最佳实践 · 安全分享

安全分享 Agent Artifact 的最佳实践

链接既方便,也可能自带权限。安全不只是把页面设成 Unlisted,而是先缩小内容,再把每种能力交给最少的人。

更新于 2026 年 8 月 3 日实践指南

先最小化内容,再谈权限

  1. 删除秘密、token、私有路径和会话杂音。
  2. 检查图片里的可见凭据与个人信息。
  3. 清理媒体元数据。
  4. 只保留收件人有权看到的证据。

可见性与能力分开选择

  1. Private:账户或授权能力。
  2. Unlisted:定向发链接,不公开推广。
  3. Public:明确允许无 token 阅读。
  4. Indexable:只给持续维护的 Public 内容。

永远发最窄的链接

view 负责阅读,feedback 负责评论,review 负责决定,owner 负责管理。管理能力不能拿来当公共入口。

误发后的处理

  1. 撤销暴露能力。
  2. 仍需要时重发更窄权限。
  3. 检查访问与决定状态。
  4. 内容本身泄密时,修订或下线作品。

常见问题

常见问题

Unlisted 链接适合公开发吗?

不适合。它只降低发现性,不能降低能力本身的权限。

去掉元数据能清除截图中的秘密吗?

不能。它不会修改可见像素,仍需人工检查。

使用真实工作流

把 Agent 创作的作品发表出来。

让每份报告、文档或计划拥有面向读者的页面;批注、评审决定和正式版本都从这里回到 Agent。