需启用文件防勒索权限机制,通过配置受控目录及扩展名白名单(如.xlsx、.pdf等),阻断.exe、.bat等高危文件上传,上传非白名单文件将被静默拒绝并记录拦截事件。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

如果您在使用WorkBuddy进行远程文件传输时,希望防止恶意脚本、可执行文件或伪装文档被意外上传至受保护目录,则需启用文件防勒索权限机制。该机制通过限制仅允许指定扩展名的文件通过远程通道写入关键路径,从源头阻断勒索软件常用载荷的落地行为。以下是配置文件类型白名单的具体步骤:
一、启用防勒索保护模式并指定受控目录
防勒索权限以目录为粒度启用,一旦激活,所有经由WorkBuddy远程接口(包括MTP共享、磁盘映射、Claw上传、HTTP监听服务)写入该目录的文件,均会触发后缀白名单校验。未匹配条目的文件将被静默拒绝且不生成错误日志,确保攻击者无法探测防护边界。
1、在WorkBuddy桌面客户端主界面,点击右上角齿轮图标进入【设置】。
2、切换至【安全中心】→【防勒索保护】选项卡。
3、点击【+ 添加受控目录】,浏览并选中需重点防护的路径,例如:D:\财务数据、C:\HR\员工档案 或 E:\合同归档。
4、勾选“启用文件类型白名单校验”,此时该目录右侧状态显示为“已防护”。
二、配置允许上传的文件扩展名列表
白名单采用精确后缀匹配,不区分大小写,支持通配符*仅用于单字符占位(如“.doc*”匹配.doc与.docx),但不支持正则表达式。系统预置三类常用安全模板:办公文档、图像资料、结构化数据,可一键加载后手动增删。
1、在【防勒索保护】页中,点击已添加目录右侧的【编辑白名单】按钮。
2、在弹出窗口中,选择预设模板:“办公文档”(自动填入 .xlsx .xls .docx .doc .pptx .pdf .txt .csv)。
WorkBuddy 5.3.8于2026年7月30日发布,修复文件监听卡顿、监听句柄泄漏、历史任务无法恢复、登录状态同步异常、命令环境检测异常及内部消息展示等问题,桌面端运行更稳定。
3、手动追加业务必需项:.odt、.rtf、.xml,每行一个扩展名,不可带空格或点号前缀以外的字符。
4、删除所有高风险项:确保列表中不含 .exe .bat .ps1 .vbs .scr .jar .lnk .msi .wsf .hta等可执行或脚本类后缀。
5、点击【保存策略】,系统立即编译规则并加载至内核过滤模块。
三、验证白名单生效与异常拦截行为
策略启用后,WorkBuddy会在文件写入前调用实时扩展名检查器,该检查独立于操作系统ACL,优先级高于任何用户权限设置。验证过程需使用非白名单文件主动触发拦截,确认防护无盲区。
1、准备一个测试文件:test_payload.bat,内容为任意echo命令,存放于本地桌面。
2、通过任一远程通道尝试上传该文件至已防护目录——例如在手机端WorkBuddy中选择该文件并点击【上传到电脑】,目标路径设为D:\财务数据。
3、上传操作将立即失败,手机端提示“文件类型不被允许”,电脑端事件日志中记录一条类型为“Anti-Ransomware Block”的条目,含时间戳、源IP、文件名及拒绝原因。
4、改用白名单内文件(如 test_report.xlsx)重复上传,确认可成功写入且文件内容完整。









