Cua 是什么:给 Agent 使用的电脑、驱动和评测
Cua 安全:策略上限、宿主权限与截图
给 Agent 桌面或 shell 权限之前,先设运行时控制。
Cua 安全:策略上限、宿主权限与截图知识学习CN编辑简报更新 2026-09-29
你将学会
- 在动作边界执行策略
- 限制目标机器
- 实际验证一次拒绝
开始前需要
- 可丢弃目标和获准执行的任务
- 理解宿主与客机状态的区别
为一个小型桌面任务保存观察、动作、策略和最终状态。
先看结论
- 策略先于原生动作分派。
- 宿主和客机暴露面不同。
- 观察与轨迹也需要保留规则。
在动作边界执行策略
Driver 权限文档表示 SDK、MCP 与守护进程的公开路径都经过同一协调器。显式策略对未提及工具默认拒绝;配置的策略文件无效时,运行时构建会失败。
管理员策略形成上限,用户策略和权限模式都不能放宽它。确认活动策略快照;文档中的实现不会热重载,修改文件后需要重启运行时。
限制目标机器
指定宿主的 Driver 可以读取或改变宿主状态。沙箱将工作限制在客机,但共享文件和开放服务仍连接外界。试验使用合成账号及与任务匹配的允许列表。
截图、无障碍树和动作轨迹可能包含隐私信息。收集调试资料之前先规定保留期限与访问权限。
实际验证一次拒绝
构造一个无害但应被禁止的动作,通过 Agent 使用的同一公开路径发送,确认它在实现前被拒绝,同时检查正常动作依旧可用。
这是建议的验证方法,不是本文执行过的渗透测试。安装的适配器、模型权重与数据集还需分别检查许可条款。
如何选择
| 比较维度 | 方案 A | 方案 B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
实施步骤
- 1
启动前审查管理员与用户策略。
- 2
使用可丢弃目标和合成账号。
- 3
验证一项允许动作和一项拒绝动作。
可复制示例
yaml
策略试验:
目标:可丢弃客机
管理员上限:已审阅
允许:计算器操作
拒绝:无关文件操作
修改后重启:是常见问题
standard 模式能绕过管理员策略吗?
文档说明任何模式都不能放宽管理员或用户策略上限。
运行中能修改策略文件吗?
已加载快照不会热更新,修改后需重启运行时。
资料来源
- Cua / docs/content/docs/concepts/how-permission-policies-work.mdx来源核查 2026-09-29
- Cua / docs/content/docs/concepts/how-sandboxes-work.mdx来源核查 2026-09-29
- Cua / README.md来源核查 2026-09-29