Skip to main content
扣瓦应用里有五个常被叫作「模式」的东西。它们互不相干,混为一谈 是关于扣瓦最常见的误解——这一页把它们彻底分开。

一、会话模式(能不能改)

  • agent:完整工具集
  • plan:结构性只读,靠 plan_write 写计划、plan_exit 拿批准后回 agent 实施 (模型自己也能 plan_enter)
  • ask:纯只读子集(无 bash),需要动代码时用出口工具 ask_needs_work 提议切档
  • goal:完整工具集 + 跨轮自治,详见目标模式

二、权限档位(问不问)

解释器类与破坏性命令(node / bash / npx / pnpm dlx / sudo / rm / cp / find 这些)不提供「记住」——它们的规则第一词之后就是”要执行的代码”或”任意路径”, 一次点击等于永久免问。卡上会直接说明只能这一次放行。 细则(三个按钮、前缀规则与守卫、可写根清单)见 Agent 引擎。
Shift+Tab 在四个权限档位间循环。这两个维度是分开的: 会话模式决定能不能改,权限档位决定要不要问。

三、工作模式(面向谁)

与「会话模式」正交:那个切权限与形态,这个切人群定位。 设计档有前置门禁——ui-design 插件未装或禁用时先引导安装。

四、自动化权限档(无人值守专用)

与「权限档位」同名,判定口径已对齐:
  • 「工作区内自动」(权限档位)按路径判:能判断目标文件在不在工作区/清单里, 判不了就弹确认;
  • 「可写工作区」(自动化档)同样按路径判:write / edit 只在工作区内或 本机可写根清单内放行,越界即时拒绝;bash 与 MCP 拒绝,配置类工具也拒绝。 差别只在——没人可问,所以”要问的”变成”直接拒绝”。
两者外观还是同一套胶囊(自动化编辑器特意复用了 ModePicker 的形态), 所以看名字几乎必错。自动化默认档也从 workspace-write 收紧为 read-only ——无人值守的安全默认。
历史上这一档是”按工具类别一刀切”(write / edit 一律放行、不看路径), 于是档位名承诺的边界并不存在:无人值守能把文件写到工作区外。需要”写得到处都行” 就选 full,别让中间档名不副实。

五、常被误当成「模式」的几样东西

六、存哪

下一步

无人值守的时候,这套权限怎么裁。