workbuddy中外包与内部团队需严格权限隔离,具体包括:一、启用外部协作工作区并设默认角色为“受限协作者”;二、配置跨域数据范围策略限定可操作路径;三、绑定第三方idp实现联合登录与权限动态同步;四、创建专属外包权限组并绑定只读目录白名单;五、启用claw安全模式并绑定群级上下文标签实施指令过滤。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

如果您在使用 WorkBuddy 协调外包团队与内部团队共同执行项目任务时,发现外包成员可访问内部系统路径、查看组织架构图、导出历史指令日志或触发未授权的本地操作,则说明外包与内部团队之间缺乏有效的权限隔离机制。以下是实现二者协作中严格权限隔离的多种方式:
一、启用外部协作工作区模式并设默认角色为“受限协作者”
该模式将工作区划分为“内部可信域”与“外部协作者域”,所有非本企业域名邮箱(如非 @yourcompany.com)加入时自动进入受限沙箱环境,无法访问组织架构、历史指令日志及未显式共享的AI资产,从会话起点即完成身份与能力边界切割。
1、登录 WorkBuddy 管理后台,进入【工作区设置】→【协作安全】。
2、找到“外部协作模式”开关,点击启用。
3、在弹出面板中设定外部成员默认角色为“受限协作者”,并取消勾选“可见全部流程节点”与“可导出执行日志”两项权限。
4、点击“保存配置”,系统立即对新加入的外包账号强制应用该策略。
二、配置跨域数据范围策略(DSR)限定外包可操作路径
此策略通过绑定外包企业域名与指定本地目录白名单,确保其仅能处理被明确授权的客户文档、合同模板或交付物子集,杜绝越界读写行为,且禁止跨路径跳转与全局搜索功能。
1、进入【权限中心】→【数据范围策略】,点击【新增策略】。
2、在“适用对象”中选择“外部协作者”,在“匹配条件”中填写外包企业域名(如 @outsourcing-firm.com)。
3、在“数据白名单”中添加限定路径:例如 D:\Projects\Contract_2026\Deliverables\、C:\WorkBuddy\Shared\Specs_v2\。
4、勾选“禁止跨路径访问”与“禁用全局搜索”,点击“发布”使策略生效。
三、绑定第三方身份提供者(IdP)实现联合登录与权限动态同步
通过 SAML 2.0 或 OIDC 协议对接外包企业的单点登录系统,使外包人员凭原企业凭证接入,其角色变更、离职状态由对方 IdP 实时签发并同步至 WorkBuddy,避免本地权限滞留风险。
1、在【权限中心】→【身份集成】中点击【添加 IdP】。
使用 draw.io(.drawio 格式)和 SVG 生成兼容 Microsoft Visio 的架构图。当用户需要以下任一场景时触发: - 用于 Visio 或技术文档的架构/系统/网络图 - 带连接标注的分层控制系统图 - 将 draw.io XML 转换为稳定、可嵌入的 SVG - 修复 Visio 或 draw.io 无法打开的故障排查类图表 - 任何需专业级布局且文本可编辑的图表
2、选择协议类型为“SAML 2.0”,粘贴外包方提供的元数据 XML 文件或手动输入 IdP 登录 URL、证书与实体 ID。
3、在“属性映射”区域将对方 IdP 的 email 字段映射至 WorkBuddy 用户标识,将 groups 属性映射至本地权限组(如映射值 “outsourcing-qa” → 本地组 “外包质量验证组”)。
4、启用“自动创建账户”选项,点击“验证连接”确认握手成功后保存。
四、创建专属外包权限组并绑定只读目录白名单
本地权限组机制支持为外包团队单独定义资源访问集合,所有路径均显式降权为只读,防止误修改或覆盖内部文件;同一用户切换至内部角色时,权限上下文自动重载,无继承泄露可能。
1、点击 WorkBuddy 左下角 Settings 图标,进入「Local Access Control」→「Manage Permission Groups」。
2、点击「Create New Group」,命名为“外包交付审核组”。
3、在目录白名单中仅添加外包所需路径,例如:D:\Projects\Contract_2026\Docs\、C:\WorkBuddy\Shared\Templates\。
4、关闭客户端后,编辑配置文件 folder_access.json,将对应条目的 "access":"rw" 修改为 "access":"r"。
五、启用 Claw 安全模式并绑定群级上下文标签实施指令过滤
Claw 模块的安全等级(Craft/Plan/Ask)控制 AI 可执行的操作类型,配合群级上下文标签(如CTX-GROUP-OUTSOURCING),可使相同自然语言指令在外包群内仅触发只读解析类响应,而在内部群中才允许执行写入或远程控制类动作。
1、进入「Claw 设置」→「安全模式」,选择 Plan 模式(推荐外包协作默认使用)。
2、在「项目上下文」字段中输入外包群唯一标识,例如:CTX-GROUP-OUTSOURCING-2026Q2。
3、在「指令白名单」中仅保留 read_file、list_dir、parse_pdf 等只读类技能,移除 exec_cmd、write_file、kill_process 等高危技能。
4、点击「保存并激活上下文策略」,变更即时生效。









