本页内容
安全
文档首页 · 权限与沙箱 · 隐私 · 故障排查 · English
Sigil 把安全落实为一套清晰的决策过程:先理解准备执行的操作,再检查相关预览,并且只授予当前任务真正需要的权限。
风险模型
读取仓库通常风险较低。写入、删除、执行命令、访问外部路径或网络、调用 MCP、使用语言工具编辑代码,以及发送可能包含密钥的请求,都需要更仔细地检查。Sigil 会先推导结构化副作用、目标、分析完整性和所需执行约束,再进入权限策略。风险标签只解释操作可能做什么,并不直接决定是否审批;配置、显式规则、有边界的会话授权和可证明的执行约束共同决定直接运行、询问还是拒绝。操作获得允许,并不代表结果一定正确。
检查审批
允许动作前确认:
- 目标与请求一致。
- 文件、命令、服务端或网络目标符合预期。
- 文件差异或请求预览范围足够小。
- 单次允许是否已经足够;只有 Sigil 提供相同语义范围、相同执行边界的会话授权,而且确实需要重复访问时,才选择会话内允许。
- 你知道如何验证结果。
预览异常或范围过宽时,选择拒绝并重新说明范围。
必须记住的硬限制
- 非交互式
run无法向用户发起询问;仍需审批的操作会失败。 - 权限策略不等于沙箱。默认的本机命令执行方式不提供操作系统级隔离。
- 未知、动态、破坏性、远端、提权和凭据访问副作用不能获得宽泛会话授权。
- 外部目录、网络和沙箱需要分别配置,任何一项都不能单独提供全面保护。
- 文件恢复不会撤销 Shell 命令、远端服务、MCP 调用或其他外部变更。
- 中断工具在恢复后仍显示为中断,不会静默重跑。
sigil serve只面向受信任的本机客户端:服务仅监听回环地址,特权路由需要认证。- 通过快速设置或
/config保存粘贴的凭据时,密钥会进入已配置的受保护凭据存储,sigil.toml只保留不透明引用。默认file与非交互auto使用 owner-only 的~/.sigil/credentials.json;这个专属文件是受权限保护的明文,不是加密。只有显式keyring可能显示系统认证界面。 - 自动 Task routing 和 proactive Explore 子智能体不会授予工具权限;文件、Shell、网络、MCP、外部目录与 merge 仍是相互独立的决策。
- 任一零容忍编排不变量只会禁用当前 session 中受影响的 provider/model/build route。后续输入回退到
manual + explicit_request_only;已接受 Task plan 的恢复仍可继续,durable Task history 不会被删除。
控制项见权限与沙箱,数据与凭据见隐私,外部服务的信任设置见 MCP 指南,本地服务细节见参考。
下一步:配置权限与沙箱限制。