Auto 分类器的数据范围
核对工具输入投影、MCP 参数截断、独立 fast model 与数据去向。
Auto 分类器收到的是工具为审批生成的输入投影,并非完整会话副本。不要据此假设所有敏感字段都会隐藏:shell 命令、用户文本和 subagent 指令可能包含完整内容。
输入与输出
| 工具或内容 | 分类器可见范围 |
|---|---|
| 内置只读工具 | 快速路径,不调用分类器 |
| edit / write_file | 路径及 old/new 内容各自的短预览,官方列出 300 字符预览 |
| run_shell_command | 完整命令 |
| web_fetch | URL,不转发 prompt 字段 |
| agent | subagent 类型与完整 prompt |
| 工具结果 | 从分类器会话记录中移除,不发送返回的文件或网页正文 |
| 会话文本 | 用户文本和助手的工具调用 |
官方排障段落笼统称 subagent prompt 会截断,但同页 FAQ 明确规定完整转发。本页采用具体字段说明;不把旧总述当作脱敏保证。
MCP 参数
未标记 trust: true 的 MCP 服务,其工具不属于内置快速放行列表。分类器获得服务名、工具名、服务自报的 readOnlyHint、destructiveHint、idempotentHint、openWorldHint,以及受限参数。
这些 annotations 未经验证,分类器看不到服务实际如何执行;无害名称和参数不保证无副作用。具体的 permissions.allow: ["mcp__server__tool"] 会绕过分类器,应与期望的审批边界一致。
当前投影限制如下:
- 字符串键和值各最多 2,000 字符,名称最多 200 字符。
- 整体按发送给分类器的美化文本计量,预算 16,000 字符;另有限制嵌套和条目数量。
- 截断位置带标记,并设置 arguments_truncated / name_truncated,避免把未显示理解为不存在。
- 历史调用各最多 4,000 字符,总共最多 40,000 字符;优先保留较新的调用,较旧项只留下工具名。
不转发 MCP 参数
{
"permissions": {
"autoMode": {
"mcp": {
"forwardArguments": false
}
}
}
}默认 forwardArguments 为 true,修改需重启。false 恢复仅名称投影;信息不足时多数 MCP 调用会被保守阻止。
官方 FAQ 写有“与主模型同端点”的概括,但运行机制明确先使用 /model --fast 配置。若 fast model 指向另一提供商,审批输入可能发往不同端点,应检查实际模型路由。首次 Auto 提示关闭后,用户设置会记录 ui.autoModeAcknowledged: true。