AI Agent 接入
权限与安全
使用 AI Agent 连接 CrowScout 时应遵循的授权、数据、凭据和人工确认原则。
AI Agent 接入应扩大用户的工作方式,而不是扩大未经确认的数据或对外动作范围。
授权边界
CrowScout 产品和相关 Leads 直接属于认证用户。未来的 Agent 连接必须同时验证用户身份、产品归属和所需权限;知道一个产品 ID、Lead ID、草稿 ID 或任务 ID 不代表获得访问权。
建议默认从只读权限开始,只在具体工作流需要时开启:
- 创建或修改草稿;
- 更新 Lead 工作流状态;
- 启动扫描或其他可能消耗配额的任务。
凭据处理
- 只从 CrowScout 官方界面或官方文档创建连接凭据;
- 不要把令牌放入提示词、Skill 文件、公开仓库、截图或支持工单;
- 使用客户端提供的安全凭据存储,而不是普通配置文本;
- 怀疑泄漏时立即撤销,并创建新的授权;
- 不要向 CrowScout Agent 连接提供 Reddit 账户密码。
数据与证据
Agent 可以总结 CrowScout 中的分析,但总结不应取代原始证据。对外行动前,应回到相关 Reddit 原帖并确认内容、时间和社区规则没有变化。
对批量导出、长期存储或交给其他服务的数据,用户仍需评估自己的隐私、保留和合规要求。
人工确认
以下动作应始终清晰展示影响范围并获得用户确认:
- 会修改多个 Lead 的批量操作;
- 会启动外部或计量服务的任务;
- 删除产品或相关数据;
- 任何对 Reddit 或其他外部平台的发布动作。
CrowScout 当前不会自动向 Reddit 发布评论或发送私信。未来的 MCP 和 Skills 也不会改变这一产品边界,除非产品策略、风险评估和用户文档均明确更新。