必须为每个Agent创建独立Space并配置多级访问策略:新建Space绑定唯一名称、分配独立凭证与5GB配额;文件权限需禁用继承父目录策略,支持UI静态授权或OpenAPI动态挂载;启用自动版本保留、禁用跨Space符号链接、强制写入重定向前缀以防止交叉污染。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

要在Agent Space中让不同Agent安全、独立地使用同一份文件,必须打破“所有Agent共用一个读写路径”的默认假设,否则会出现权限越界、状态污染或文件覆盖问题。
创建隔离的文件访问空间
进入AgentSpace控制台 → 选择目标AgentSpace → 点击「存储管理」→ 「新建Space」。
每个Agent必须绑定唯一Space,不能复用已有Space名称。系统会为该Space自动生成独立的访问凭证和5GB初始配额,【配额不可跨Space共享,手动挪用会导致其他Agent写入失败】。
填写Space名称时,建议采用「Agent名_用途」格式,例如「deploy-agent_config」或「report-worker_output」,避免后期混淆。
为文件设置多级访问策略
方法一:通过UI配置文件级权限
在「文件管理」页选中目标文件 → 点击「权限设置」→ 展开「Agent粒度授权」面板 → 勾选需授权的Agent名称 → 为每个Agent单独设定「读/写/删除」开关。
注意:若勾选「继承父目录策略」,则该文件将无视此处设置,直接沿用所在文件夹的统一规则——这会导致权限失控,务必取消勾选。
方法二:用OpenAPI动态挂载(适用于运行时切换)
调用POST /v1/spaces/{spaceId}/mounts接口,传入{"agentId": "xxx", "path": "/config.yaml", "mode": "ro"}参数。此方式支持在任务启动前实时绑定只读视图,避免Agent意外修改源文件。
确保文件内容不被交叉污染
第一步:启用秒传去重与版本快照
在Space设置中开启「自动版本保留」,每次写入同名文件时,系统生成SHA-256指纹并保存历史副本,旧Agent仍可读取上一版内容。
第二步:禁止跨Space硬链接
在控制台「高级策略」中关闭「允许跨Space符号链接」选项。否则某个Agent可通过ln -s /space-a/file.txt /space-b/link绕过隔离,直接污染其他Agent空间。
第三步:对临时文件强制命名空间前缀
当Agent执行write_file("output.json")时,底层自动重写为write_file("deploy-agent_output.json")——该行为由Space的「写入重定向规则」触发,无需修改Agent代码。


















