应启用统一会话抢占仲裁机制、限制单用户并发连接数、配置通道级权限白名单、关闭会话自动继承权限。具体包括开启基于角色权重+时间戳的仲裁、设每用户最大会话数为3、按通道差异配置权限、禁用session_inheritance_enabled与令牌复用。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

如果您在使用 WorkBuddy 时存在多个主控端(如企业微信、飞书、本地客户端、网页后台)同时发起控制指令,但部分操作被静默拒绝、响应延迟或功能异常,则可能是由于会话抢占策略未对齐或多路并发访问触发权限互斥。以下是解决此问题的步骤:
一、启用统一会话抢占仲裁机制
WorkBuddy 默认采用“先到先服务”模式处理多端指令,当多个主控端并发提交冲突任务(如同一设备上远程重启与文件上传同时触发),系统无法自动判别优先级,将导致指令排队、超时丢弃或权限校验失败。启用仲裁机制后,所有入口请求将经由中央调度器按策略排序,确保高危操作不被低优先级会话覆盖。
1、以管理员身份登录 WorkBuddy 后台系统,进入「Claw Settings」→「会话管理」页签。
2、开启「启用跨端会话仲裁」开关,并将仲裁模式设为「基于角色权重+时间戳」。
3、在「角色权重映射表」中,为“IT运维员”角色设定权重值95,“部门主管”设为80,“普通成员”设为40。
4、点击「同步至全部终端」,系统将向所有已注册主控端推送新仲裁配置。
二、限制单用户多路并发连接数
单个用户账号若在多个平台(如同时登录企业微信机器人、飞书机器人、本地桌面客户端及网页控制台)发起会话,将触发 WorkBuddy 的并发连接保护策略,自动降级部分会话为只读状态或中断长连接,造成权限感知不一致。通过显式限定最大并发数,可避免该保护机制误触发。
1、打开 WorkBuddy 主界面,点击左下角 Settings 图标 → 进入「安全与连接」→「并发控制」。
2、找到「每用户最大活跃会话数」设置项,将其从默认“无限制”修改为3。
3、勾选「强制断开超额会话」并启用「断开前发送通知」选项。
4、点击「应用并重启服务」,所有当前超额连接将在下次心跳检测中被主动终止。
使用 draw.io(.drawio 格式)和 SVG 生成兼容 Microsoft Visio 的架构图。当用户需要以下任一场景时触发: - 用于 Visio 或技术文档的架构/系统/网络图 - 带连接标注的分层控制系统图 - 将 draw.io XML 转换为稳定、可嵌入的 SVG - 修复 Visio 或 draw.io 无法打开的故障排查类图表 - 任何需专业级布局且文本可编辑的图表
三、配置主控端通道级权限白名单
不同主控端具备固有信任等级差异:本地客户端默认拥有最高信任度,企业微信/飞书机器人需依赖 OAuth2 范围声明,而网页后台则受限于浏览器沙箱环境。若未显式配置通道权限边界,系统将统一按最低信任等级裁剪能力,导致本应可用的功能被禁用。
1、进入「Claw Settings」→「集成通道管理」→「通道权限策略」。
2、在列表中定位「Web Console」通道,点击右侧「编辑权限」。
3、取消勾选「执行系统级指令」、「读取本地进程列表」、「修改NTFS ACL」三项高危权限。
4、为「Enterprise WeChat Bot」通道勾选「调用本地API」、「触发辅助功能」、「访问用户文档目录」三项,并确认其OAuth scope包含im:message.send_as_bot, base:record:update。
5、保存后,在「通道同步状态」栏点击「强制刷新」,确保策略实时生效。
四、关闭冗余会话的自动继承权限
WorkBuddy 支持会话继承机制——新建立的主控端连接可复用最近一次活跃会话的权限上下文。但在多端混合场景下,该机制易导致权限污染:例如某次飞书会话曾临时获取管理员令牌,后续网页会话可能错误继承该令牌并触发越权拦截。关闭继承可强制每次连接重新校验原始身份。
1、右键桌面 WorkBuddy 图标 → 选择「打开配置目录」→ 进入 config/session_policy.json。
2、查找字段 "session_inheritance_enabled",将其值由 true 修改为 false。
3、在同一文件中,定位 "token_reuse_window_ms" 字段,将数值修改为 0,彻底禁用令牌复用窗口。
4、保存文件,重启 WorkBuddy 客户端与后台服务进程。

















