Skip to content

Gestão de Permissões e Utilização Segura ​

O MBAgent é um AI que verdadeiramente pode agir — opera os seus ficheiros, executa comandos e opera contas Mbbrowser. Precisamente por isso, a gestão de permissões e a utilização segura são críticas.


1. Camadas de Permissão do MBAgent ​

O sistema de permissões do MBAgent está dividido em 5 camadas:

Camada 5:Restrição ao nível do protocolo Mbbrowser Client ControlV2← Política de segurança do próprio Mbbrowser
Camada 4:Modo de permissão do utilizador (Ask / Auto / Plan)← Definições do MBAgent
Camada 3:Aprovação de ferramenta (cada ferramenta pode ser definida individualmente)← Aprovação ao nível da ferramenta
Camada 2:Sandbox de ficheiros (limitado ao diretório de trabalho)← Isolamento do workspace
Camada 1:Permissões do sistema operativo← Permissões da conta do seu computador

2. Modos de Permissão: Ask / Auto / Plan ​

1. Modo Ask (Predefinido Recomendado) ​

Cada operação de alto risco aparece popup para a sua confirmação.

Público-alvo:

  • ✅ Utilizadores iniciantes
  • ✅ Cenários que envolvem dados / contas importantes
  • ✅ Quando incerto sobre o que o AI fará

Fluxo de operação:

AI: Quero guardar o ficheiro em ~/reports.xlsx
MBAgent: popup
  [Título] Escrever ficheiro
  [Conteúdo] O AI quer escrever em ~/reports.xlsx. Permitir?
  [Botões] Permitir / Negar / Permitir e lembrar

2. Modo Auto ​

Operações comuns executam automaticamente, apenas muito poucos popups.

Público-alvo:

  • ✅ Utilizadores avançados familiarizados com o MBAgent
  • ✅ Tarefas repetitivas (deixar o AI correr até ao fim)
  • ✅ Ambiente sandbox (sem medo do AI partir coisas)

Operações executadas automaticamente:

  • Ler ficheiros
  • Pesquisar web
  • Chamar API só de leitura

Operações que ainda aparecem popup:

  • Escrever ficheiros
  • Executar comandos shell
  • Operar contas Mbbrowser

3. Modo Plan ​

O AI submete primeiro um plano, cada passo precisa da sua aprovação.

Público-alvo:

  • ✅ Tarefas complexas multi-passo
  • ✅ Quer compreender o pensamento do AI
  • ✅ Não quer ser interrompido por popups frequentes

Fluxo de operação:

AI: Planeio executar o seguinte plano:
  1. Abrir 10 ambientes de loja
  2. Recolher dados de encomendas
  3. Escrever no Excel
  4. Fechar ambientes

Por favor aprove:
  [Aprovar] [Cancelar] [Modificar Plano]

Mudar Modo ​

  1. Vá a "Definições → Permissões"
  2. Selecione o modo
  3. Guarde

3. Aprovação de Ferramenta ​

Cada ferramenta AI pode ter a sua própria política de aprovação.

Política de Aprovação Predefinida ​

FerramentaModo AskModo AutoModo Plan
Read (ler ficheiro)AutoAutoA planear
Write (escrever ficheiro)PopupPopupA planear
Edit (editar ficheiro)PopupPopupA planear
Bash (executar comando)PopupPopupA planear
WebFetch (obter página)AutoAutoA planear
WebSearch (pesquisar)AutoAutoA planear
Controlar ambiente MbbrowserPopupPopupA planear
Preenchimento/submissão de formulárioPopupPopupA planear

Política de Aprovação Personalizada ​

  1. Vá a "Definições → Permissões → Aprovação de Ferramenta"
  2. Encontre a ferramenta a ajustar
  3. Selecione: Auto / Popup / Proibido

4. Sandbox de Ficheiros ​

Limite do Diretório de Trabalho ​

Todas as operações de ficheiros no MBAgent só podem ser dentro do diretório de trabalho que especificou:

✓ /meu-projeto/        ← Diretório de trabalho, pode ler e escrever
✗ C:\Windows\        ← Diretório do sistema, acesso proibido
✗ D:\Privado\        ← Fora do diretório de trabalho, acesso proibido

Modificar Diretório de Trabalho ​

  1. Clique no botão "Diretório de Trabalho" na UI principal do MBAgent
  2. Selecione o novo diretório
  3. O MBAgent reinicializa a sandbox

IMPORTANT

Confirme o diretório de trabalho a cada arranque: evite que o MBAgent opere por engano um diretório que não pretendia deixar tocar.

Ficheiros Fora da Sandbox ​

Quando precisa de aceder a ficheiros fora do diretório de trabalho:

  1. Temporário: Copie os ficheiros para o diretório de trabalho
  2. Permanente: Modifique o diretório de trabalho para incluir a localização alvo
  3. Perigoso: Desligue a sandbox nas definições (não recomendado)

5. Limites de Execução de Comandos ​

Comandos Perigosos Bloqueados por Predefinição ​

O MBAgent tem uma blacklist de comandos perigosos incorporada que bloqueia por predefinição:

CategoriaComandos bloqueados
Nível de sistemaformat, diskpart, bcdedit, reg delete
Ataques de redenetsh firewall, net user /add
Eliminaçãorm -rf /, del /f /s /q C:\
Operações de processotaskkill /f /im, ps -ef | grep combinado com kill
Execução de downloadcurl ... | bash, wget ... | sh

WARNING

A blacklist é um fallback, não proteção absoluta. Comandos de ataque complexos podem contornar. Recomenda-se continuar a usar o modo Ask em ambientes importantes.

Comandos Perigosos Personalizados ​

  1. Vá a "Definições → Permissões → Blacklist de Comandos"
  2. Adicione padrões de comandos que pretende bloquear
  3. Guarde

6. Gestão de API Key e Credenciais ​

Localização de Armazenamento ​

Tipo de CredencialLocalização de ArmazenamentoEncriptada
Token de Conta MbbrowserBase de dados local Mbbrowser✅
API Key do Provider AIWindows Credential Manager✅
Palavra-passe de conta de terceirosTemporária apenas na sessão atual❌ (memória)
Palavra-passe de conta MbbrowserUsada apenas no login, não guardada❌ (memória)

Fluxo de Uso de Credenciais ​

[1] Utilizador inicia sessão no Mbbrowser
    Conta Mbbrowser + palavra-passe → cliente Mbbrowser valida
    ↓
[2] Cliente Mbbrowser devolve Token
    Token escrito na base de dados local
    ↓
[3] Arranque do MBAgent
    Lê Token do cliente Mbbrowser
    ↓
[4] MBAgent usa Token para ligar ao ControlV2
    O Token nunca passa pelo conteúdo de chat do frontend

Recomendações de Segurança de Credenciais ​

  • ✅ Rotação regular: Mude periodicamente a palavra-passe na consola Mbbrowser
  • ✅ Verificação de dois fatores: Ative 2FA na conta Mbbrowser
  • ✅ Contas independentes: Operações AI usam sub-contas Mbbrowser independentes
  • ✅ Mecanismo de revogação: Revogue imediatamente o Token na consola Mbbrowser quando detetar anomalias

7. Segurança do Banco de Memória AI ​

Visibilidade dos Ficheiros do Banco de Memória ​

Os ficheiros do banco de memória AI são guardados em:

%LOCALAPPDATA%\mbagent\memory\

Texto simples — qualquer pessoa que possa aceder ao seu computador pode lê-lo.

O Que Não Guardar no Banco de Memória ​

❌ Nunca guardar:

  • Palavras-passe
  • Tokens / API Keys
  • Números de cartão bancário
  • Números de identificação

✅ Pode guardar:

  • As suas preferências
  • Números de conta (não palavras-passe)
  • Regras de negócio
  • Factos públicos

Backup Encriptado ​

Se precisar de fazer backup de memórias sensíveis, recomendado:

  1. Use compressão encriptada 7-Zip
  2. Guarde num HDD móvel encriptado
  3. Não carregue para drives na nuvem

8. Auditoria de Segurança e Logs ​

Logs de Operação ​

O MBAgent regista todas as operações AI:

[2026-09-24 22:30:15] AI chama ferramenta Write
  Params: {"file_path": "D:/meu-projeto/reports.xlsx"}
  Resultado: Sucesso
  Token: 1234

[2026-09-24 22:30:18] AI chama Mbbrowser ControlV2
  Params: {"action": "browser.start", "env_id": "223223"}
  Resultado: Sucesso
  Duração: 3.2s

Ver Logs ​

  1. Vá a "Definições → Logs de Execução"
  2. Ative "Log MBAgent"
  3. Localização do ficheiro de log:
    %LOCALAPPDATA%\mbagent\logs\

Deteção de Anomalias ​

Se encontrar uma operação suspeita:

  1. Clique imediatamente em "Parar Tarefa Atual" no MBAgent
  2. Revogue o Token desse ambiente dentro do Mbbrowser
  3. Modifique a palavra-passe da conta Mbbrowser
  4. Contacte o suporte ao cliente Mbbrowser

9. Melhores Práticas ​

Para Utilizadores Individuais ​

  1. ✅ Use o modo Ask (predefinido)
  2. ✅ Confirme antes de operações importantes
  3. ✅ Verifique periodicamente o banco de memória AI
  4. ✅ Não deixe o AI operar sites bancários / de pagamento

Para Utilizadores Empresariais ​

  1. ✅ Use sub-contas Mbbrowser independentes para AI
  2. ✅ Limite o intervalo de ambientes acessíveis pelo AI
  3. ✅ Ative os logs de auditoria de operação Mbbrowser
  4. ✅ Rode periodicamente as API Keys do AI
  5. ✅ Forneça formação de segurança MBAgent aos funcionários

Lista de Operações Perigosas ​

⚠️ O que o MBAgent NÃO deve fazer (mesmo que afirme poder):

  • ❌ Modificar ficheiros do sistema / registo
  • ❌ Instalar / desinstalar software
  • ❌ Eliminar bases de dados
  • ❌ Operar sites de pagamento / bancários
  • ❌ Enviar emails externos (a menos que explicitamente permitido)
  • ❌ Publicar conteúdo em plataformas sociais

10. Manuseamento de Emergência ​

Parar AI Imediatamente ​

  • Método 1: Prima a tecla Esc
  • Método 2: Clique no botão "Parar" na caixa de entrada
  • Método 3: Feche a janela principal do MBAgent
  • Método 4: Feche todos os ambientes dentro do Mbbrowser

AI Executou uma Operação Incorreta ​

  1. Pare imediatamente (ver acima)
  2. Verifique o banco de memória AI, elimine memórias erradas
  3. Verifique os logs de operação, veja o que o AI fez
  4. Revogue manualmente a operação incorreta do AI
  5. Adicione "operações que não devem ser feitas" à blacklist de comandos

Suspeita de Conta Roubada ​

  1. Mude imediatamente a palavra-passe na consola Mbbrowser
  2. Revogue todos os Tokens
  3. Verifique os logs de operação da conta Mbbrowser
  4. Contacte o suporte ao cliente Mbbrowser

Próximo: Tarefas do Menu Iniciar → Guarde tarefas frequentes como botões.