状态:Experimental(Host / Runtime / Management) — Sandbox、Scope、Consent 与运行记录已有局部实现,但跨模块统一策略、完整审计账本和全平台隔离尚未完成。Object / Control 的租户、并发与 actor 安全要求仍为 Proposed。
安全与治理是 Fellow 的 L5 贯穿能力,而非事后补丁。企业试点与生态发布均需对齐本节原则。
沙箱隔离
| 部署 | 沙箱 |
|---|---|
| 桌面版 | 本机 OS 隔离(Seatbelt / bwrap / AppContainer) |
| Server / Docker | 由 Deployment Profile 决定;默认 Cloud 镜像当前使用本地 sandbox mode |
Agent 仅见映射后的工作区路径;敏感 host 操作需用户 Consent 显式授权。
HARP Applications 使用独立 Host 生命周期,不能直接套用 Agent 工具沙箱结论。当前 HTTP Runtime 的网络声明和 Windows 隔离仍有限制,见 Applications。
Integration App Scope
Integration App 仅能访问已授予的 Scope,详见 接入应用:
threads:read/writeruns:read/writeconsent:read/write
最小权限:仅申请业务所需的 Scope;浏览器 token 仅请求当前 origin。
未开放:全站 /api/workspaces CRUD、Console 运维 API。
MCP / Connector 权限
- 按 Connector 或 MCP Server 实际提供的工具和凭证范围授权
- 试点 先只读、后写回
- 凭证存 Console 凭证库,配置中引用 ID,不嵌入明文密钥
- 远程 MCP 必须 HTTPS
运行记录与审计边界
- Run 的持久化事件可用于查看步骤和工具调用
- Integration App 按
integrationAppId隔离 thread 与用量 - Embed 对话可在 Console 接入应用 → 对话 中审查
- 登录、内容安全和 Console 部署操作分别保留相应日志
这些记录尚不是覆盖所有业务数据访问和外部系统写操作的统一合规审计账本。需要完整审计时,应同时启用模型服务、Connector、MCP 和原业务系统的日志。
私有化与数据驻留
私有化可以把 Gateway、配置和持久数据放在客户网络中;模型请求仍会发送到所配置的模型服务,Connector 与 MCP 也可能访问外部地址。数据是否出域取决于模型、集成、日志和网络的完整配置,不能只由“私有化”名称推断。
Desktop 本机模式默认把配置、工作区和运行数据保存到 ~/.fellow;连接 Cloud 账户时使用远端数据路径。
人机确认(Consent)
访问本机目录、敏感 Client Tools 等需用户在 UI 确认;SDK 提供 fetchPendingConsent / submitConsentDecision。
合规建议
| 阶段 | 建议 |
|---|---|
| 试点 | 只读 MCP + 工作区交付 |
| 推广 | 字段级 / API 级写回授权 |
| 生产 | 私有化 + 审计策略 + 商业许可 确认 |
相关文档
- 企业智能化升级 — 痛点、落地路径、方案对比
- 架构与接入方式
- MCP Server
- 接入应用