读取权限
让已链接的 agent 读取对等方的记录、屏幕或笔记——每次仅授予一项明确权限,可随时撤销,且默认从不开启。
只能向对等方发送消息的 agent,只能提出问题然后等待。而能够读取对等方的 agent,则可以查看对方正在做什么,并在同一轮里直接使用这个答案——拉取最近的记录、查看终端屏幕、读取笔记,或者干脆问一句"自从我上次查看以来有什么变化"。
这确实很有用,但这也确实是一项数据共享决策。1DevTool 就是这样看待它的。
在你明确表态之前,一切都不可读
读取权限默认关闭,并且按链接单独授予,对话框中会列出内容可能触达的每一个 agent。
这些授权是彼此独立的,而不是一个总开关:
- 有限记录(Bounded transcript) — 对话中最近一段时间的记录
- 完整记录(Full transcript) — 整段对话记录
- 终端屏幕(Terminal screen) — 此刻屏幕上真实显示的内容
终端屏幕这项授权带有一条直白的警告,这是应得的:它只会剥离终端的格式。密钥、令牌以及 .env 输出仍会原样返回。
对话框还会提到一个容易被忽略的部分——agent 读取到的任何内容,都会成为那个供应商对话的一部分。撤销授权只能阻止下一次读取,无法收回已经被复制走的内容。
撤销授权
你可以随时在 AI 设置中该链接对应的条目处撤销授权。一次已经在进行中的读取,会在返回结果之前被中止。
证明是谁在发起请求
在 macOS 上,读取请求会针对操作系统进行验证:只有那个拥有该链接的终端内部、正在运行的那个确切进程,才能通过它进行读取。一个仅仅知道正确标识符的邻近 agent,什么也得不到。
Linux 和 Windows 目前会拒绝这类读取,而不是接受一种较弱的证明方式。发送、提问、回复等其他一切功能,在这些平台上都能正常运作——只有读取权限会被暂时搁置,直到具备同等强度的证明方式为止。
向对等方发布内容
与其授予一项宽泛的读取权限,agent 也可以**发布(publish)**某样东西,让某条特定的链接去取用——比如把一份文件或一个结果交给某一个对等方,只有那条链接能读取它。如果目标是"把这份 diff 交给审阅者",发布就是更小巧、更安全的工具。
设置中的链接列表
Settings → AI 在同一个地方展示你的 agent 所拥有的每一条链接:
- 活跃的链接、已断开的链接,以及某个 agent 已经请求但尚未获得批准的链接
- 批准或拒绝一项被请求的链接
- 编辑一条已有链接被允许执行的操作
- 查看一项读取授权究竟会暴露谁的内容
- 重新连接一条终端已被重启的链接
- 彻底移除一条链接
即便一条链接没有同时授予记录或屏幕的读取权限,只要它具备发送或提问能力,就仍然是可被发现的——因此不会因为读取功能被关闭,对等方就报告"不存在对等方"。
关于信任的说明
读取权限是编排功能中唯一一个地方,安全的默认设置是需要付出代价的——没有读取权限的 agent 工作起来会更慢。这项权衡被刻意留给你自己来做决定,按链接逐一决定,并且在你做出决定的那一刻,屏幕上会明确列出受影响的 agent。