OpenClaw 2026.8.1 现在可以让你:
替固定 Automation 核准特定 Operation。
之后不用每次重复批准。
它也能在需要登录数据时,
用 Private Credential Request 向你取得 Credential,
不必把密码直接贴进一般聊天内容。
听起来方便很多。
但今天不要先学怎么把更多事情自动化。
先学一个更重要的动作:
每一个固定 Agent 工作开始前,先写一张「最小权限卡」。
只需要三格:
能做什么。
做到哪里一定停。
需要凭证时怎么拿。
为什么固定工作特别需要先写权限?
因为一次性的 AI 工作做错一次,
你通常很快就会发现。
但 Automation 不一样。
假设你告诉 Agent:
「每天早上帮我整理库存,缺货就处理。」
第一天可能完全正常。
第二天也正常。
到了第十天,
某个供应商网站改版。
某份数据少了一栏。
某个品项突然缺货。
Agent 如果把:
「处理缺货」
理解成:
直接送出采购单,
事情就不再只是整理数据。
所以固定 Automation 真正要控制的不是:
它平常会不会做对。
而是:
情况改变时,它最多可以走到哪里。
第一格:写「能做什么」
不要写:
「帮我管理每天库存。」
太大了。
改成具体 Operation。
例如:
「读取今天的库存数据。」
「找出低于安全数量的品项。」
「依现有供应商数据创建采购草稿。」
「把草稿放进内部待确认清单。」
这四件事的共同点是:
做完以后,
公司还没有真的对外承诺任何事情。
所以第一格不是写:
AI 的工作目标。
而是写:
这一次真正允许运行哪些动作。
为什么 Operation 要写得这么小?
OpenClaw 2026.8.1 添加的 recurring permission,
本身就是依:
exact operation
来授权。
也就是你可以批准一项明确操作,
日后仍然可以查看或撤销。
如果 Job 或 Operation 发生变化,
则需要重新批准。
这个产品设计本身就透露了一个很重要的原则:
不要批准:
「这个 Agent。」
而要批准:
「这个 Agent 做这一件事。」
差很多。
第二格:写「哪里一定停」
接着问自己:
从哪一步开始,
如果 AI 做错,
就会真的产生后果?
例如库存工作可以写:
「创建采购草稿可以。」
但:
正式送出订单 → 停。
改变订购数量 → 停。
添加供应商 → 停。
付款 → 停。
删除原始库存纪录 → 停。
遇到价格和原纪录不同 → 停。
你甚至可以把它写成一句:
「凡是会对外承诺、花钱、删数据或改变正式纪录的动作,一律先停下来问我。」
这不是 OpenClaw 官方指定 Prompt。
而是 SasaDaily 根据它的 Operation Permission 与人工确认机制整理出的使用方法。
停止点不能只写「重要事情先问我」
因为:
「重要」
是模糊词。
你觉得:
采购 300 元很普通。
AI 可能也觉得。
但如果它每天重复做 30 次,
结果就不同。
所以真正好的停止条件应该是:
能不能付款?
能不能送出?
能不能删除?
能不能添加帐号?
能不能修改正式数据?
能不能对客户、供应商或外部系统产生影响?
这些比:
「有风险就停」
清楚很多。
第三格:写「凭证怎么拿」
Agent 开始碰真实系统后,
一定会遇到:
Password。
API Key。
Token。
Login Credential。
最直觉的做法可能是:
直接贴进 Chat。
例如:
「帐号是 XXX,密码是 XXX。」
但 OpenClaw 2026.8.1 已经添加:
Private Credential Requests。
Agent 可以透过 Masked Prompt 向你要求 Credential。
重点是:
Credential 的值不用直接放进一般 Chat 或 Model Context。
所以第三格可以直接写:
「需要密码、API Key 或 Token 时,只能使用 Private Credential Request;不得要求我把 Secret 贴进一般聊天。」
这一格不是:
告诉 AI 密码是多少。
而是:
规定密码只能经过哪一条路。
为什么「密码能用」和「AI 能看到密码」要分开?
因为很多 Agent 真正需要的不是:
知道你的密码。
它只需要:
利用这组 Credential 完成一次经过批准的登录。
OpenClaw 新版甚至提供可选择激活的 Proxy,
可以把受保护 Secret 的替换限制到批准的 Destination。
白话就是:
这把钥匙可以拿去开:
指定这一扇门。
不代表拿到钥匙的人可以:
到处试哪扇门打得开。
这正是「最小权限」的概念。
三格合在一起长什么样?
假设你的工作是:
每天整理供应商库存。
可以这样写:
能做:
读取库存。
比较安全数量。
整理缺货项目。
创建采购草稿。
一定停:
不得送出订单。
不得付款。
不得改正式价格。
不得添加供应商。
不得删除原始数据。
任何数据冲突先问我。
凭证:
需要登录时只能使用 Private Credential Request。
不得要求把 Password、API Key 或 Token 贴进一般 Chat。
这一张卡就已经比:
「每天帮我自动处理库存。」
安全得多。
那 OpenClaw 不是已经有系统权限控制了吗?
有。
但系统控制与工作规则是两层不同的东西。
OpenClaw 2026.8.1 可以:
替明确 Operation 保存 recurring permission。
之后检查。
撤销。
Operation 改变时重新取得批准。
这是:
系统层。
你自己先写:
能做什么。
哪里停。
Credential 怎么取得。
则是在定义:
工作层。
两个一起用,
才比只靠其中一个好。
如果我核准一次,以后是不是不用管了?
不是。
Recurring Permission 解决的是:
不必对完全相同的低风险操作每天重新按一次批准。
不是:
永久相信这个 Agent。
OpenClaw 官方新版设计本身就保留:
Inspect。
Revoke。
以及工作或 Operation 改变时重新 Approval。
所以你可以把批准理解成:
「这个版本的这件工作,目前可以。」
不是:
「以后都可以。」
什么情况应该重新检查?
至少出现以下任一变化时:
工作内容改变。
数据源改变。
添加 Tool。
添加网站。
换 Model。
增加新的 Destination。
开始碰正式客户数据。
开始涉及金钱。
从测试环境移到 Production。
原本只是读取,现在变成写入。
这时不要因为:
「之前已经跑一个月都没问题。」
就直接沿用所有旧权限。
因为真正改变的不是 Agent 名字。
而是:
它现在能做到的事情变多了。
最小权限不是叫 AI 什么都不能做
有些人听到权限控制,
会变成:
每一步都问我。
那最后 Automation 根本失去意义。
真正好的最小权限不是:
AI 不能做事。
而是:
低风险、可追回、结果可检查的工作让它自己做。
例如:
读。
比对。
分类。
整理。
创建草稿。
内部通知。
但一进入:
付款。
正式送出。
删除。
权限变更。
不可逆修改。
对外承诺。
就换人。
这才是 Agent 可以真正替你省时间的设计。
和以前「做到这里一定停」有什么不同?
之前我们介绍 Auto Browse 时,
重点是:
跑一个网站任务前先设置停止点。
今天多了两层:
第一层:
到底批准哪一个 Operation 可以重复运行。
第二层:
如果工作需要 Secret,要经过哪一条受保护的 Credential 路径。
所以今天不是再教一次:
「记得停。」
而是把一个固定 Automation 的权限拆完整:
做什么。
停在哪。
钥匙怎么拿。
今天只做一件事
如果你准备让 OpenClaw 或其他 Agent 运行:
每天。
每周。
或者会反复发生的工作,
先不要按下永久授权。
先拿一张纸,
写三行:
能做:____
一定停:____
凭证:____
如果第一行写不出具体 Operation,
代表工作还太大。
如果第二行没有停止点,
代表 AI 可能走得太远。
如果第三行写的是:
「我把密码贴给它。」
代表 Secret 流程还可以再改。
一个好 Automation,
不是:
「我终于不用管了。」
而是:
我已经很清楚哪些地方不用管,哪些地方一定要由我管。
今天,和 AI 一起进步一点。
每天学会一个 AI 技巧。
每天节省一点时间。
每天提升一点能力。
SasaDaily,陪你一起成长。
推荐阅读
AI 一分钟教学|2026/08/19:让 Auto Browse 帮你跑网站前,先写清楚「做到这里一定停」
AI 一分钟教学|2026/08/15:让 Computer Use 操作旧系统前,先画「可以点、不能点、一定停」三区边界