自动审查
Lorca 在插件操作和 shell 命令运行前先检查一遍,该问的时候先问你。
自动审查位于智能体和会产生影响的插件操作或 Runner 上的 shell 命令之间。它逐个操作地决定:直接运行,还是先问你。
权限卡片
当一个操作需要你点头时,智能体会在聊天里发一张卡片:
幕僚长想要使用 GitHub · create_issue · repo: acme/api
或者:
幕僚长想要在 Workbench 上运行命令
$ cargo publish
上面有它暂停的原因。点一下命令可以看到完整内容。在选项下方,shell 命令的卡片会写明自动审查为这类命令提议的规则:
“始终允许”会添加规则“把 ~/dev/lorca 里的 crate 发布到 crates.io”。
三个选项:
- 允许一次:运行这一次。
- 始终允许:运行,并添加一条规则,之后类似的操作会自动运行。对 shell 命令,这条规则就是卡片上那条自然语言规则;你可以像修改自己写的规则一样在设置里改它的措辞。对插件操作,规则对应确切工具。没有提议规则的 shell 卡片(例如自动审查关闭时)只有允许一次和拒绝。
- 拒绝:拒绝。智能体会被告知不要重试。
你可以在任何设备上回答。智能体最多等十分钟。
它怎么判断
自动审查 开启时,每个操作都会对照你的规则、你最近的一条消息和内置检查来判断:
- **先问:**删除或覆盖、发布到别人看得见的地方、任何涉及钱或访问权限的事、批量或不可逆的改动。
- **直接运行:**你要求的、范围有限且可以撤销的工作。
自动审查 关闭时,每个 shell 命令和每个会产生影响的插件操作都会询问。
只读的插件操作从不询问,只读的 shell 命令也一样:Lorca 会解析命令的每个阶段,只读取内容的命令(如 git status、ls 或 rg TODO src | wc -l)会直接运行。会写入、删除、安装、运行代码或读取密钥和令牌的命令会交给智能体所用服务商的一款小型快速模型(如 ChatGPT 的 GPT-6 Luna、Anthropic 的 Claude Haiku 4.5),由它根据内置检查、你的规则和你最近的请求作出判断。Lorca 自己的文件夹 ~/.lorca 和 ~/.lorca-dev 属于智能体:只在其中操作的命令无论做什么都不用审查。/tmp 这样的临时目录算作草稿空间,在里面清理不会询问。
Shell 访问
一个被允许的 shell 命令以你的用户身份运行,拥有你通常的文件系统、进程、凭据和网络访问权限。工作目录只是上下文,不是安全边界。正是这种整机访问能力,让技能可以驱动已安装的 CLI、应用、构建、服务和工作区之外的文件。
自动审查和权限卡片就是边界。Lorca 会在启动命令前审查完整命令;拒绝一个暂停的操作后,其中任何阶段都不会运行。
规则
打开 设置 › 自动审查 可以开关它,并用自然语言写规则:
当智能体想要…:在 pull request 下评论 → 先询问
当智能体想要…:给我自己仓库里的 issue 打标签 → 自动允许
“始终允许”添加的规则也在这里。两条规则冲突时,Ask first 优先。规则会同步到你所有的设备,并对每个智能体生效。
例行任务
例行任务运行时没有人看着,所以本该询问的操作会被直接拒绝。自动审查允许的操作(包括你的规则涵盖的)仍会运行。