본문으로 건너뛰기

보안

이 제품이 당신의 기계와 데이터를 가지고 무엇을 하는지 —— 짐작하는 대신 판단할 수 있도록 적어 둡니다.

기계 밖으로 나가는 것

당신의 프롬프트와, 에이전트가 당신을 대신해 읽은 파일은 당신이 설정한 엔드포인트로 갑니다. 그 밖에는 아무 데도 가지 않습니다. 중간에 우리 게이트웨이는 없습니다.

그 엔드포인트가 당신 기계에서 돌고 있다면 아무것도 밖으로 나가지 않습니다.

예외는 둘. 둘 다 오프라인에서는 조용히 실패하고, 둘 다 당신이 친 것을 실어 나르지 않습니다:

  • 데스크톱 앱이 자기 업데이트 엔드포인트에 새 버전이 있는지 묻습니다
  • Models 패널이 열릴 때 Hugging Face 에서 인기 모델 목록을 받아 옵니다

에이전트가 당신 기계에 할 수 있는 것

두 설정이 서로 다른 일을 합니다.

샌드박스무엇을 할 수 있는지 를 정합니다. 기본값인 workspace-write 에서는 작업 디렉터리 안이라면 어디에나 쓸 수 있고 그 밖에는 못 씁니다. 읽기는 어느 모드에서도 제한되지 않습니다.

승인무엇을 먼저 물어야 하는지를 정합니다 —— 낯선 명령 전부부터, 아무것도 묻지 않는 데까지.

조심할 값어치가 있는 조합은 danger-full-accessnever 를 함께 쓰는 것입니다: 아무것도 보여 주지 않고 아무것도 묻지 않으면서 임의의 명령을 돌리는 에이전트. 그것이 옳은 디렉터리도 있습니다. 당신의 홈 디렉터리는 그중 하나가 아닙니다.

자세한 것은 샌드박스와 승인에.

백그라운드 실행이 어디서 시작될 수 있는가

디렉터리가 작업공간도, 부서도, 당신이 이름으로 허락한 곳도 아닌 실행은 시작되지 않고 붙들립니다.

이것이 있는 이유는, 부서가 생기기 전에 만들어진 예약 작업이 홈 디렉터리를 안은 채 마흔두 번을 돌았기 때문입니다. 매번 .sshDocuments 에 손이 닿았고, 아무도 묻지 않았습니다.

승인을 never 로 두면 이것도 나머지 전부와 함께 꺼집니다. 그 설정의 뜻이 그것입니다.

API 키는 config.toml 바깥에 보관됩니다. 그 파일은 공유되고 이슈에 붙기 때문입니다. 당신의 다른 비밀과 같은 자리에 쓰이고, 한 번 저장하면 다시는 보이지 않습니다.

커넥터 키도 같은 방식입니다: 서버가 필요로 하는 환경 변수의 이름을 당신이 대면, 값은 그 서버의 설정과 따로 보관됩니다.

게이트웨이

데스크톱 앱과 웹 UI는 로컬 게이트웨이와 이야기합니다. 그것은:

  • 명시적으로 달리 지시하지 않는 한 루프백에만 묶여서, 실수로 네트워크에 노출되지 않습니다
  • 모든 연결에 토큰을 요구합니다. 실행마다 생성되어 한 번만 표시되므로, 다른 로컬 사용자도, 브라우저 속 웹 페이지도 이것을 조종할 수 없습니다

이 게이트웨이의 클라이언트는 그것을 띄운 기계에서 에이전트가 명령을 돌리게 할 수 있습니다. 그게 바로 목적이고, 그래서 토큰이 있습니다.

설계상 1인용입니다. 믿을 수 없는 여러 사람에게 제공하려면 사용자별 샌드박싱이 필요하고, 그건 범위 밖입니다.

짝지은 전화기

짝짓기는 이 기계의 에이전트를 조종할 수 있는 토큰을 기기에 건넵니다. 주소는 한 번만 표시됩니다. 자기 기기만 짝짓고, 알아보지 못하는 것은 취소하세요.

빌드는 서명되어 있지 않습니다

Apple이나 Microsoft 인증서가 없으므로 운영체제는 누가 만들었는지 알 수 없고, 그렇게 말합니다. 그 경고는 옳고, 옳은 것으로 읽어야 합니다.

그중 무엇에 대해서도 우리 말을 믿고 싶지 않다면, 소스는 여기에 있고 cargo build 한 번이면 됩니다.

신고하기

보안 버그는 공개 이슈를 열지 마세요. GitHub의 비공개 통보 양식 을 쓰세요. 아무것도 공개하지 않고 관리자에게 닿습니다.

가장 볼 값어치가 있는 곳은 이 페이지에 있는 것들입니다: 샌드박스 정책, 승인 경로, 백그라운드 실행의 디렉터리 검사, 그리고 게이트웨이의 토큰.

당신의 키나, 키가 들어 있는 로그는 넣지 마세요.