架构级安全

能力明确,边界具体。

Artemis 不会假装本地 Agent 工作没有风险,而是把执行模式、信任来源与沙盒边界直接做进产品架构。

核心边界

只读意味着执行器根本收不到调用。

在 Plan 和 Review 中,写入会在执行器或文件系统操作运行前被拒绝;这些模式不会获得 Shell、MCP tools 或可执行扩展。

01

模式

Plan 与 Review 始终只读。

保护发生在副作用路径之前,而不是依赖 Agent 记住一条对话指令。

02

策略与审批

Execute 让能力可见并遵守策略。

Shell 只在 Execute 中可用,并拥有当前桌面用户的文件系统与网络权限。工具动作遵循已配置的策略和审批路径;Artemis 不会声称每一次执行都必须人工批准。

03

AppContainer 与 Seatbelt

本地 MCP server 默认从操作系统沙盒启动。

启用的本地 stdio 服务在 Windows 默认使用 AppContainer,在 macOS 默认使用 Seatbelt。文件访问限制在任务工作区与私有运行目录,网络和环境变量按服务配置。可信服务可显式选择无沙盒兼容模式,工具审批仍然有效。

04

可执行扩展

信任绑定项目与内容哈希。

扩展必须获得显式信任后才会启用,并默认使用平台原生沙盒。Full local access 只属于扩展兼容选项,不会改变 Shell、Terminal 或 MCP 权限。

05

凭据

密钥使用操作系统保护存储。

Artemis 通过 Electron safeStorage 保存支持的凭据。配置导入可以按类别选择,且不得静默复制凭据。

06

项目优先记忆

记忆有边界,也永远不会高于当前请求。

经验记忆经过验证、优先限定在项目内,并低于当前请求和系统策略;密钥与临时任务状态不应进入记忆。

07

浏览器边界

Web 可以运行,但不会继承桌面权限。

Browser 支持 HTTP、HTTPS、JavaScript、Cookie 与 Web Storage,但不暴露 Node integration、preload API 或本地文件访问。

08

IM

远程协作,有独立的授权。

IM 默认关闭。配对账号需要明确的项目授权,远程任务使用限定范围的工具与原生沙盒,不会继承桌面 Shell 权限。

了解你的数据选择。

在处理敏感工作前,请了解 Artemis 如何处理你的数据、已连接的账户和模型服务。

阅读隐私政策