CrowScout
AI Agent 接入

权限与安全

使用 AI Agent 连接 CrowScout 时应遵循的授权、数据、凭据和人工确认原则。

AI Agent 接入应扩大用户的工作方式,而不是扩大未经确认的数据或对外动作范围。

授权边界

CrowScout 产品和相关 Leads 直接属于认证用户。未来的 Agent 连接必须同时验证用户身份、产品归属和所需权限;知道一个产品 ID、Lead ID、草稿 ID 或任务 ID 不代表获得访问权。

建议默认从只读权限开始,只在具体工作流需要时开启:

  • 创建或修改草稿;
  • 更新 Lead 工作流状态;
  • 启动扫描或其他可能消耗配额的任务。

凭据处理

  • 只从 CrowScout 官方界面或官方文档创建连接凭据;
  • 不要把令牌放入提示词、Skill 文件、公开仓库、截图或支持工单;
  • 使用客户端提供的安全凭据存储,而不是普通配置文本;
  • 怀疑泄漏时立即撤销,并创建新的授权;
  • 不要向 CrowScout Agent 连接提供 Reddit 账户密码。

数据与证据

Agent 可以总结 CrowScout 中的分析,但总结不应取代原始证据。对外行动前,应回到相关 Reddit 原帖并确认内容、时间和社区规则没有变化。

对批量导出、长期存储或交给其他服务的数据,用户仍需评估自己的隐私、保留和合规要求。

人工确认

以下动作应始终清晰展示影响范围并获得用户确认:

  • 会修改多个 Lead 的批量操作;
  • 会启动外部或计量服务的任务;
  • 删除产品或相关数据;
  • 任何对 Reddit 或其他外部平台的发布动作。

CrowScout 当前不会自动向 Reddit 发布评论或发送私信。未来的 MCP 和 Skills 也不会改变这一产品边界,除非产品策略、风险评估和用户文档均明确更新。

On this page