这是正式产品的强制设计边界,不代表当前研发版本已经取得或使用这些系统权限。
1. 权限设计原则
博安智御只使用操作系统官方支持的接口和最小权限。权限申请应与当前功能直接相关,在调用时同步说明目的、处理范围、持续时间、拒绝影响和关闭方式。
安装器、首次启动页面、系统权限提示和具体高风险动作确认是不同层级,不能互相替代。软件更新不得擅自恢复用户已经关闭的权限或可选数据开关。
- 默认关闭非必要权限与可选数据处理。
- 提供可见状态、暂停方式、撤回路径和便捷卸载。
- 平台不允许的能力不绕过、不虚构、不以辅助功能权限等无关权限代替。
2. 文件与目录访问
用途是扫描用户明确选择的文件或目录、验证完整性、生成隔离或恢复计划。正式产品应优先使用用户选择器、平台安全范围书签或等价最小授权。
完整磁盘访问仅在平台和功能确有需要时单独说明。拒绝后,产品仍应允许检查用户主动选择且系统允许访问的范围,并明确覆盖缺口。
- 当前状态:仅对命令行中明确指定的本地路径进行一次性读取,默认隐藏完整路径。
- 禁止:未经用户授权扫描其他账户目录、静默扩张范围或把路径作为普通遥测上传。
3. 后台运行、开机启动与通知
未来常驻防护若实现,应清楚说明启动项、后台服务、资源策略和暂停后的风险;提供托盘栏或系统设置中的可见状态,不以隐蔽持久化方式运行。
通知只用于安全事件、需要用户决定的处置、更新和恢复结果。营销通知必须另行选择,不能与安全通知捆绑。
- 当前状态:没有常驻服务、开机启动、每日自检或循环任务。
- 目标:空闲时低速运行,用户活跃、低电量或高温时主动降载。
- 用户应能暂停、恢复和卸载,不要求云端批准。
4. 网络过滤、VPN 与连接信息
网络防护只能通过 Windows Filtering Platform、Apple Network Extension、Android VpnService 或其他平台官方机制实现,并遵守代码签名、授权和应用商店规则。
启用网络过滤前,应说明是否读取域名、IP、端口、应用标识、DNS 或连接元数据,哪些数据仅在本机使用,哪些可能发送到云端,以及关闭后的影响。
- 当前状态:只有不含网络标识的离线聚合事实分诊;不是实时防火墙、IDS/IPS 或自动阻断。
- 禁止:嗅探与功能无关的内容、攻击性扫描、绕过其他防护或隐蔽代理流量。
5. 管理员权限、系统扩展与驱动
管理员权限只用于安装、更新、撤销和卸载由博安智御自身签名并列入清单的组件,或执行用户已明确确认的官方系统修复流程。普通界面与 AI 不应长期持有管理员权限。
每个平台的服务、驱动、系统扩展、文件过滤或网络扩展都必须独立签名、最小授权、记录版本并支持安全卸载。
- 当前状态:未实现生产原生 broker、驱动、系统扩展或移动端特权适配。
- 禁止:修改第三方安全规则、隐藏本产品组件、关闭系统安全机制或删除非本产品对象。
6. 自动处置分级
自动化能力按影响和可逆性分级。只有证据充分、风险较低、影响范围明确且可快速撤销的动作,才可在用户预先选择的策略内自动执行。
无论是否启用自动模式,动作前后都应记录证据、规则或模型版本、目标、结果和回滚状态。失败时必须停止扩大影响。
- 可自动候选:延后非紧急任务、降低扫描速率、重新尝试只读检查、提示官方更新。
- 需即时确认:隔离可能影响工作的文件、结束进程、修改启动项、网络隔离、系统重启。
- 需备份或恢复点并确认:删除用户数据、替换关键系统文件、大范围配置修复。
- 始终禁止:凭据获取、自传播、未经授权远控、规避安全审查或执行未经审核的 AI 代码。
7. AI 决策与人工复核
AI 输出是风险分诊或候选计划,必须受固定能力清单、证据门槛、签名规则、资源预算和动作授权控制。无法确认时应降级为提示或只读检查。
对用户数据、工作连续性或网络可达性有重大影响的决定,用户应能查看原因、拒绝执行、请求人工复核或选择恢复。AI 不得以不可解释的高分替代证据。
8. 可选诊断与云样本入口
可靠性诊断和产品改进统计应使用独立、默认关闭的开关,明确用途、类别、频率、时效和容量预算。撤回后停止新的可选处理,不影响本地基础功能。
云样本分析入口应独立开启;每次准备上传时仍须展示具体对象和风险并取得确认。开关不得直接授权后台批量上传。
- 当前状态:核心只能构建 localOnly、transportAction 为 none 的本地最小化 envelope。
- 当前状态:没有云样本传输实现。
- 禁止字段:密码、私钥、账号、完整命令行、完整文件内容、设备序列号及无必要的网络标识。
9. 更新与安全维护
程序、规则和模型必须验证签名、版本、摘要和回滚边界。安全更新应说明作用与重启影响;重大功能或数据处理变化不得借普通更新静默取得新授权。
发现产品安全缺陷或漏洞时,应及时验证、修补、通知受影响用户并按适用规定报告。用户仍可通过官方渠道卸载,不应因拒绝可选更新而被隐蔽改变权限。
10. 平台差异
Windows、macOS、Linux、Android 和 iOS 的安全模型不同。桌面安装器可能在安装前展示协议;应用商店、DMG 拖拽或包管理器等流程可能只能在首次启动时展示。无论采用哪种方式,都不得在用户看到隐私规则前先启动可选采集。
iOS/iPadOS 普通应用不能扫描整个系统;Android VPN、Apple 网络扩展、Windows 驱动与 Linux 特权组件均受平台授权和签名限制。官网只描述真实可实现的范围。
11. 用户控制与撤回
正式产品应在少量清晰设置中展示后台防护、权限、可选诊断、云样本、更新和通知状态。用户可撤回可选同意;撤回不影响此前基于同意进行的合法处理。
关闭某项系统权限后,软件应停止依赖该权限的新处理,说明受影响功能,并避免反复弹窗干扰。删除本地同意记录或退出必需协议后,软件应停止受限功能并保留安全卸载路径。
官方依据入口
以下链接用于核验规则来源,不表示主管部门对博安智御作出认证、批准或背书。