智能体密码管理器
在 Phi 里工作的智能体迟早会撞上登录墙。把密码粘贴进聊天恰恰是最糟的答案,所以 Phi 准备了更好的办法。智能体密码管理器把智能体接到你的密码管理器上(目前是 Bitwarden),让它们用你密码库里的登录项登录网站。它的设计目标是:大多数情况下,智能体根本看不到密码。
它默认关闭,每一次单独的请求都会先问你,任何长期批准你都可以随时撤销。
为什么是 Bitwarden
把通往密码的路交给 AI 智能体是一种信任,所以背后的密码库不该是黑盒。Bitwarden 是开源的,客户端和服务端谁都可以审计;它支持自托管,你可以把密码库放在自己运营的服务器上,而不是别人的云。这样你就能从头到尾掌控凭据放在哪里:密码库在你的基础设施上,在你的 Mac 上解锁,只在你批准时才释放。Phi 的帮助程序基于 Bitwarden 官方 SDK 构建,登录时也支持自托管服务器。
这里有必要说清楚谁是谁。Bitwarden 是密码库服务的提供方,这项服务上你面对的是 Bitwarden,适用的是他们的条款和隐私政策。密码库放在 bitwarden.com、bitwarden.eu 还是你自己托管的服务器上,由你选择,这个选择决定了密码库在哪里、受哪里的法律管辖。Phi 的职责只是在你的 Mac 上解锁它,并在你批准某个具体请求时把单条凭据交给智能体。你的密码库永远不会到达 Phinomenon,你的主密码也不会。
秘密如何隔离在外
你的密码库不在浏览器内部打开。Phi 附带一个独立的帮助程序进程,代表应用与 Bitwarden 通信,因此 Phi 的登录状态和智能体的请求都由这个帮助程序持有,密码从不触及浏览器进程。解锁后的密码库密钥只存在于帮助程序的内存里,密码库一锁定就立即丢弃。帮助程序只接受来自 Phi 本身的连接,而 Phi 在把任何东西交给帮助程序之前,会先验证它的代码签名。
在此之上,智能体使用登录项的默认方式是自动填充,秘密完全不经智能体之手。Phi 自己把内容填进页面字段,智能体只知道填充已经完成。
开启
智能体密码管理器位于设置的开发者页面,这个页面在开发者模式开启后才会出现:
- 打开设置 → 通用,开启开发者模式。
- 在开发者页面找到智能体密码管理器,打开 Bitwarden 密码管理器。
- 登录你的 Bitwarden 账号。支持美国、欧盟和自托管服务器,也支持启用了两步登录的账号。然后用主密码解锁密码库。
启用时,Phi 可能还会提议从 Chrome 应用商店安装 Bitwarden 浏览器扩展程序。那个扩展程序是为你准备的另一项便利,用于你正常浏览时自动填充登录项。智能体请求不使用它,也不需要它,所以你可以点按以后再说拒绝,智能体访问照样可用。
每次请求都先问你
每当智能体请求凭据,Phi 都会显示批准提示,写明哪个智能体在请求、想要哪个网站或哪个项目,以及智能体自述的理由。你不回答,什么都不会释放;提示被忽略 60 秒后会自动拒绝。
这个提示给你的是真正的选择,不只是一个「好」:
- 批准或拒绝这次请求。
- 选择批准的有效期:仅一次、10 分钟内或始终。
- 可以选择将批准应用到所有智能体,而不只是当前请求的这一个。一次性批准没有这个选项。
如果请求到来时密码库已锁定,Phi 会先请你输入主密码解锁。这个密码直接送到帮助程序,浏览器从不保存。
三个暴露级别
请求并不都一样,提示也会如实区分。每个请求属于三种之一,按秘密走多远用颜色标注:
| 类别 | 实际发生的事 |
|---|---|
| 🟢 仅自动填充 | Phi 自己把保存的登录项填进页面。智能体触发填充,但从不收到用户名或密码。 |
| 🟠 命令使用 | 值交给智能体,供它运行的某条命令使用,例如把数据库密码注入某个 CLI 的环境变量。智能体的工具会把它从输出中抹掉,但 Phi 无法阻止智能体保留这个值。 |
| 🔴 完全访问 | 保存的项目(可能是密码、笔记、支付卡、身份或密钥)直接共享给智能体,智能体可能把它记进自己的上下文。 |
记住的批准只涵盖授予时的那一类。仅自动填充的批准永远不会让智能体直接读到密码。
自动填充还多一道安全网:填充绑定来源。如果智能体所在的页面不属于登录项保存时对应的网站,Phi 会拒绝填充;这种页面与网站不匹配的情形,正是误导性页面窃取密码的手法。填进去的密码在页面上也保持遮蔽,即使有人点按了「显示密码」开关。
智能体永远拿不到的东西
有些线无论批准了什么都不能越过:
- 两步验证码从不释放。 把实时的 2FA 验证码交给智能体,等于让两个验证因素都塌缩到同一个提示后面,所以这一步永远由你来。智能体交还控制权,由你自己输入验证码。
- 有歧义就什么都不给。 如果多个密码库项目匹配同一个请求,Phi 会拒绝,并要求智能体缩小范围,而不是替你猜一个账号。
- 一切都有记录,但不含值。 每个请求都记入审计日志,包括哪个智能体、哪个网站、哪类访问,绝不包括秘密本身。
密码库提供的不只是登录项,安全笔记、支付卡、身份和 SSH 密钥也可以被请求,但只有登录项才能被自动填进页面。其余一切都走上面同样的明确批准提示。
查看和撤销批准
智能体凭据授权…(在同一设置分区里)列出每一条长期批准:哪个智能体、哪个网站、哪类访问、有效多久。限时批准会自行过期。始终批准会一直保留,直到你逐条撤销或用全部撤销一次清空。
这个面板里还有一个允许访问所有密码开关,是刻意设计的总授权,让任何智能体无需询问就能使用任何已保存的登录项。它用警示红色标出是有原因的,开启前 Phi 会要求你确认。除非你完全清楚这笔交换意味着什么,否则别开它。
密码库会话超时
密码库保持解锁多久由你决定。在智能体密码管理器分区里选一个会话超时:1 小时、4 小时、系统锁定时、浏览器重启时(默认)或从不,再选择超时后的动作:锁定,恢复使用需要主密码;或退出登录,把账号整个退出。
关闭
这些开关是真的把东西关掉,而不是只是藏起来:
- 关闭 Bitwarden 密码管理器会锁定密码库并丢弃限时批准。账号仍留在磁盘上以便日后重新启用,但关闭期间每个智能体请求都会被拒绝,即使被始终批准覆盖的也一样。
- 关闭开发者模式是一个总开关。它会同时禁用智能体访问和智能体密码管理器,而重新开启时不会自动恢复任何东西。每项功能都得再手动打开。
下一步
- phi-browser skill:编程智能体如何在自己的智能体空间里驱动 Phi。
- 自动化与 Phi Link:按需操作、后台任务,以及如何保持掌控。
- 隐私与你的数据:你的数据放在哪里,AI 如何处理。