Dots 常驻后台待命,本身并不需要高权限;真正决定风险的是两件事——能不能读到你的数据、能不能代替你操作界面。通知、日历只读这类权限最多让 Dots 多知道一些上下文,而辅助功能、自动化、文件读写这类权限一旦放开,Dots 就能改动数据或驱动其他应用。可以先按「只读优先、可写后置、系统控制默认关闭」的顺序开放,每开放一项都留一次回退余地。
判断方向:后台待命与主动执行是两种不同的权限需求。建议先只开通知读取、指定文件夹只读、日历只读;辅助功能、自动化、完全磁盘访问、聊天全量历史保持关闭。开放范围能缩到单个文件夹或单个会话就不要给全盘。每开放一项权限,都要用一次撤销测试确认任务失败时是提示、跳过还是误报,并把这个结果写进权限回收清单,方便后续按需收紧。
先区分后台待命与主动执行两类权限
把权限按「是否改动数据」和「是否代替你操作界面」两层拆开,后面看到任何一个开关都能快速归位。
- 通知读取:只影响提醒和上下文理解,不写入数据。风险主要是通知内容被读取,包括验证码、聊天预览、登录提示。适合后台待命场景。
- 日历只读 / 提醒事项只读:只影响排期和建议,不改动数据。如果误开了写入权限,日程会被创建、修改或删除,这是从「只提醒」跨到「改数据」的分界线。
- 文件访问:只读访问让 Dots 能读内容但不落盘;读写访问可以创建、覆盖、移动、删除文件。后台待命通常只需要读指定目录,写操作应单独评估。
- 聊天应用:读取指定会话与读取全部历史是两种量级。全部历史往往包含他人的隐私内容,建议只在需要时按会话开放。
- 辅助功能 / 自动化 / 屏幕录制:属于系统控制类,能模拟点击、读取其他窗口内容、驱动别的应用。这类权限不是「多知道一点」,而是「能替你去点」。
判断原则很简单:只影响提醒和展示的,可以按需开;会改动数据或驱动其他应用的,默认关闭,等有明确任务再单独开。
在系统设置里检查 Dots 的辅助功能与自动化授权
先定位实际开关,再判断该不该留。不同系统的页面名称可能略有差异,但结构通常是「系统设置 / 设置 → 隐私与安全性 → 具体权限项」,移动端则是「设置 → 应用 → Dots → 权限」。不需要记版本号,按行为判断即可。
- 在辅助功能(或同类的无障碍/输入控制)列表里,确认 Dots 是否为开启状态。判定标准:关闭后 Dots 不应再能模拟点击、读取其他窗口的控件文字。
- 在自动化(Automation)列表里,留意是否有「Dots 控制某个应用」的条目。判定标准:条目存在,就意味着该应用可以被 Dots 脚本驱动;不确定用途的先关掉。
- 在完全磁盘访问、屏幕录制这类高权限项里,确认 Dots 是否在列表中。判定标准:不在列表中就不具备整盘读取或录屏能力,这通常是更安全的默认状态。
- 在移动端,单独检查通知、日历、通讯录、文件与媒体等条目,逐项确认是「不允许」还是「仅使用时允许」。
验证方式建议用一次最小任务:让 Dots 执行一个必须点击界面才能完成的操作,比如「打开某个应用并在其中切换标签」。如果辅助功能或自动化被关闭,预期结果是明确报错或提示需要授权,而不是静默无响应。只看到「没有反应」不代表安全,可能是任务被吞掉了,需要回到日志或提示里确认。
给文件与聊天应用设最低可用范围
能缩范围就不要给全量。文件侧只授权一个专门的工作目录,不要直接开放主目录或整个磁盘;聊天侧只授权指定会话,或者干脆让应用导出副本给 Dots 读取,避免长期持有全部历史。
capability: files.read
scope:
- ~/Dots-Workspace # 只放需要处理的文件
write_back: false
needed_when:
- 后台待命
- 生成摘要
not_needed_when:
- 批量整理
- 跨盘迁移
on_revoke_expect: 提示缺少访问范围,并跳过该文件
verify: 读取范围外的文件,应返回权限错误
选范围时按这几个检查点过一遍:
- 这个目录里有没有密钥、凭证、账单、客户资料?有就先移出去,或者单独建一个只放工作文件的目录。
- Dots 在这个目录里是只需要读,还是需要写回?如果需要写回,是否能用副本代替原地修改。
- 聊天会话里是否包含他人信息?如果只是为了让 Dots 汇总要点,导出文本副本通常比长期授权实时读取更可控。
- 授权范围是否会被后续新建的文件自动继承?如果会,定期回看目录内容,别让敏感文件顺手落进去。
用撤销权限测试任务失败后的表现
撤销测试的目的不是看 Dots 能不能跑,而是看任务失败时会不会把「没权限」伪装成「已完成」。建议挑一个已授权、且结果可核对的任务,逐项关闭权限并记录表现。
- 先记录当前任务的可核对结果,比如某个文件的摘要内容、某条日程的读取结果。
- 关闭一项权限,例如把辅助功能关掉,或把文件范围缩到空目录。
- 重跑同一个任务,记录 Dots 的实际行为:是明确提示缺少权限,是跳过该步骤继续执行,还是给出看起来正常但实际没改动的结果。
- 重新打开权限,确认任务恢复正常,排除是其他原因导致的失败。
- 把结果写进回收清单,标明哪些权限撤销后可以安全保留关闭。
权限项:
开放范围:
开放时间:
撤销后表现: 提示 / 跳过 / 误报
是否可保持关闭:
替代做法: 副本 / 手动执行 / 换会话
三种表现里,明确提示最好处理;跳过需要确认被跳过的步骤是否影响最终结果;误报最危险,说明任务在缺权限时仍给出了看似完成的输出,这类权限要么保留、要么彻底停用相关任务,不要让它处于半开状态。回收清单形成后,日常可以按任务类型决定临时开哪一项,用完即关,而不是长期全开。