OpenHuman 审批门(Approval Gate)怎么配置:自主权分级与 Always allow 自动批准列表

发布时间:2026/9/11 14:22:20
OpenHuman 审批门(Approval Gate)怎么配置:自主权分级与 Always allow 自动批准列表 OpenHuman 审批门Approval Gate怎么配置自主权分级与 Always allow 自动批准列表【免费下载链接】openhumanOpenHuman is an open source personal AI for Mac, Windows and Linux — local-first memory, agent orchestration, and deep research.项目地址: https://gitcode.com/GitHub_Trending/op/openhuman如果你希望 OpenHuman 的助手能在聊天里帮你发邮件、跑命令、装包但又不想它不经确认就产生外部影响需要配置的就是 Approval Gate审批门。它拦截所有有真实世界效果的工具调用在动作执行前暂停并等待你的决定默认开启默认自主权级别为 Supervised。这篇文章基于 Approval Gate 官方文档 和 个人助手配置指南覆盖三件事选择自主权级别autonomy tier、处理审批请求、维护 Always allow 自动批准列表。前提OpenHuman 已安装在 macOS、Windows 或 Linux 上并已完成登录安装见 Getting Started 相关文档。审批门只作用于交互式聊天回合后台、triage 和 cron 回合没有聊天上下文是预先授权的直接放行不受这里的配置约束。先理解判定规则命令分类 × 自主权级别审批门先对每个 acting 工具调用做命令分类command class再由你的自主权级别决定该分类是静默执行、弹审批还是直接拒绝命令分类覆盖范围Read可证明的只读 / 观察类来自固定允许清单Write会改变状态无法识别的命令一律归入此类fail-closed 默认值Network会触网curl、wget、ssh、scp 等Install安装系统级或全局语言包Destructive灾难性 / 不可逆 / 提权操作分类规则是 fail-closed 的不能证明只读的命令至少按Write处理管道命令取最高分类例如ls | curl …判为Network。级别在Settings → Agent access中设置对应配置项[autonomy].level三个取值的行为如下级别ReadWriteNetwork / Install / DestructiveRead-onlyAllowBlockBlockSupervised默认AllowPromptPromptFullAllowAllowPrompt落到Prompt的调用会被停在审批门落到Block的调用直接被拒——任何级别的批准都无法放行Block类调用。Supervised 下所有外部影响操作都先弹审批Full 下 Write 静默执行但 Network / Install / Destructive 仍然要审批Read-only 则完全禁止行动。设置自主权级别打开Settings → Agent access个人助手指南中的路径写作 Settings → Agents → Agent access两者指向同一设置面板。在三个级别中选一个Supervised默认能行动但任何改状态、网络、安装、破坏性操作都先挂起等审批。没有特殊理由就留在这一档。Full常规操作自动执行网络 / 安装 / 破坏性操作仍会询问。Read-only助手只能观察和回答不发送、不写文件、不执行命令。级别修改在下一个回合生效。文档给出的快速回退手段是助手做得太多时直接把级别降到Read-only立即阻塞所有 acting 操作。处理审批请求Approve、Always allow、Deny一个调用被判为 Prompt 且不在自动批准列表里时它会停在审批门系统写入 pending 记录、发出approval_request事件然后在聊天输入框上方出现一张Approval Request 卡片内容包含工具名、动作的安全单行摘要和脱敏后的命令。卡片上有三个选择Approve只放行这一次调用。Always allow放行并把该工具加入auto_approve列表之后的回合该工具跳过审批。Deny拒绝这次调用。也可以在聊天里直接输入yes/no回复会路由回对应的挂起请求。配置 Always allow 自动批准列表选Always allow后工具名会被写入[autonomy].auto_approve保存配置并热加载策略该工具未来命中 Prompt 时直接短路为允许。这个列表出厂时预批准了一批安全只读工具file_read, memory_search, memory_list, get_time, list_dir, glob, grep列表在Settings → Agent access中可编辑删除其中的条目后该工具会重新弹出审批。也就是说维护自动批准列表的日常操作只有两个入口卡片上点 Always allow 来添加设置面板里删除条目来收回。完全关闭或恢复审批门环境变量OPENHUMAN_APPROVAL_GATE控制审批门是否安装设为0/false会跳过审批门的安装此时所有 Prompt 类调用不再询问直接执行。这是不可逆信任放大的开关只在你明确知道后果例如自动化环境时使用默认值即开启。用 JSON-RPC 查询与裁决可选分支approval控制器暴露三个 JSON-RPC 方法适合脚本或调试场景方法用途openhuman.approval_list_pending查看当前挂起的审批队列openhuman.approval_list_recent_decisions已裁决 / 已执行的审计记录limit1–500默认 50在Settings → Approval history中也能看到openhuman.approval_decide对一个请求施加决定approve_once/approve_always_for_tool/deny级别与列表的修改走config.update_autonomy_settingsRPC 或 Settings → Agent access。注意文档给出的边界行为未安装审批门时list_pending/list_recent_decisions返回空不是错误decide在门未安装、请求未知或请求已有裁决时会报错。验证配置是否生效文档给出的判断方式有这几条按你的目标对照Supervised 生效在聊天里让助手做一个有外部影响的事文档示例draft and send an email预期看到 Approval Request 卡片出现在聊天框上方而不是它静默执行。这是 个人助手指南 Success checks 中的检查项。Always allow 生效对刚加入auto_approve的工具再发一次同类请求该调用直接执行、不再弹卡。审计留痕挂起请求持久化在 SQLite{workspace_dir}/approval/approval.dbcore 重启后仍在工具执行结束后门会记录一条只写一次的执行结果成功 / 出错错误文本做了脱敏和截断。用openhuman.approval_list_recent_decisions或Settings → Approval history查看已执行的审计行。排错信号如果助手执行了你没预期的动作文档指出的原因是级别被设成了Full修复方式是把Settings → Agent access改回Supervised。需要知道的边界行为超时即拒绝挂起请求只保留 10 分钟超时未决会转入终态denyfail closed。超时路径会先重读已存储的决定所以竞速中已提交的批准仍然有效。持久化失败 / 通道断开一律按拒绝处理。脱敏所有持久化和广播的内容先经过脱敏——PII 与聊天内容被清洗home 路径被剥离。后台回合豁免审批只在实时聊天回合强制执行background / triage / cron 回合直接放行Subconscious 循环对非主动写入有自己独立的升级审批与审批门分开。更多背景可参考 Privacy Security 和 Security architecture 中的命令分类与策略内部实现说明。【免费下载链接】openhumanOpenHuman is an open source personal AI for Mac, Windows and Linux — local-first memory, agent orchestration, and deep research.项目地址: https://gitcode.com/GitHub_Trending/op/openhuman创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考