模式
Plan 与 Review 始终只读。
保护发生在副作用路径之前,而不是依赖 Agent 记住一条对话指令。
架构级安全
Artemis 不会假装本地 Agent 工作没有风险,而是把执行模式、信任来源与沙盒边界直接做进产品架构。
在 Plan 和 Review 中,写入会在执行器或文件系统操作运行前被拒绝;这些模式不会获得 Shell、MCP tools 或可执行扩展。
模式
保护发生在副作用路径之前,而不是依赖 Agent 记住一条对话指令。
策略与审批
Shell 只在 Execute 中可用,并拥有当前桌面用户的文件系统与网络权限。工具动作遵循已配置的策略和审批路径;Artemis 不会声称每一次执行都必须人工批准。
AppContainer 与 Seatbelt
启用的本地 stdio 服务在 Windows 默认使用 AppContainer,在 macOS 默认使用 Seatbelt。文件访问限制在任务工作区与私有运行目录,网络和环境变量按服务配置。可信服务可显式选择无沙盒兼容模式,工具审批仍然有效。
可执行扩展
扩展必须获得显式信任后才会启用,并默认使用平台原生沙盒。Full local access 只属于扩展兼容选项,不会改变 Shell、Terminal 或 MCP 权限。
凭据
Artemis 通过 Electron safeStorage 保存支持的凭据。配置导入可以按类别选择,且不得静默复制凭据。
项目优先记忆
经验记忆经过验证、优先限定在项目内,并低于当前请求和系统策略;密钥与临时任务状态不应进入记忆。
浏览器边界
Browser 支持 HTTP、HTTPS、JavaScript、Cookie 与 Web Storage,但不暴露 Node integration、preload API 或本地文件访问。
IM
IM 默认关闭。配对账号需要明确的项目授权,远程任务使用限定范围的工具与原生沙盒,不会继承桌面 Shell 权限。
在处理敏感工作前,请了解 Artemis 如何处理你的数据、已连接的账户和模型服务。