WorkBuddy企业级安全底座由本地执行、沙箱隔离、权限分级、端到端加密与策略拦截五部分构成;通过纯本地处理、工作区沙箱、AES-256加密、禁用遥测、Claw三级模式及IP白名单,全面阻断代码泄露风险。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

WorkBuddy 作为腾讯云 CodeBuddy 团队推出的企业级办公 AI 工具,其企业级安全底座并非单一技术模块,而是由本地执行架构、沙箱隔离机制、权限分级控制、端到端加密与策略拦截引擎共同构成的纵深防御体系。当涉及代码类数据处理时,该底座可有效阻断未授权导出、跨域访问与意外上传等典型泄露路径。以下是具体防护措施:
一、启用本地代码处理与离线推理模式
该方法确保所有代码分析、补全、重构、漏洞扫描等操作均在终端设备内存中完成,原始代码文件不离开本地存储,彻底规避网络传输环节的数据暴露风险。
1、打开 WorkBuddy 桌面客户端,点击右上角设置图标。
2、进入“隐私与安全”→“执行环境”设置项。
3、将运行模式切换为“纯本地处理”,并确认状态栏显示“本地推理已激活”。
4、关闭“云端协同加速”开关,防止后台静默调用远程模型解析源码片段。
二、配置代码工作区沙箱与目录锁定
通过强制限定 WorkBuddy 对文件系统的访问边界,使其仅能读写预设的代码项目目录,杜绝遍历父级路径、访问全局配置或用户主目录等高危行为。
1、在主对话框右下角点击“指定工作区”按钮。
2、浏览并选择专用代码目录(例如:D:\Projects\MyApp_Src 或 ~/workspace/backend)。
3、勾选“启用工作区沙箱保护”,并确保“允许访问上级目录”与“允许遍历系统根目录”两项处于未勾选状态。
4、点击“确认锁定”,此后所有代码生成、diff对比、依赖分析操作均被约束在该路径内。
三、开启本地数据库端到端AES-256加密
该机制对 WorkBuddy 在本地缓存的代码片段、历史会话、知识库索引等结构化数据进行强加密,密钥由用户本地生成且永不上传,即使设备失窃,攻击者也无法解密原始代码上下文。
1、进入“隐私与安全”设置页,点击“本地数据加密”选项。
2、点击“启用加密”,系统提示创建6位以上PIN码或导入自定义密钥文件。
使用 draw.io(.drawio 格式)和 SVG 生成兼容 Microsoft Visio 的架构图。当用户需要以下任一场景时触发: - 用于 Visio 或技术文档的架构/系统/网络图 - 带连接标注的分层控制系统图 - 将 draw.io XML 转换为稳定、可嵌入的 SVG - 修复 Visio 或 draw.io 无法打开的故障排查类图表 - 任何需专业级布局且文本可编辑的图表
3、确认后,应用将自动对现有代码缓存执行后台加密,并在每次启动时要求输入密钥解锁数据库。
四、禁用遥测与非必要权限以切断侧信道
部分版本默认启用的诊断日志、错误堆栈上传、使用行为统计等功能可能隐式携带代码路径、文件名、函数签名等元数据,关闭此类服务可消除间接泄露风险。
1、在“隐私与安全”设置页中定位到“诊断数据”子项。
2、将“发送匿名使用数据”与“自动错误报告”两项均设为关闭状态。
3、进入操作系统级权限管理(Windows:设置→应用→WorkBuddy→权限;macOS:系统设置→隐私与安全性→完全磁盘访问),关闭位置、通讯录、相机等与代码处理无关的权限。
五、启用Claw安全模式分级执行控制
Claw模块提供Craft/Plan/Ask三级安全模式,针对代码类任务可精确限制AI的操作深度:Ask仅响应查询,Plan允许文档生成与注释补充,Craft才允许修改文件内容——避免自然语言指令误触发代码重写或删除。
1、点击右上角个人中心图标,进入“Claw设置”界面。
2、在“安全模式”下拉菜单中,日常代码阅读与提问选用Plan模式;仅在明确需保存修改时临时切换至Craft。
3、点击“保存设置”,该策略实时同步至企业微信、飞书等所有绑定端口。
六、配置企业微信机器人IP白名单与成员可见范围
当通过企业微信调用 WorkBuddy 执行代码相关指令(如“分析当前Git分支的高危函数调用”)时,该策略从通讯入口端阻断外部账号或非授权IP发起的敏感请求。
1、管理员登录企业微信管理后台(https://work.weixin.qq.com/)。
2、导航至:应用管理→智能机器人→找到WorkBuddy机器人→点击“编辑”。
3、在“可见范围”中取消“全员可见”,改为手动添加研发部门及安全组成员。
4、在“高级设置”中开启“仅允许来自可信IP调用”,填入公司内网网段(如:192.168.20.0/24)。

















