Rna Agent
核心概念

权限与安全

项目权限、后台边界、凭据保存,以及 Rna 目前不能保证的事情。

项目权限

输入框下方的权限菜单直接保存项目权限:

档位含义
只读检查允许查看项目文件
读写项目文件允许在项目目录内读写文件
读写并执行命令允许读写项目文件,并以当前用户权限执行命令。不是操作系统沙箱;终端面板只在这一档可用

后台权限与前台权限分开设置,选项是“仅只读检查”和“使用项目权限”。外部 MCP 仍需单独授权。

已有项目不会隐式获得写入或执行权限。写文件会校验 hash 并原子替换;命令有取消、超时、输出截断和完整日志。

能力分配

技能、工具和 MCP 先安装到目录,再分配给项目。安装、启用、分配是三个不同的状态,能力不会自动分给其他项目。MCP 工具的权限以 allowTools 白名单为完整边界,服务后来新增的工具不会自动获得权限。详见 技能与 MCP。

改动隔离与回退

在 Git 仓库里,子代理和后台工作都在各自的工作树里改文件,合并回项目时不会覆盖你没提交的改动,也不碰你的索引、HEAD 和分支。每一轮都留检查点,写进项目的改动可以整轮回退。“工作区改动”面板里的放弃操作需要两步确认,而且不开放给 Agent。详见 隔离与回退。

后台工作

  • 默认只读。你明确选择“使用项目权限”后,后台才在已分配的能力范围内继承权限。
  • 后台的 project_exec 在 macOS seatbelt 中运行,除项目目录、临时目录和包缓存外不可写。
  • 后台改过的文件都有快照,可以一键撤回。
  • 文件写入明显违反你说过的约束时会被拒绝并说明原因(每个文件最多两次)。

凭据

  • 模型、搜索和记忆服务的密钥保存在本机凭据文件中(0600),或从你在设置中指定的环境变量读取;JEV 密钥在设置的“判断”里保存,或使用环境变量 TYPESAFE_API_KEY。
  • 设置接口只报告“是否已配置”,从不返回密钥。
  • 凭据文件是本机明文文件,尚未接入系统钥匙串。

尚未保证的事

请按这些边界使用

  • 前台命令和 MCP 只受应用层的路径检查约束,不是操作系统级沙箱。
  • 守护进程面向可信的本机单用户,默认只监听 127.0.0.1,不能直接暴露到公网。
  • MCP 子进程的进程树回收在 POSIX 上有保证;Windows 目前只保证终止直接子进程。
  • 结果不明确的外部写操作不会自动重放,但 Rna 无法证明外部系统里的事务结果。

本页内容