OpenClaw 2026.8.1 现在可以让你:

替固定 Automation 核准特定 Operation。

之后不用每次重复批准。

它也能在需要登录数据时,

用 Private Credential Request 向你取得 Credential,

不必把密码直接贴进一般聊天内容。

听起来方便很多。

但今天不要先学怎么把更多事情自动化。

先学一个更重要的动作:

每一个固定 Agent 工作开始前,先写一张「最小权限卡」。

只需要三格:

能做什么。

做到哪里一定停。

需要凭证时怎么拿。

为什么固定工作特别需要先写权限?

因为一次性的 AI 工作做错一次,

你通常很快就会发现。

但 Automation 不一样。

假设你告诉 Agent:

「每天早上帮我整理库存,缺货就处理。」

第一天可能完全正常。

第二天也正常。

到了第十天,

某个供应商网站改版。

某份数据少了一栏。

某个品项突然缺货。

Agent 如果把:

「处理缺货」

理解成:

直接送出采购单,

事情就不再只是整理数据。

所以固定 Automation 真正要控制的不是:

它平常会不会做对。

而是:

情况改变时,它最多可以走到哪里。

第一格:写「能做什么」

不要写:

「帮我管理每天库存。」

太大了。

改成具体 Operation。

例如:

「读取今天的库存数据。」

「找出低于安全数量的品项。」

「依现有供应商数据创建采购草稿。」

「把草稿放进内部待确认清单。」

这四件事的共同点是:

做完以后,

公司还没有真的对外承诺任何事情。

所以第一格不是写:

AI 的工作目标。

而是写:

这一次真正允许运行哪些动作。

为什么 Operation 要写得这么小?

OpenClaw 2026.8.1 添加的 recurring permission,

本身就是依:

exact operation

来授权。

也就是你可以批准一项明确操作,

日后仍然可以查看或撤销。

如果 Job 或 Operation 发生变化,

则需要重新批准。

这个产品设计本身就透露了一个很重要的原则:

不要批准:

「这个 Agent。」

而要批准:

「这个 Agent 做这一件事。」

差很多。

第二格:写「哪里一定停」

接着问自己:

从哪一步开始,

如果 AI 做错,

就会真的产生后果?

例如库存工作可以写:

「创建采购草稿可以。」

但:

正式送出订单 → 停。

改变订购数量 → 停。

添加供应商 → 停。

付款 → 停。

删除原始库存纪录 → 停。

遇到价格和原纪录不同 → 停。

你甚至可以把它写成一句:

「凡是会对外承诺、花钱、删数据或改变正式纪录的动作,一律先停下来问我。」

这不是 OpenClaw 官方指定 Prompt。

而是 SasaDaily 根据它的 Operation Permission 与人工确认机制整理出的使用方法。

停止点不能只写「重要事情先问我」

因为:

「重要」

是模糊词。

你觉得:

采购 300 元很普通。

AI 可能也觉得。

但如果它每天重复做 30 次,

结果就不同。

所以真正好的停止条件应该是:

能不能付款?

能不能送出?

能不能删除?

能不能添加帐号?

能不能修改正式数据?

能不能对客户、供应商或外部系统产生影响?

这些比:

「有风险就停」

清楚很多。

第三格:写「凭证怎么拿」

Agent 开始碰真实系统后,

一定会遇到:

Password。

API Key。

Token。

Login Credential。

最直觉的做法可能是:

直接贴进 Chat。

例如:

「帐号是 XXX,密码是 XXX。」

但 OpenClaw 2026.8.1 已经添加:

Private Credential Requests。

Agent 可以透过 Masked Prompt 向你要求 Credential。

重点是:

Credential 的值不用直接放进一般 Chat 或 Model Context。

所以第三格可以直接写:

「需要密码、API Key 或 Token 时,只能使用 Private Credential Request;不得要求我把 Secret 贴进一般聊天。」

这一格不是:

告诉 AI 密码是多少。

而是:

规定密码只能经过哪一条路。

为什么「密码能用」和「AI 能看到密码」要分开?

因为很多 Agent 真正需要的不是:

知道你的密码。

它只需要:

利用这组 Credential 完成一次经过批准的登录。

OpenClaw 新版甚至提供可选择激活的 Proxy,

可以把受保护 Secret 的替换限制到批准的 Destination。

白话就是:

这把钥匙可以拿去开:

指定这一扇门。

不代表拿到钥匙的人可以:

到处试哪扇门打得开。

这正是「最小权限」的概念。

三格合在一起长什么样?

假设你的工作是:

每天整理供应商库存。

可以这样写:

能做:

读取库存。

比较安全数量。

整理缺货项目。

创建采购草稿。

一定停:

不得送出订单。

不得付款。

不得改正式价格。

不得添加供应商。

不得删除原始数据。

任何数据冲突先问我。

凭证:

需要登录时只能使用 Private Credential Request。

不得要求把 Password、API Key 或 Token 贴进一般 Chat。

这一张卡就已经比:

「每天帮我自动处理库存。」

安全得多。

那 OpenClaw 不是已经有系统权限控制了吗?

有。

但系统控制与工作规则是两层不同的东西。

OpenClaw 2026.8.1 可以:

替明确 Operation 保存 recurring permission。

之后检查。

撤销。

Operation 改变时重新取得批准。

这是:

系统层。

你自己先写:

能做什么。

哪里停。

Credential 怎么取得。

则是在定义:

工作层。

两个一起用,

才比只靠其中一个好。

如果我核准一次,以后是不是不用管了?

不是。

Recurring Permission 解决的是:

不必对完全相同的低风险操作每天重新按一次批准。

不是:

永久相信这个 Agent。

OpenClaw 官方新版设计本身就保留:

Inspect。

Revoke。

以及工作或 Operation 改变时重新 Approval。

所以你可以把批准理解成:

「这个版本的这件工作,目前可以。」

不是:

「以后都可以。」

什么情况应该重新检查?

至少出现以下任一变化时:

工作内容改变。

数据源改变。

添加 Tool。

添加网站。

换 Model。

增加新的 Destination。

开始碰正式客户数据。

开始涉及金钱。

从测试环境移到 Production。

原本只是读取,现在变成写入。

这时不要因为:

「之前已经跑一个月都没问题。」

就直接沿用所有旧权限。

因为真正改变的不是 Agent 名字。

而是:

它现在能做到的事情变多了。

最小权限不是叫 AI 什么都不能做

有些人听到权限控制,

会变成:

每一步都问我。

那最后 Automation 根本失去意义。

真正好的最小权限不是:

AI 不能做事。

而是:

低风险、可追回、结果可检查的工作让它自己做。

例如:

读。

比对。

分类。

整理。

创建草稿。

内部通知。

但一进入:

付款。

正式送出。

删除。

权限变更。

不可逆修改。

对外承诺。

就换人。

这才是 Agent 可以真正替你省时间的设计。

和以前「做到这里一定停」有什么不同?

之前我们介绍 Auto Browse 时,

重点是:

跑一个网站任务前先设置停止点。

今天多了两层:

第一层:

到底批准哪一个 Operation 可以重复运行。

第二层:

如果工作需要 Secret,要经过哪一条受保护的 Credential 路径。

所以今天不是再教一次:

「记得停。」

而是把一个固定 Automation 的权限拆完整:

做什么。

停在哪。

钥匙怎么拿。

今天只做一件事

如果你准备让 OpenClaw 或其他 Agent 运行:

每天。

每周。

或者会反复发生的工作,

先不要按下永久授权。

先拿一张纸,

写三行:

能做:____

一定停:____

凭证:____

如果第一行写不出具体 Operation,

代表工作还太大。

如果第二行没有停止点,

代表 AI 可能走得太远。

如果第三行写的是:

「我把密码贴给它。」

代表 Secret 流程还可以再改。

一个好 Automation,

不是:

「我终于不用管了。」

而是:

我已经很清楚哪些地方不用管,哪些地方一定要由我管。

今天,和 AI 一起进步一点。

每天学会一个 AI 技巧。

每天节省一点时间。

每天提升一点能力。

SasaDaily,陪你一起成长。

推荐阅读

AI 一分钟教学|2026/08/19:让 Auto Browse 帮你跑网站前,先写清楚「做到这里一定停」

AI 一分钟教学|2026/08/15:让 Computer Use 操作旧系统前,先画「可以点、不能点、一定停」三区边界

AI 快问快答|2026/08/08:AI Agent 在测试中有乖乖停下,就代表已经安全了吗?