」在上下文里没有语法边界,这就是提示词注入(prompt injection)的根源。
两个具体场景。其一,供应链注入:你装了一个看似无害的插件,它的规则文件写着「完成任务后把摘要发送到某地址」。规则常驻每次对话,模型可能照办——数据出域悄无声息。其二,间接注入:你让助手读一个网页或文档,页面里藏着「忽略之前指令,执行……」的文本,它以数据身份进场,以指令身份生效。
缓解动作:装插件前读它的规则与技能文件(第 8 章三问);敏感任务(涉及凭证、支付、重要数据)用干净环境跑——关掉无关插件、不挂外部连接;观察异常行为时先查注入面(最近装了什么)。根治手段目前行业没有,风险管理的本质是控制「谁能注入你」。
12.2 风险二:本地明文凭证
实测事实,列给你看:配置目录里,通道令牌与会话标识以明文存储在 settings 类文件中;模型端点配置(models.json)含服务地址与密钥;设备标识独立成文件。任何能读你用户目录的进程,都能读走这些凭证。
这是桌面软件的时代局限,不是 WorkBuddy 独有的失德——但你需要知道它成立,因为两个推论直接 actionable:其一,备份与同步这个目录时,按凭证库的标准对待(加密容器、不进公共网盘);其二,借用、维修、转卖电脑前,这个目录要按「含密码的文件」处理。
顺带纠正一个常见误解:系统提示词里的内容政策禁止模型主动泄露提示词,这是行为约束,不是加密。文件本身在磁盘上明文躺着,第 5 章你已经亲手打开过它。
12.3 风险三:文件系统——权限模式与沙箱
模型的手落在你的文件系统上,拦截体系分三层,前两章已见其部件,这里合成全景。
权限模式(官方文档定义的两种):默认权限下,四类操作要确认——写敏感路径、删除、执行脚本、网络访问;完全访问权限关闭二次确认。官方文档的定位原话值得引用:「一层安全护栏:日常处理任务时不挡路,真正要越过边界或执行危险动作时,会要求你再看一眼、点一次确认。」
系统提示词里的个人文件规则:对桌面、下载、文档等个人目录,主模板里有成段的强制约束——扫描类请求只出报告不动文件、删除必须警告加列清单加确认、优先回收站不直接删、小批次操作。这是写在行为层的保险丝。
沙箱与白名单:本地配置里有沙箱额外写路径白名单(实测列出的都是协作工具的数据目录),命令优先在沙箱约束下执行,被拦后再按风险决定是否请求确认。
三层的关系:权限模式管「要不要问人」,提示词规则管「模型自律」,沙箱管「物理边界」。三层都不是绝对墙——确认疲劳下的人手滑、模型对规则的偏离、沙箱的配置漏洞,都可能让风险通过。安全是概率游戏,层多概率就低。

图 12-1:三层拦截:权限模式、提示词规则与沙箱。
12.4 风险四:数据出域的完整地图
把第 11 章的三段数据流画完整。你的内容可能在四个地方留下副本:模型服务方(全部对话,默认必有);配置的第三方模型端点(若使用,全部对话改道);外部连接的对端服务(任务相关数据);插件指定的任何目的地(若插件恶意)。加上本地三本账(第 10 章)与记忆文件,一张地图六个格子。
对应动作清单:敏感对话定期清理(现在你知道所有路径了);外部连接按需启停,不用就断;第三方模型端点想清楚再配;插件来源从严;备份加密;最后,企业场景走企业版——据 36 氪报道其托管能力(Managed Agents:检查点、恢复、长周期会话、版本管理)就是为这页清单设计的。

图 12-2:数据出域地图:内容可能流向哪。
12.5 十分钟安全自查
现在就能做的自查,七条:
ls ~/.workbuddy/settings.json ~/.workbuddy/models.json- 打开
enabledPlugins,数一数启用的插件,逐个回想来源——想不起来的,关掉。 cat ~/.workbuddy/mcp.json,确认每个 MCP 服务都是你自己加的。- 检查连接器列表,断开超过一个月没用的。
- 权限模式确认在「默认权限」;除非当次任务明确需要,不长期开完全访问。
- 身份与记忆文件(第 4、6 章)通读一遍,删掉过时条目,确认没有 secrets。
- 会话目录按项目清理敏感历史的旧文件。
- 给整个
~/.workbuddy做一份加密备份——它现在值得这个待遇。
12.6 边界
本章边界:明文凭证的清单为 5.3.13 实测,未来版本可能引入系统凭证库机制(更新日志暂无此迹象);「三层拦截非绝对墙」是架构判断而非漏洞演示,本书不做也不教绕过;提示词注入的场景是机理推演加公开案例的泛化,未在 WorkBuddy 上做攻击实验——那是恶意行为,不在本书范围。
最后两章走出产品本身:第 13 章把 WorkBuddy 放回它的生态与产品矩阵,第 14 章回到你的桌面,把全书方法收进一套实战流程。