Drive 安全、审计和安全删除规则

通过限定范围的令牌、审计日志、优先移至回收站、独立永久清除和公开链接控制,安全运行 TrekMail Drive 自动化。

文章详情

类型、难度、套餐及最近更新信息。

类型
参考资料
难度
中级
套餐
Starter · Pro · Agency · + Drive Add-on
最近更新
2026年9月10日

Drive 自动化能够移动、共享和删除文件,因而功能强大。这样的能力也需要明确的安全规则。TrekMail 的 Drive API 结合限定范围的令牌、可恢复的回收站、明确的永久清除权限、MCP 安全门槛和审计日志,使代理能够开展工作,而不会成为隐形的文件管理员。

使用范围较窄的令牌

为每个工作流创建一个令牌。报告令牌应当只读,上传令牌应当允许写入,交付令牌应当允许共享。清理令牌可以允许永久清除,但应当单独创建、明确命名并且很少使用。

不要向一个持续运行的代理授予所有 Drive 权限范围。如果出现问题,范围较窄的令牌可以限制影响范围,也更便于审查审计记录。

先移至回收站,之后再永久清除

普通删除会将文件和文件夹移至回收站。回收站中的内容可以恢复。永久清除则无法撤销。

请使用以下默认规则:

代理可以在已批准的工作流中将文件移至回收站。只有当用户明确要求永久删除,或经过审核的维护任务正在运行时,代理才能永久清除文件。

对于本地托管的 MCP 服务器,其管理员可以要求永久删除工具必须设置 TREKMAIL_ALLOW_DESTRUCTIVE=true。同时始终需要相应的永久清除权限范围。

审查公开链接

公开共享链接用于向外部交付文件。任何拥有该 URL 的人都可以下载文件,直至链接过期、达到下载次数上限或被撤销。

更安全的默认设置:

  • 设置过期日期。
  • 设置下载次数上限。
  • 项目结束时撤销链接。
  • 如果文件要求指定收件人访问,请勿创建公开链接,除非您的政策允许这样做。

审计每个修改数据的工作流

修改数据的 Drive API 和 MCP 操作会记录令牌归属。使用 AI 代理与 API → 审计日志回答以下问题:

  • 哪个令牌创建了此文件夹?
  • 哪个代理上传了文件?
  • 公开链接是在何时创建或撤销的?
  • 是否执行过永久清除操作?

即使令牌之后被撤销,历史审计条目仍然有助于审查。

邮箱限制

当代理只需要访问一个邮箱的 Drive 时,请将令牌限制在该邮箱。API 不会显示此限制范围以外的资源。这对于嵌入单个邮箱工作流的助手尤为重要。

账单安全

API 或 MCP 写入工具不提供 Drive 附加组件的账单变更功能。代理可以读取附加组件的状态和价格,但购买、容量调整和取消操作仍需在控制面板中完成。这样可以防止文件自动化令牌变成账单自动化令牌。

事件处理清单

如果代理执行了意外操作:

  1. 撤销令牌。
  2. 查看按该令牌筛选的审计日志。
  3. 尽可能从回收站恢复文件。
  4. 撤销意外创建的共享链接。
  5. 仅在修正工作流之后,创建范围更窄的替代令牌。

相关文章

跳转到延续此工作流的邻近指南。

我们使用运行和保护 TrekMail 所必需的技术。确认后还会允许《Cookie 政策》中所述的有限分析和广告衡量。

登录 TrekMail

访问您的控制面板、邮箱和 DNS。

12 个字符 两次密码一致

重置邮件已发送

如果该邮箱对应已有账户,我们已发送密码重置说明。

继续即表示您同意 TrekMail 的 服务条款隐私政策.