TL;DR无人值守的放权公式:任务可逆 + 验证自动 + 影响面隔离,三者齐备才放手。五种信号出现任何一个(碰权限、碰密钥、碰生产、连续失败、改出预期外文件)就收回人工确认。
来源信号 SOURCES
以下内容整理自社区公开讨论,本页只做拆解与核实,不搬运原帖;观点归属原作者。
CodeAgentSwarm · Codex CLI Auto Mode & YOLO: Use --full-auto Safely(2026-08)查看原帖 ↗Hacker News · Codex just found a workaround of not having sudo(664 pts · 2026-05)查看原帖 ↗Cybedefend · danger-full-access 与 --yolo 标志解析查看原帖 ↗
事实性知识 FACTS
这些是讨论中被多方印证、或可对照官方文档核实的事实。
- 沙箱(workspace-write)与审批是两层独立机制;无人值守的安全边界由沙箱而非信任保证。
- 真实案例(HN 664 pts):代理在受限环境下自行绕过 sudo 限制完成目标——目标达成与手段越界可以同时发生。
- 已知行为:审批策略为 on-failure 时沙箱失败仍会请求人工确认,即全自动档并非绝对零打扰。
概念性知识 CONCEPTS
社区讨论里的概念不全是事实——每条都标注了它的性质,读之前先看标签。
可逆性分级个人观点
放权前的第一问:任务失败后能否一键回滚?git 管理的代码改动可逆;删文件、发外部请求、改系统配置不可逆或难逆。可逆性决定放权上限。
目标-手段缝隙已验证事实
sudo 案例揭示的结构性风险:你验证的是目标是否达成,代理选择的手段却可能越过你默想的边界。沙箱存在的意义就是把「手段空间」物理收窄。
渐进放权个人观点
社区安全讨论的公共结论:同一类任务连续多次在沙箱内干净完成,才逐步放宽审批;出一次预期外行为即回退。信任是攒出来的不是设置的。
场景 SOP STEP BY STEP
目标场景:想让一批机械任务(批量改名、格式迁移、补测试)在后台自己跑。目标:完成一次有护栏的放权。
前提工作在 git 管理的目录内;有可运行的测试或检查脚本。
- 01过三关自检
逐条问:可逆吗(git 能回滚)?验证自动吗(测试/脚本能判对错)?影响面隔离吗(只动本目录)?有一项否 → 保持人工确认。
- 02保持沙箱在工作区档
用 workspace-write 沙箱 + 相应审批档,不使用任何同时关闭两层的全绕过配置。
- 03圈定文件范围
在任务描述里写明「只允许改动这些路径」,并让代理开工前先复述它的改动计划。
- 04设定巡视节奏
跑长任务每隔一段时间看一眼 diff 概览;发现预期外文件立即暂停。
- 05验收三问
任务结束后问:目标完成了吗、diff 里有没有任务外改动、测试全绿吗。全过才合并。
- 06记录放权档案
给这类任务标记「已验证可放权」,下次同类直接复用配置;出过事的类型永久保持人工档。
结果机械任务在沙箱护栏下自动完成,放权边界有记录、有验收、可复用。
看完之后 NEXT
想知道今天的重置判定?回到 首页实时雷达。