安全与权限
NextClaw 可以操作本机文件、终端、网页、外部服务和消息渠道。能力越多,越需要让授权范围与具体任务匹配。
工作目录
优先为任务选择具体项目目录,不要默认把整个主目录或包含大量敏感资料的上级目录交给 Agent。批量处理时保留源文件,并把结果写入单独输出目录。
密钥与账号
模型 API Key、渠道凭证和服务 token 应保存在密钥或配置入口,不要直接写进任务、Skill、代码仓库或截图。撤销一个服务后,也要清理相关定时任务和渠道配置。
Skills、MCP 与 Service Apps
安装前检查来源、可用工具和访问范围。只给需要的 Agent 开放高权限能力;先用测试目录和低风险任务验证。Service App 提供本机动作时,还应确认 Panel App 被允许调用哪些操作。
消息渠道
明确谁可以触发 Agent、群聊消息会发送到哪些模型、结果会回到哪里。公开或多人入口不应直接连接高权限工作目录。
桌面应用操作
macOS 的辅助功能权限授予 NextClaw Desktop,只需在系统设置中配置一次。系统权限开启后,AI 和 Extension 不会自动获得所有应用的访问权;它们第一次读取、观察或写入某个应用时,NextClaw 会显示发起者、目标应用和操作范围,由你决定是否允许。
仅当当前运行环境的后端声明支持桌面自动化时,才会显示「设置 → 桌面操作」入口;不支持的平台不会显示该入口。支持时,你可以在其中检查 Desktop Host 和辅助功能状态,查看 AI 与 Extension 的应用访问许可,并随时按具体操作范围撤销。许可绑定稳定的 AI 或 Extension 身份,不绑定某一次会话;撤销后相关读取、观察或写入会立即停止。
目前 AI 通过一个受限的 node_repl 进入桌面能力;其中只注入 desktop SDK,用于读取可见界面,并按元素或坐标执行点击和文本输入。每次动作都必须带上刚读取到的界面状态和元素编号;状态过期或目标元素已替换时,操作会被拒绝并要求重新读取。对于自绘而未暴露辅助功能元素的界面,AI 可在单独授权截图和指针输入后,基于刚捕获的同一目标窗口进行窗口内坐标点击;坐标以截图左上角为原点,由 Host 换算到对应窗口,截图边界变化、状态过期或坐标越界都会被拒绝。SDK 不会根据按钮文字自行禁止“发送”“确认”等操作;是否执行这类操作由你的任务指令和 Agent 的授权流程决定。REPL 不会获得本机文件、终端、网络、环境变量、原生桌面 API 或任意软件包访问权。
桌面写入、点击和常用按键需要对应应用的授权。截图坐标点击只能落在已授权、刚捕获的目标窗口内部,并需要独立的指针输入许可。滚动、拖拽、录制和后台桌面历史暂不开放。持续关注微信等应用时,AI 会通过正式 Extension 建立可暂停、恢复和移除的会话关系。
有些桌面应用不会把聊天正文提供给系统辅助功能。需要读取这类窗口的可见内容时,AI 会单独请求“截取当前窗口”的许可,并且 macOS 还需要为 NextClaw Desktop 开启屏幕录制权限。截图只截取已授权的目标窗口;NextClaw 会在本机识别其中的文字,再交给你当前选择的模型生成摘要。使用云模型时,可见窗口文字会沿该模型提供商的路径发送;只在确认内容和模型选择都合适时允许。
高影响操作
删除或覆盖文件、发送外部消息、公开发布、修改线上数据和产生费用的操作,都适合先预览影响并由用户确认。完成后检查真实文件、目标页面或消息记录,不能只以 Agent 的文字作为成功证明。
本地优先不等于从不联网
NextClaw 的服务和数据运行在你控制的环境中,但你接入的云模型、渠道、MCP、网页和远程服务仍可能接收任务数据。判断隐私边界时,要沿着完整调用链检查,而不是只看 NextClaw 部署在哪里。