Drive 安全、审计和安全删除规则
通过限定范围的令牌、审计日志、优先移至回收站、独立永久清除和公开链接控制,安全运行 TrekMail Drive 自动化。
文章详情
类型、难度、套餐及最近更新信息。
▼
文章详情
类型、难度、套餐及最近更新信息。
- 类型
- 参考资料
- 难度
- 中级
- 套餐
- Starter · Pro · Agency · + Drive Add-on
- 最近更新
- 2026年9月10日
Drive 自动化能够移动、共享和删除文件,因而功能强大。这样的能力也需要明确的安全规则。TrekMail 的 Drive API 结合限定范围的令牌、可恢复的回收站、明确的永久清除权限、MCP 安全门槛和审计日志,使代理能够开展工作,而不会成为隐形的文件管理员。
使用范围较窄的令牌
为每个工作流创建一个令牌。报告令牌应当只读,上传令牌应当允许写入,交付令牌应当允许共享。清理令牌可以允许永久清除,但应当单独创建、明确命名并且很少使用。
不要向一个持续运行的代理授予所有 Drive 权限范围。如果出现问题,范围较窄的令牌可以限制影响范围,也更便于审查审计记录。
先移至回收站,之后再永久清除
普通删除会将文件和文件夹移至回收站。回收站中的内容可以恢复。永久清除则无法撤销。
请使用以下默认规则:
代理可以在已批准的工作流中将文件移至回收站。只有当用户明确要求永久删除,或经过审核的维护任务正在运行时,代理才能永久清除文件。
对于本地托管的 MCP 服务器,其管理员可以要求永久删除工具必须设置 TREKMAIL_ALLOW_DESTRUCTIVE=true。同时始终需要相应的永久清除权限范围。
审查公开链接
公开共享链接用于向外部交付文件。任何拥有该 URL 的人都可以下载文件,直至链接过期、达到下载次数上限或被撤销。
更安全的默认设置:
- 设置过期日期。
- 设置下载次数上限。
- 项目结束时撤销链接。
- 如果文件要求指定收件人访问,请勿创建公开链接,除非您的政策允许这样做。
审计每个修改数据的工作流
修改数据的 Drive API 和 MCP 操作会记录令牌归属。使用 AI 代理与 API → 审计日志回答以下问题:
- 哪个令牌创建了此文件夹?
- 哪个代理上传了文件?
- 公开链接是在何时创建或撤销的?
- 是否执行过永久清除操作?
即使令牌之后被撤销,历史审计条目仍然有助于审查。
邮箱限制
当代理只需要访问一个邮箱的 Drive 时,请将令牌限制在该邮箱。API 不会显示此限制范围以外的资源。这对于嵌入单个邮箱工作流的助手尤为重要。
账单安全
API 或 MCP 写入工具不提供 Drive 附加组件的账单变更功能。代理可以读取附加组件的状态和价格,但购买、容量调整和取消操作仍需在控制面板中完成。这样可以防止文件自动化令牌变成账单自动化令牌。
事件处理清单
如果代理执行了意外操作:
- 撤销令牌。
- 查看按该令牌筛选的审计日志。
- 尽可能从回收站恢复文件。
- 撤销意外创建的共享链接。
- 仅在修正工作流之后,创建范围更窄的替代令牌。
相关文章
跳转到延续此工作流的邻近指南。