跳到正文
FunCoding

搜索

搜索文档、Skill 和 MCP

Auto 分类器的数据范围

核对工具输入投影、MCP 参数截断、独立 fast model 与数据去向。

Auto 分类器收到的是工具为审批生成的输入投影,并非完整会话副本。不要据此假设所有敏感字段都会隐藏:shell 命令、用户文本和 subagent 指令可能包含完整内容。

输入与输出

工具或内容分类器可见范围
内置只读工具快速路径,不调用分类器
edit / write_file路径及 old/new 内容各自的短预览,官方列出 300 字符预览
run_shell_command完整命令
web_fetchURL,不转发 prompt 字段
agentsubagent 类型与完整 prompt
工具结果从分类器会话记录中移除,不发送返回的文件或网页正文
会话文本用户文本和助手的工具调用

官方排障段落笼统称 subagent prompt 会截断,但同页 FAQ 明确规定完整转发。本页采用具体字段说明;不把旧总述当作脱敏保证。

MCP 参数

未标记 trust: true 的 MCP 服务,其工具不属于内置快速放行列表。分类器获得服务名、工具名、服务自报的 readOnlyHint、destructiveHint、idempotentHint、openWorldHint,以及受限参数。

这些 annotations 未经验证,分类器看不到服务实际如何执行;无害名称和参数不保证无副作用。具体的 permissions.allow: ["mcp__server__tool"] 会绕过分类器,应与期望的审批边界一致。

当前投影限制如下:

  • 字符串键和值各最多 2,000 字符,名称最多 200 字符。
  • 整体按发送给分类器的美化文本计量,预算 16,000 字符;另有限制嵌套和条目数量。
  • 截断位置带标记,并设置 arguments_truncated / name_truncated,避免把未显示理解为不存在。
  • 历史调用各最多 4,000 字符,总共最多 40,000 字符;优先保留较新的调用,较旧项只留下工具名。

不转发 MCP 参数

{
  "permissions": {
    "autoMode": {
      "mcp": {
        "forwardArguments": false
      }
    }
  }
}

默认 forwardArguments 为 true,修改需重启。false 恢复仅名称投影;信息不足时多数 MCP 调用会被保守阻止。

官方 FAQ 写有“与主模型同端点”的概括,但运行机制明确先使用 /model --fast 配置。若 fast model 指向另一提供商,审批输入可能发往不同端点,应检查实际模型路由。首次 Auto 提示关闭后,用户设置会记录 ui.autoModeAcknowledged: true。