跳到正文
FunCoding

搜索

搜索文档、智能体、博客、Skill 和 MCP

服务商与安全

在 Pi 里用 /login 或环境变量连接模型服务商(含 Bedrock、Vertex 等),以及项目信任与安全运行的建议。

服务商和模型清单随时变化,以官方为准。接入自定义或本地模型就在本页「自定义端点」部分。

连接服务商

多数托管服务商支持两种认证:通过浏览器或设备流程的 OAuth 登录,或提供 API Key。/login [provider] 查看服务商支持的方式;Amazon Bedrock 和 Google Vertex AI 也可使用环境中的云凭证。交互式:运行 /login 选服务商,Pi 引导 OAuth 或 API Key 流程,凭证保存到 auth.json(远程或无头机器上 OAuth 回调可能到不了本地进程,提示时把最终的重定向 URL 或授权码粘贴回 Pi);/logout 移除存储的凭证(不会取消设置环境变量、不会移除 models.json 里的认证、也不会在服务商处吊销凭证)。环境变量:适合 CI 和不想存 Key 的场景,启动 Pi 前设置,如 export ANTHROPIC_API_KEY=...;官方表格列出各服务商的主要变量(ANTHROPIC_API_KEY、OPENAI_API_KEY 等);还可以从命令加载 API Key;Bedrock、Azure OpenAI、Cloudflare AI Gateway、Cloudflare Workers AI、Vertex AI 等有专门配置。自定义端点:用 <agent-dir>/models.json 配置兼容端点、模型和模型覆盖;用 /model(Ctrl+L)选模型。

安全运行

把模型生成的命令和代码当作不受信任的:Pi 以启动它的账号的权限读取、修改、执行文件,且不会在每次工具调用前请求批准;扩展、包安装器、语言服务器等也同样。文件、注释、指令、命令输出和模型回复都能通过提示注入来引导模型。安全来自限制 Pi 能访问和影响的文件、凭证、进程和网络服务,而不是观察转录、使用项目信任或审查改动。运行方式及其保护范围:直接以其操作系统用户运行(只保护该用户无法访问的东西);整个放进容器、虚拟机或沙箱(保护你没暴露给环境的主机文件和进程,通常是最强的实用选项);Pi 在隔离环境之外、只让内置工具在里面运行(较窄的隔离)。无论哪种,只提供任务所需的文件和服务,尽量把凭证放在环境之外或用范围窄且短期的凭证,不需要网络时限制网络。

项目信任控制 Pi 是否加载工作文件夹提供的多数设置和资源,防止文件夹在你批准前静默加载可执行扩展;它不限制工具调用能访问什么。受保护的资源:.pi/settings.json、.pi/mcp.json、.pi/extensions/skills/prompts/themes、.pi/SYSTEM.md/APPEND_SYSTEM.md,以及当前目录或祖先目录的项目 .agents/skills(空的 .pi 目录不需要信任)。授予信任允许加载这些以及项目设置里缺少的包;拒绝则跳过它们(项目 sessionDir 设置在解析信任之前已被读取除外)。默认行为由 defaultProjectTrust 控制。