Auto-review 自动审批评审
让独立 reviewer 评估需要审批的动作,理解触发条件、拒绝与一次重试。
Auto-review 把适用审批交给独立 reviewer。主智能体仍处在相同沙箱和文件/网络限制内;改变的是评审方,不是默认授予的权限。
启用条件
approval_policy = "on-request"
approvals_reviewer = "auto_review"
default_permissions = ":workspace"示例使用 permission profiles,避免与旧 sandbox_mode 混配。Auto-review 需要仍可触发相关交互审批的策略;never 没有可供评审的审批请求。已在边界内允许的普通动作不会经过 reviewer。
适用请求包括命令扩权、工作区外编辑、需要审批的 MCP/App 调用及 Computer Use 新域名访问。Computer Use 的应用级访问审批仍直接交给用户。
评审输入与结果
Reviewer 看到精简的可见对话、工具证据和准确的待审批动作,偶尔可做只读检查。它不读取隐藏推理。批准后继续执行,明确拒绝则把理由返回主智能体,要求寻找实质更安全的方案,或停止并询问用户。
超时与明确拒绝分别报告,超时本身不证明动作不安全。当前开源实现同一回合连续 3 次拒绝,或最近 50 次评审中有 10 次拒绝,会触发中断,防止不断重试扩权;非拒绝结果会重置连续计数。
对拒绝动作的用户重试
当前开源 TUI 可用 /approve 打开 Auto-review Denials,选择最近被拒绝的具体动作授权一次重试。每个任务记录最多 10 个近期拒绝。
此授权只作用于相同上下文的准确动作,不允许后续相似动作自动通过,重试仍会经过 reviewer;无法由用户覆盖的策略仍可能再次拒绝。
定制策略
本地 auto_review.policy 与受管 guardian_policy_config 用于定制,受管值优先。它们替换当前 reviewer policy,不是自动追加;定制前应取得并保留完整现行策略,再添加组织要求。审批策略不能替代文件和网络强制边界。
若常规动作频繁触发审批,应检查工作区范围和精确命令规则。给所有 Python 或 curl 一条宽泛允许规则会扩大边界,不能视为仅减少提示。