需通过显式白名单机制限制workbuddy仅访问指定本地目录,包括首次启动时精准授权目标路径、claw设置中移除冗余授权、启用本地沙箱执行模式、指定最小粒度工作区并锁定操作边界、关闭所有数据外传通道。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

如果您已安装 WorkBuddy,但希望其仅能读取和操作您明确指定的本地目录(如“D:\项目A”或“桌面\合同模板”),防止其意外访问系统盘、用户文档根目录或其他敏感路径,则需通过显式白名单机制完成限制。以下是实现该目标的具体方法:
一、首次启动时仅授权目标目录
WorkBuddy 在首次登录后强制弹出文件夹授权窗口,此为唯一可建立初始访问边界的时机;所有未在此窗口中手动勾选的路径,后续均不可见、不可读写,构成最基础的隔离屏障。
1、使用腾讯账号或微信扫码完成登录,等待“添加文件夹”弹窗自动出现。
2、点击“添加文件夹”按钮,在系统文件选择器中**仅定位并选中您允许访问的特定目录(例如:D:\项目A、C:\Users\YourName\Desktop\待处理)**,每次仅支持单路径选择。
3、若需授权多个独立目录,重复点击“添加文件夹”按钮,**严禁选取父级路径(如不选 D:\,只选 D:\项目A 和 D:\项目B)**。
4、全部选完后点击“确定”,授权立即生效,WorkBuddy 将无法感知任何未列出路径的存在。
二、通过 Claw 设置移除冗余授权并锁定范围
若此前已授权过宽泛路径(如“我的文档”或整个“D:\”盘),可通过设置面板动态剔除,确保当前可访问目录集合严格收敛于业务所需最小集,所有变更实时生效且不触发全盘扫描。
1、点击 WorkBuddy 右上角个人头像,进入下拉菜单。
2、选择“Claw设置”选项。
3、在左侧导航栏中点击“文件夹授权”。
4、在已授权列表中,**逐个识别并点击需撤回的宽泛路径右侧的垃圾桶图标(如 C:\Users\YourName\Documents、D:\)**,确认删除。
5、如发现遗漏目录,点击页面上方“+ 添加文件夹”按钮,**再次仅添加经确认的、粒度精确的目标子目录**。
三、启用本地沙箱执行模式并禁用云端缓存
该模式强制所有文件解析、内容生成与格式转换均在本地内存中完成,杜绝临时文件落盘、路径推测或跨目录行为,尤其适用于含身份证号、合同金额等高敏信息的受限目录操作场景。
1、进入“Claw设置” → “安全与隐私”页签。
使用 draw.io(.drawio 格式)和 SVG 生成兼容 Microsoft Visio 的架构图。当用户需要以下任一场景时触发: - 用于 Visio 或技术文档的架构/系统/网络图 - 带连接标注的分层控制系统图 - 将 draw.io XML 转换为稳定、可嵌入的 SVG - 修复 Visio 或 draw.io 无法打开的故障排查类图表 - 任何需专业级布局且文本可编辑的图表
2、找到“执行环境”选项组。
3、将开关切换至本地沙箱(推荐)状态。
4、勾选下方提示项:禁用所有云端缓存与日志记录。
5、点击页面底部的“立即应用策略”按钮保存配置。
四、指定工作区并强制约束操作边界
通过预设受控文件夹作为唯一可访问路径,可从运行时层面硬性拦截所有超出该范围的文件读取、生成、修改请求,避免因AI路径拼接或逻辑误判导致的越权访问。
1、在 WorkBuddy 主对话框右下角,点击指定工作区按钮。
2、在弹出窗口中,**仅选取一个已授权的最小粒度目录(如 D:\项目A\Q2结算)作为当前工作区**。
3、点击“确认锁定”,此后所有指令(如“列出文件”“重命名图片”)均被强制约束在该目录及其直接子目录内,**父目录及同级其他目录完全不可达**。
五、关闭非必要数据回传并验证零外传状态
即使本地目录访问受限,若输入输出内容被匿名化上传至云端用于模型优化,仍存在隐私泄露风险;必须显式关闭该通道,确保全部处理过程100%保留在设备本地。
1、在“Claw设置”中切换至“服务条款与数据权限”页签。
2、取消勾选允许匿名化输入输出用于模型优化选项。
3、确认弹窗提示中显示已禁用所有数据外传通道,且状态指示灯为绿色锁定图标。
4、点击“保存并退出”,该设置不可逆,且不影响本地功能完整性。










