Skip to content

Управление правами и безопасность ​

MBAgent — это ИИ, который реально может действовать: он работает с вашими файлами, выполняет команды, оперирует аккаунтами Mbbrowser. Именно поэтому управление правами и безопасное использование критически важны.


1. Слои прав MBAgent ​

Система прав MBAgent разделена на 5 слоёв:

  • Слой 5: ограничение уровня протокола Mbbrowser Client ControlV2
  • Слой 4: режим прав пользователя (Ask / Auto / Plan)
  • Слой 3: одобрение инструментов (каждый инструмент настраивается отдельно)
  • Слой 2: файловая песочница (ограничение рабочим каталогом)
  • Слой 1: права операционной системы

В разделе приведена визуальная HTML-структура из 5 слоёв в виде блоков с пояснениями и указанием источника политики для каждого слоя.


2. Режимы прав: Ask / Auto / Plan ​

1. Ask (по умолчанию рекомендуется) ​

Каждая опасная операция требует всплывающего подтверждения.

Целевая аудитория:

  • ✅ Новые пользователи
  • ✅ Сценарии с важными данными / аккаунтами
  • ✅ Когда не уверены, что сделает ИИ

Поток:

ИИ: Хочу сохранить файл в ~/reports.xlsx
MBAgent: всплывающее окно
  [Заголовок] Запись файла
  [Содержимое] ИИ хочет записать в ~/reports.xlsx. Разрешить?
  [Кнопки] Разрешить / Отклонить / Разрешить и запомнить

2. Auto ​

Обычные операции выполняются автоматически, всплывающих окон очень мало.

Целевая аудитория:

  • ✅ Продвинутые пользователи, знакомые с MBAgent
  • ✅ Повторяющиеся задачи (пусть ИИ сам заканчивает)
  • ✅ Песочница (не страшно, если ИИ что-то сломает)

Операции, выполняемые автоматически:

  • Чтение файлов
  • Поиск в интернете
  • Вызов read-only API

Операции с всплывающими окнами:

  • Запись файлов
  • Выполнение shell-команд
  • Операции с аккаунтами Mbbrowser

3. Plan ​

ИИ сначала представляет план, каждый шаг требует одобрения.

Целевая аудитория:

  • ✅ Сложные многошаговые задачи
  • ✅ Хотите понимать ход мысли ИИ
  • ✅ Не хотите, чтобы вас часто отвлекали всплывающие окна

Поток:

ИИ: Я планирую выполнить:
  1. Открыть 10 сред магазинов
  2. Собрать данные заказов
  3. Записать в Excel
  4. Закрыть среды
  
Подтвердите:
  [Подтвердить] [Отменить] [Изменить план]

Переключение режима ​

  1. Перейдите в «Настройки → Права»
  2. Выберите режим
  3. Сохраните

3. Одобрение инструментов ​

Каждый инструмент ИИ может иметь собственную политику одобрения.

Стандартная политика одобрения ​

В разделе приведена HTML-таблица с colgroup и фиксированной шириной столбцов, чтобы избежать переноса строк в ячейках. Таблица содержит следующие столбцы: «Инструмент», «Ask», «Auto», «Plan» со следующими строками:

  • Read (чтение файлов) — Auto / Auto / Planning
  • Write (запись файлов) — Popup / Popup / Planning
  • Edit (правка файлов) — Popup / Popup / Planning
  • Bash (выполнение команд) — Popup / Popup / Planning
  • WebFetch (парсинг страницы) — Auto / Auto / Planning
  • WebSearch (поиск) — Auto / Auto / Planning
  • Управление средой Mbbrowser — Popup / Popup / Planning
  • Заполнение / отправка формы — Popup / Popup / Planning

Своя политика одобрения ​

  1. Перейдите в «Настройки → Права → Одобрение инструментов»
  2. Найдите инструмент, который хотите изменить
  3. Выберите: Авто / Всплывающее окно / Запрещено

4. Файловая песочница ​

Ограничение рабочего каталога ​

Все файловые операции MBAgent доступны только в указанном вами рабочем каталоге:

✓ /my-project/        ← рабочий каталог, можно читать и писать
✗ C:\Windows\        ← системный каталог, доступ запрещён
✗ D:\Private\        ← вне рабочего каталога, доступ запрещён

Изменение рабочего каталога ​

  1. В главном окне MBAgent нажмите кнопку «Рабочий каталог»
  2. Выберите новый каталог
  3. MBAgent переинициализирует песочницу

IMPORTANT

Подтверждайте рабочий каталог при каждом запуске: чтобы MBAgent случайно не тронул каталог, который вы не планировали ему давать.

Файлы вне песочницы ​

Если нужно работать с файлами вне рабочего каталога:

  1. Временно: скопируйте файлы в рабочий каталог
  2. На постоянно: измените рабочий каталог так, чтобы он включал целевое расположение
  3. Опасно: отключите песочницу в настройках (не рекомендуется)

5. Ограничения выполнения команд ​

Стандартный список блокируемых опасных команд ​

MBAgent имеет встроенный чёрный список опасных команд, по умолчанию блокирующий:

КатегорияБлокируемые команды
Системныеformat, diskpart, bcdedit, reg delete
Сетевые атакиnetsh firewall, net user /add
Удалениеrm -rf /, del /f /s /q C:\
Операции с процессамиtaskkill /f /im, ps -ef | grep в связке с kill
Загрузка и выполнениеcurl ... | bash, wget ... | sh

WARNING

Чёрный список — это подстраховка, а не абсолютная защита. Сложные атакующие команды могут его обойти. В важных средах по-прежнему рекомендуется использовать режим Ask.

Свои опасные команды ​

  1. Перейдите в «Настройки → Права → Чёрный список команд»
  2. Добавьте шаблоны команд, которые хотите блокировать
  3. Сохраните

6. API Key и управление учётными данными ​

Где хранится ​

Тип учётных данныхРасположениеШифрование
Token аккаунта MbbrowserЛокальная база данных Mbbrowser✅
API Key провайдера ИИWindows Credential Manager✅
Пароль стороннего аккаунтаТолько временно в текущей сессии❌ (в памяти)
Пароль аккаунта MbbrowserТолько при входе, не сохраняется❌ (в памяти)

Поток использования учётных данных ​

[1] Пользователь входит в Mbbrowser
    Аккаунт Mbbrowser + пароль → клиент Mbbrowser валидирует
    ↓
[2] Клиент Mbbrowser возвращает Token
    Token записывается в локальную базу
    ↓
[3] MBAgent при запуске
    Читает Token из клиента Mbbrowser
    ↓
[4] MBAgent использует Token для подключения к ControlV2
    Token никогда не проходит через содержимое чата

Рекомендации по безопасности учётных данных ​

  • ✅ Регулярная ротация: периодически меняйте пароль в консоли Mbbrowser
  • ✅ Двухфакторная проверка: включите 2FA на аккаунте Mbbrowser
  • ✅ Независимые аккаунты: для операций ИИ используйте отдельные подаккаунты Mbbrowser
  • ✅ Механизм отзыва: при обнаружении аномалий немедленно отзывайте Token в консоли Mbbrowser

7. Безопасность банка памяти ИИ ​

Видимость файлов банка памяти ​

Файлы банка памяти ИИ хранятся в:

%LOCALAPPDATA%\mbagent\memory\

Это обычный текст — любой, кто имеет доступ к вашему ПК, может прочитать.

Чего нельзя хранить в банке памяти ​

❌ Никогда не хранить:

  • Пароли
  • Token / API Key
  • Номера банковских карт
  • Номера удостоверений личности

✅ Можно хранить:

  • Ваши предпочтения
  • Номера аккаунтов (не пароли)
  • Бизнес-правила
  • Публичные факты

Зашифрованное резервное копирование ​

Если нужно сделать резервную копию чувствительной памяти, рекомендуется:

  1. Зашифровать архив через 7-Zip
  2. Хранить на зашифрованном внешнем HDD
  3. Не загружать в облако

8. Аудит безопасности и журналы ​

Журналы операций ​

MBAgent записывает все операции ИИ:

[2026-09-24 22:30:15] ИИ вызывает инструмент Write
  Параметры: {"file_path": "D:/my-project/reports.xlsx"}
  Результат: успех
  Token: 1234

[2026-09-24 22:30:18] ИИ вызывает Mbbrowser ControlV2
  Параметры: {"action": "browser.start", "env_id": "223223"}
  Результат: успех
  Длительность: 3.2s

Просмотр журналов ​

  1. Перейдите в «Настройки → Журналы выполнения»
  2. Включите «Журнал MBAgent»
  3. Расположение файлов журналов:
    %LOCALAPPDATA%\mbagent\logs\

Обнаружение аномалий ​

При подозрительных операциях:

  1. Немедленно нажмите «Остановить текущую задачу» в MBAgent
  2. Отзовите Token этой среды в Mbbrowser
  3. Смените пароль аккаунта Mbbrowser
  4. Обратитесь в поддержку Mbbrowser

9. Лучшие практики ​

Для индивидуальных пользователей ​

  1. ✅ Используйте режим Ask (по умолчанию)
  2. ✅ Подтверждайте важные операции
  3. ✅ Регулярно проверяйте банк памяти ИИ
  4. ✅ Не позволяйте ИИ работать с банковскими / платёжными сайтами

Для корпоративных пользователей ​

  1. ✅ Используйте независимые подаккаунты Mbbrowser для ИИ
  2. ✅ Ограничивайте диапазон сред, доступных ИИ
  3. ✅ Включите журналы аудита операций Mbbrowser
  4. ✅ Регулярно ротируйте API Key ИИ
  5. ✅ Проводите обучение сотрудников безопасности MBAgent

Список опасных операций ​

⚠️ Что MBAgent не должен делать (даже если заявляет, что может):

  • ❌ Изменять системные файлы / реестр
  • ❌ Устанавливать / удалять ПО
  • ❌ Удалять базы данных
  • ❌ Работать с платёжными / банковскими сайтами
  • ❌ Отправлять внешние письма (если явно не разрешено)
  • ❌ Публиковать контент в соцсетях

10. Экстренные ситуации ​

Немедленно остановить ИИ ​

  • Способ 1: нажать Esc
  • Способ 2: нажать кнопку «Стоп» в поле ввода
  • Способ 3: закрыть главное окно MBAgent
  • Способ 4: закрыть все среды в Mbbrowser

ИИ выполнил неправильную операцию ​

  1. Немедленно остановить (см. выше)
  2. Проверить банк памяти ИИ, удалить ошибочные записи
  3. Проверить журналы операций — посмотреть, что делал ИИ
  4. Вручную откатить неправильные операции ИИ
  5. Добавить «операции, которые нельзя делать» в чёрный список команд

Подозрение на кражу аккаунта ​

  1. Немедленно сменить пароль в консоли Mbbrowser
  2. Отозвать все Token
  3. Проверить журналы операций аккаунта Mbbrowser
  4. Обратиться в поддержку Mbbrowser

Дальше: Задачи стартового меню → Сохраняйте часто используемые задачи как кнопки.