WeKnora:有据问答、限定记忆与可维护运维
WeKnora 安全运维:空间权限、个人记忆与沙箱执行授权
区分个性化与文档权限,辨明技能选择、执行隔离、网络策略和凭据暴露各自控制什么。
你将学会
- 个性化不会授予文档访问权
- 目录收录不等于具备可用执行环境
- 网络、更新策略与密钥一起审核
开始前需要
- 了解 HTTP 与容器基本概念
- 理解文档段落和模型提供方的区别
分清入库、检索、答案支持和记忆范围,并设计基于证据的验收练习。
先看结论
- 记忆使用、删除与文档授权彼此独立。
- 目录保存、安装就绪和智能体选择是不同状态。
- 工作目录不是安全隔离边界。
个性化不会授予文档访问权
记忆文档按工作空间和调用者身份隔离数据,空间、个人及智能体或请求开关共同约束使用。待确认的推断不会在确认前进入提示词。记忆可以影响理解和排序,但不会扩展知识库访问权限。
关闭个人记忆只是暂停使用,与删除已有数据是不同操作。应明确审核导出、删除和保留策略;有来源支持的偏好仍然属于个人信息。不要为了演示导入真实用户档案,也不要声称关闭功能就已经抹掉历史记录。
目录收录不等于具备可用执行环境
沙箱文档将保存技能包、安装到后端快照、为智能体选择技能分成不同状态。提及某个技能不会撤销其他已授权技能的访问;安装就绪也不能证明任意脚本都没有风险,需要继续审核实际执行能力。
Docker 执行默认关闭,挂载宿主机 Docker socket 会授予广泛的主机控制能力。已移除的本地进程后端不能当作当前选项介绍。文档还说明脚本默认使用沙箱内 root,而 /workspace 只是工作目录约定,不会把 root 命令限制在该目录中。
网络、更新策略与密钥一起审核
Cube/E2B 的网络策略与 Docker 网络模式不同,已有实例也不会自动获得刚修改的策略,需要新建或重建后验证。技能更新可能在下一轮重建会话沙箱并丢失临时状态,因此交付文件应走文档规定的产物收集路径。
个人变量和空间变量具有不同优先级;停用技能不会删除个人凭据,注入运行环境的秘密也可能被获得该环境的脚本读取。练习从虚构输入、受限出站和最小凭据开始。本系列没有启动沙箱、挂载 socket 或安装外部技能。
如何选择
| 比较维度 | 方案 A | 方案 B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
实施步骤
- 1
验证调用者与资料范围。
- 2
审核记忆同意和生命周期。
- 3
检查执行后端及实际网络策略。
- 4
重建沙箱之前收集交付产物。
可复制示例
{
"运维记录": true,
"资料范围已检查": false,
"记忆同意已检查": false,
"目录已保存": null,
"沙箱安装就绪": null,
"网络策略已验证": false,
"已挂载Docker套接字": false,
"使用真实密钥": false
}常见问题
提及一个技能会关闭其他技能吗?
不会,文档明确说明其他已授权技能仍可使用。
/workspace 能限制 root 只访问这里吗?
不能,它是目录约定而不是 root 文件系统隔离。
资料来源
- WeKnora / website-docs/03-features/23-memory.md来源核查 2026-09-14
- WeKnora / website-docs/03-features/22-skills-sandbox.md来源核查 2026-09-14
- WeKnora / website-docs/01-getting-started/03-quickstart.md来源核查 2026-09-14