Quản lý quyền và sử dụng an toàn
MBAgent là AI thực sự có thể hành động, nó sẽ thao tác tệp của bạn, thực thi lệnh, thao tác tài khoản Mbbrowser. Chính vì vậy, quản lý quyền và sử dụng an toàn cực kỳ quan trọng.
Một, Phân tầng quyền của MBAgent
Hệ thống quyền của MBAgent chia thành 5 tầng:
Hai, Chế độ quyền: Ask / Auto / Plan
1. Chế độ Ask (Đề xuất mặc định)
Mỗi thao tác rủi ro cao đều bật cửa sổ để bạn xác nhận.
Đối tượng áp dụng:
- ✅ Người dùng mới
- ✅ Kịch bản liên quan đến dữ liệu / tài khoản quan trọng
- ✅ Khi không chắc AI sẽ làm gì
Quy trình thao tác:
AI: Tôi muốn lưu tệp vào ~/reports.xlsx
MBAgent: Cửa sổ bật lên
[Tiêu đề] Ghi tệp
[Nội dung] AI muốn ghi ~/reports.xlsx, có cho phép không?
[Nút] Cho phép / Từ chối / Cho phép và nhớ2. Chế độ Auto
Thao tác thường gặp tự động thực thi, chỉ cực ít bật cửa sổ.
Đối tượng áp dụng:
- ✅ Người dùng nâng cao quen MBAgent
- ✅ Tác vụ lặp lại (để AI tự chạy xong)
- ✅ Môi trường sandbox (không sợ AI phá đồ)
Thao tác tự động thực thi:
- Đọc tệp
- Tìm kiếm trang web
- Gọi API chỉ đọc
Thao tác vẫn bật cửa sổ:
- Ghi tệp
- Thực thi lệnh shell
- Thao tác tài khoản Mbbrowser
3. Chế độ Plan
AI trước tiên đệ trình kế hoạch, mỗi bước cần bạn phê duyệt.
Đối tượng áp dụng:
- ✅ Tác vụ phức tạp nhiều bước
- ✅ Muốn hiểu tư duy của AI
- ✅ Không muốn bị cửa sổ bật lên tấn công thường xuyên
Quy trình thao tác:
AI: Tôi dự định thực thi kế hoạch sau:
1. Mở 10 môi trường cửa hàng
2. Thu thập dữ liệu đơn hàng
3. Ghi vào Excel
4. Đóng môi trường
Vui lòng phê duyệt:
[Phê duyệt] [Hủy] [Sửa kế hoạch]Chuyển chế độ
- Vào "Cài đặt → Quyền"
- Chọn chế độ
- Lưu
Ba, Phê duyệt công cụ
Mỗi công cụ AI có thể đặt chiến lược phê duyệt riêng.
Chiến lược phê duyệt mặc định
| Công cụ | Chế độ Ask | Chế độ Auto | Chế độ Plan |
|---|---|---|---|
Read (đọc tệp) | Tự động | Tự động | Trong kế hoạch |
Write (ghi tệp) | Cửa sổ | Cửa sổ | Trong kế hoạch |
Edit (sửa tệp) | Cửa sổ | Cửa sổ | Trong kế hoạch |
Bash (thực thi lệnh) | Cửa sổ | Cửa sổ | Trong kế hoạch |
WebFetch (thu thập trang) | Tự động | Tự động | Trong kế hoạch |
WebSearch (tìm kiếm) | Tự động | Tự động | Trong kế hoạch |
| Điều khiển môi trường Mbbrowser | Cửa sổ | Cửa sổ | Trong kế hoạch |
| Điền biểu mẫu / gửi | Cửa sổ | Cửa sổ | Trong kế hoạch |
Chiến lược phê duyệt tùy chỉnh
- Vào "Cài đặt → Quyền → Phê duyệt công cụ"
- Tìm công cụ cần điều chỉnh
- Chọn: Tự động / Cửa sổ / Cấm
Bốn, Sandbox tệp
Giới hạn thư mục làm việc
Tất cả thao tác tệp của MBAgent chỉ có thể ở trong thư mục làm việc bạn chỉ định:
✓ /my-project/ ← Thư mục làm việc, có thể đọc ghi
✗ C:\Windows\ ← Thư mục hệ thống, cấm truy cập
✗ D:\Tài liệu riêng tư\ ← Ngoài thư mục làm việc, cấm truy cậpSửa đổi thư mục làm việc
- Trong giao diện chính MBAgent nhấp nút "Thư mục làm việc"
- Chọn thư mục mới
- MBAgent sẽ khởi tạo lại sandbox
IMPORTANT
Mỗi lần khởi động đều cần xác nhận thư mục làm việc: Tránh MBAgent thao tác nhầm thư mục bạn không có ý định cho nó chạm vào.
Tệp ngoài sandbox
Cần truy cập tệp ngoài thư mục làm việc:
- Tạm thời: Sao chép tệp vào thư mục làm việc
- Vĩnh viễn: Sửa thư mục làm việc bao gồm vị trí mục tiêu
- Nguy hiểm: Đóng sandbox trong cài đặt (không đề xuất)
Năm, Giới hạn thực thi lệnh
Lệnh nguy hiểm mặc định chặn
MBAgent tích hợp sẵn danh sách đen lệnh nguy hiểm, mặc định chặn:
| Loại | Lệnh chặn |
|---|---|
| Cấp hệ thống | format, diskpart, bcdedit, reg delete |
| Tấn công mạng | netsh firewall, net user /add |
| Loại xóa | rm -rf /, del /f /s /q C:\ |
| Thao tác tiến trình | taskkill /f /im, ps -ef | grep phối hợp kill |
| Tải xuống thực thi | curl ... | bash, wget ... | sh |
WARNING
Danh sách đen là phương án cuối cùng, không phải bảo vệ tuyệt đối. Lệnh tấn công phức tạp có thể vượt qua. Đề xuất trong môi trường quan trọng vẫn dùng chế độ Ask.
Lệnh nguy hiểm tùy chỉnh
- Vào "Cài đặt → Quyền → Danh sách đen lệnh"
- Thêm mẫu lệnh bạn muốn chặn
- Lưu
Sáu, API Key và quản lý credential
Vị trí lưu trữ
| Loại credential | Vị trí lưu trữ | Mã hóa |
|---|---|---|
| Token tài khoản Mbbrowser | Cơ sở dữ liệu cục bộ trình duyệt Mbbrowser | ✅ |
| Key API Provider AI | Windows Credential Manager | ✅ |
| Mật khẩu tài khoản bên thứ ba | Chỉ lưu tạm trong phiên hiện tại | ❌ (bộ nhớ) |
| Mật khẩu tài khoản Mbbrowser | Chỉ dùng khi đăng nhập, không lưu | ❌ (bộ nhớ) |
Quy trình sử dụng credential
[1] Người dùng đăng nhập trình duyệt Mbbrowser
Tài khoản Mbbrowser + mật khẩu → Xác minh client Mbbrowser
↓
[2] Client Mbbrowser trả về Token
Token ghi vào cơ sở dữ liệu cục bộ
↓
[3] MBAgent khi khởi động
Đọc Token từ client Mbbrowser
↓
[4] MBAgent dùng Token kết nối ControlV2
Toàn bộ quá trình Token không qua nội dung chat frontendĐề xuất bảo mật credential
- ✅ Xoay vòng định kỳ: Trên bảng điều khiển Mbbrowser định kỳ đổi mật khẩu
- ✅ Xác minh hai bước: Tài khoản Mbbrowser bật xác minh hai bước
- ✅ Tài khoản độc lập: Thao tác AI dùng tài khoản con Mbbrowser độc lập
- ✅ Cơ chế thu hồi: Phát hiện bất thường lập tức thu hồi Token trên bảng điều khiển Mbbrowser
Bảy, Bảo mật thư viện trí nhớ AI
Khả năng hiển thị của tệp thư viện trí nhớ
Tệp thư viện trí nhớ AI lưu ở:
%LOCALAPPDATA%\mbagent\memory\Văn bản thường, bất kỳ ai có thể truy cập máy tính của bạn đều có thể đọc.
Không lưu gì trong thư viện trí nhớ
❌ Tuyệt đối không lưu:
- Mật khẩu
- Token / API Key
- Số thẻ ngân hàng
- Số CMND
✅ Có thể lưu:
- Sở thích của bạn
- Mã số tài khoản (không phải mật khẩu)
- Quy tắc nghiệp vụ
- Sự thật công khai
Sao lưu mã hóa
Nếu cần sao lưu trí nhớ nhạy cảm, đề xuất:
- Nén mã hóa bằng 7-Zip
- Lưu vào ổ cứng di động mã hóa
- Không tải lên đám mây
Tám, Kiểm toán bảo mật và nhật ký
Nhật ký thao tác
MBAgent sẽ ghi tất cả thao tác AI:
[2026-09-24 22:30:15] AI gọi công cụ Write
Tham số: {"file_path": "D:/my-project/reports.xlsx"}
Kết quả: Thành công
Token: 1234
[2026-09-24 22:30:18] AI gọi Mbbrowser ControlV2
Tham số: {"action": "browser.start", "env_id": "223223"}
Kết quả: Thành công
Thời gian tiêu hao: 3.2sXem nhật ký
- Vào "Cài đặt → Nhật ký chạy"
- Bật "Nhật ký MBAgent"
- Vị trí tệp nhật ký:
%LOCALAPPDATA%\mbagent\logs\
Phát hiện bất thường
Nếu phát hiện thao tác đáng ngờ:
- Lập tức nhấp "Dừng tác vụ hiện tại" trong MBAgent
- Trong trình duyệt Mbbrowser thu hồi Token của môi trường đó
- Sửa mật khẩu tài khoản Mbbrowser
- Liên hệ chăm sóc khách hàng Mbbrowser
Chín, Thực hành tốt nhất
Cho người dùng cá nhân
- ✅ Dùng chế độ Ask (mặc định)
- ✅ Xác nhận trước khi thao tác quan trọng
- ✅ Xem thư viện trí nhớ AI định kỳ
- ✅ Không để AI thao tác trang web ngân hàng / thanh toán
Cho người dùng doanh nghiệp
- ✅ Dùng tài khoản con Mbbrowser độc lập cho AI
- ✅ Giới hạn phạm vi môi trường AI có thể truy cập
- ✅ Bật nhật ký kiểm toán thao tác Mbbrowser
- ✅ Xoay vòng API Key của AI định kỳ
- ✅ Đào tạo bảo mật MBAgent cho nhân viên
Danh sách thao tác nguy hiểm
⚠️ MBAgent không nên làm (ngay cả khi nó nói có thể):
- ❌ Sửa tệp hệ thống / registry
- ❌ Cài đặt / gỡ cài đặt phần mềm
- ❌ Xóa cơ sở dữ liệu
- ❌ Thao tác trang thanh toán / ngân hàng
- ❌ Gửi email ra ngoài (trừ khi được cho phép rõ ràng)
- ❌ Đăng nội dung công khai trên nền tảng xã hội
Mười, Xử lý tình huống khẩn cấp
Dừng AI ngay lập tức
- Cách 1: Nhấn phím
Esc - Cách 2: Nhấp nút "Dừng" trong hộp nhập
- Cách 3: Đóng cửa sổ chính MBAgent
- Cách 4: Trong trình duyệt Mbbrowser đóng tất cả môi trường
AI thực thi thao tác sai
- Dừng ngay lập tức (xem trên)
- Xem thư viện trí nhớ AI, xóa trí nhớ sai
- Kiểm tra nhật ký thao tác, xem AI đã làm gì
- Thủ công thu hồi thao tác sai của AI
- Thêm "thao tác không nên làm" vào danh sách đen lệnh
Nghi ngờ tài khoản bị đánh cắp
- Lập tức sửa mật khẩu trên bảng điều khiển Mbbrowser
- Thu hồi tất cả Token
- Xem nhật ký thao tác tài khoản Mbbrowser
- Liên hệ chăm sóc khách hàng Mbbrowser
Bước tiếp theo: Tác vụ menu Bắt đầu → Lưu tác vụ thường dùng thành nút.
