{
  "schemaVersion": 1,
  "id": "permissions-automation",
  "version": "2026.09.01-1",
  "effectiveDate": "2026-09-01",
  "lastUpdated": "2026-09-01",
  "title": "系统权限、AI 与自动处置说明",
  "shortTitle": "权限与自动处置",
  "status": "这是正式产品的强制设计边界，不代表当前研发版本已经取得或使用这些系统权限。",
  "summary": "本说明把低风险自动防护、系统权限、可选数据功能和必须即时确认的高风险操作分层，避免一次总同意变成无限授权。",
  "attention": [
    "当前版本未安装常驻服务、驱动、系统扩展、VPN 或防火墙规则，也没有自动删除、自动修复或自动网络隔离。",
    "系统权限必须在相应功能触发时逐项申请；拒绝非必要权限不能成为拒绝全部基础功能的理由。",
    "启用云样本入口不等于允许后台上传任何文件；每次实际上传仍需展示范围并单独确认。"
  ],
  "sections": [
    {
      "heading": "1. 权限设计原则",
      "paragraphs": [
        "博安智御只使用操作系统官方支持的接口和最小权限。权限申请应与当前功能直接相关，在调用时同步说明目的、处理范围、持续时间、拒绝影响和关闭方式。",
        "安装器、首次启动页面、系统权限提示和具体高风险动作确认是不同层级，不能互相替代。软件更新不得擅自恢复用户已经关闭的权限或可选数据开关。"
      ],
      "bullets": [
        "默认关闭非必要权限与可选数据处理。",
        "提供可见状态、暂停方式、撤回路径和便捷卸载。",
        "平台不允许的能力不绕过、不虚构、不以辅助功能权限等无关权限代替。"
      ]
    },
    {
      "heading": "2. 文件与目录访问",
      "paragraphs": [
        "用途是扫描用户明确选择的文件或目录、验证完整性、生成隔离或恢复计划。正式产品应优先使用用户选择器、平台安全范围书签或等价最小授权。",
        "完整磁盘访问仅在平台和功能确有需要时单独说明。拒绝后，产品仍应允许检查用户主动选择且系统允许访问的范围，并明确覆盖缺口。"
      ],
      "bullets": [
        "当前状态：仅对命令行中明确指定的本地路径进行一次性读取，默认隐藏完整路径。",
        "禁止：未经用户授权扫描其他账户目录、静默扩张范围或把路径作为普通遥测上传。"
      ]
    },
    {
      "heading": "3. 后台运行、开机启动与通知",
      "paragraphs": [
        "未来常驻防护若实现，应清楚说明启动项、后台服务、资源策略和暂停后的风险；提供托盘栏或系统设置中的可见状态，不以隐蔽持久化方式运行。",
        "通知只用于安全事件、需要用户决定的处置、更新和恢复结果。营销通知必须另行选择，不能与安全通知捆绑。"
      ],
      "bullets": [
        "当前状态：没有常驻服务、开机启动、每日自检或循环任务。",
        "目标：空闲时低速运行，用户活跃、低电量或高温时主动降载。",
        "用户应能暂停、恢复和卸载，不要求云端批准。"
      ]
    },
    {
      "heading": "4. 网络过滤、VPN 与连接信息",
      "paragraphs": [
        "网络防护只能通过 Windows Filtering Platform、Apple Network Extension、Android VpnService 或其他平台官方机制实现，并遵守代码签名、授权和应用商店规则。",
        "启用网络过滤前，应说明是否读取域名、IP、端口、应用标识、DNS 或连接元数据，哪些数据仅在本机使用，哪些可能发送到云端，以及关闭后的影响。"
      ],
      "bullets": [
        "当前状态：只有不含网络标识的离线聚合事实分诊；不是实时防火墙、IDS/IPS 或自动阻断。",
        "禁止：嗅探与功能无关的内容、攻击性扫描、绕过其他防护或隐蔽代理流量。"
      ]
    },
    {
      "heading": "5. 管理员权限、系统扩展与驱动",
      "paragraphs": [
        "管理员权限只用于安装、更新、撤销和卸载由博安智御自身签名并列入清单的组件，或执行用户已明确确认的官方系统修复流程。普通界面与 AI 不应长期持有管理员权限。",
        "每个平台的服务、驱动、系统扩展、文件过滤或网络扩展都必须独立签名、最小授权、记录版本并支持安全卸载。"
      ],
      "bullets": [
        "当前状态：未实现生产原生 broker、驱动、系统扩展或移动端特权适配。",
        "禁止：修改第三方安全规则、隐藏本产品组件、关闭系统安全机制或删除非本产品对象。"
      ]
    },
    {
      "heading": "6. 自动处置分级",
      "paragraphs": [
        "自动化能力按影响和可逆性分级。只有证据充分、风险较低、影响范围明确且可快速撤销的动作，才可在用户预先选择的策略内自动执行。",
        "无论是否启用自动模式，动作前后都应记录证据、规则或模型版本、目标、结果和回滚状态。失败时必须停止扩大影响。"
      ],
      "bullets": [
        "可自动候选：延后非紧急任务、降低扫描速率、重新尝试只读检查、提示官方更新。",
        "需即时确认：隔离可能影响工作的文件、结束进程、修改启动项、网络隔离、系统重启。",
        "需备份或恢复点并确认：删除用户数据、替换关键系统文件、大范围配置修复。",
        "始终禁止：凭据获取、自传播、未经授权远控、规避安全审查或执行未经审核的 AI 代码。"
      ]
    },
    {
      "heading": "7. AI 决策与人工复核",
      "paragraphs": [
        "AI 输出是风险分诊或候选计划，必须受固定能力清单、证据门槛、签名规则、资源预算和动作授权控制。无法确认时应降级为提示或只读检查。",
        "对用户数据、工作连续性或网络可达性有重大影响的决定，用户应能查看原因、拒绝执行、请求人工复核或选择恢复。AI 不得以不可解释的高分替代证据。"
      ],
      "bullets": []
    },
    {
      "heading": "8. 可选诊断与云样本入口",
      "paragraphs": [
        "可靠性诊断和产品改进统计应使用独立、默认关闭的开关，明确用途、类别、频率、时效和容量预算。撤回后停止新的可选处理，不影响本地基础功能。",
        "云样本分析入口应独立开启；每次准备上传时仍须展示具体对象和风险并取得确认。开关不得直接授权后台批量上传。"
      ],
      "bullets": [
        "当前状态：核心只能构建 localOnly、transportAction 为 none 的本地最小化 envelope。",
        "当前状态：没有云样本传输实现。",
        "禁止字段：密码、私钥、账号、完整命令行、完整文件内容、设备序列号及无必要的网络标识。"
      ]
    },
    {
      "heading": "9. 更新与安全维护",
      "paragraphs": [
        "程序、规则和模型必须验证签名、版本、摘要和回滚边界。安全更新应说明作用与重启影响；重大功能或数据处理变化不得借普通更新静默取得新授权。",
        "发现产品安全缺陷或漏洞时，应及时验证、修补、通知受影响用户并按适用规定报告。用户仍可通过官方渠道卸载，不应因拒绝可选更新而被隐蔽改变权限。"
      ],
      "bullets": []
    },
    {
      "heading": "10. 平台差异",
      "paragraphs": [
        "Windows、macOS、Linux、Android 和 iOS 的安全模型不同。桌面安装器可能在安装前展示协议；应用商店、DMG 拖拽或包管理器等流程可能只能在首次启动时展示。无论采用哪种方式，都不得在用户看到隐私规则前先启动可选采集。",
        "iOS/iPadOS 普通应用不能扫描整个系统；Android VPN、Apple 网络扩展、Windows 驱动与 Linux 特权组件均受平台授权和签名限制。官网只描述真实可实现的范围。"
      ],
      "bullets": []
    },
    {
      "heading": "11. 用户控制与撤回",
      "paragraphs": [
        "正式产品应在少量清晰设置中展示后台防护、权限、可选诊断、云样本、更新和通知状态。用户可撤回可选同意；撤回不影响此前基于同意进行的合法处理。",
        "关闭某项系统权限后，软件应停止依赖该权限的新处理，说明受影响功能，并避免反复弹窗干扰。删除本地同意记录或退出必需协议后，软件应停止受限功能并保留安全卸载路径。"
      ],
      "bullets": []
    }
  ],
  "officialReferences": [
    {
      "label": "工信部关于安装、权限与个人信息最小必要的要求",
      "href": "https://www.miit.gov.cn/jgsj/xgj/APPqhyhqyzxzzxd/tzgg/art/2023/art_be5c5d0782af4300a4cdcbc10a60f202.html"
    },
    {
      "label": "常见类型移动互联网应用程序必要个人信息范围规定",
      "href": "https://www.miit.gov.cn/xwdt/gxdt/sjdt/art/2021/art_8f40f74c048b4e1faa6256dd8b1c1ba7.html"
    },
    {
      "label": "网络产品安全漏洞管理规定",
      "href": "https://wap.miit.gov.cn/jgsj/waj/wjfb/art/2021/art_96c2d3de7a6f400ea1d8522b7893db7a.html"
    }
  ]
}
