AI 代理密碼管理員
在 Phi 中工作的 AI 代理,遲早會碰上需要登入的網站。把密碼貼進對話框正是最錯誤的做法,所以 Phi 準備了更好的解法。「AI 代理密碼管理員」會把 AI 代理連上你的密碼管理服務(目前是 Bitwarden),讓它們能用你密碼庫中的登入項目登入網站。整套機制的設計原則是:在多數情況下,AI 代理從頭到尾都看不到密碼。
這項功能預設關閉,每一個要求都會先徵求你的同意,任何長期有效的核准也都可以隨時撤銷。
為什麼選擇 Bitwarden
把存取密碼的途徑交給 AI 代理是一種信任,所以背後的密碼庫不該是黑箱。Bitwarden 是開放原始碼軟體,用戶端與伺服器任何人都能稽核;它也支援自行架設,你可以把密碼庫放在自己管理的伺服器上,而不是別人的雲端。這讓你能從頭到尾掌握認證資料的存放位置:密碼庫在你的基礎設施上、在你的 Mac 上解鎖、只有經你核准才會釋出。Phi 的輔助程式以 Bitwarden 官方 SDK 為基礎,登入時也支援自架伺服器。
這裡值得把各方角色說清楚。密碼庫服務的提供者是 Bitwarden,這部分的服務關係存在於你與 Bitwarden 之間,適用他們的條款與他們的隱私權政策。你可以選擇把密碼庫放在 bitwarden.com、bitwarden.eu,或你自行架設的伺服器上;這個選擇決定了密碼庫的所在位置,以及受哪裡的法律管轄。Phi 的角色是在你的 Mac 上解鎖密碼庫,並在你核准某個特定要求時,把單獨一筆認證資料傳給 AI 代理。你的密碼庫永遠不會傳到 Phinomenon,主密碼也一樣。
機密如何隔絕在外
你的密碼庫不會在瀏覽器裡開啟。Phi 內建一個獨立的輔助程式,代表應用程式與 Bitwarden 溝通;Phi 的登入項目與 AI 代理的要求都由這個輔助程式持有,密碼永遠不會碰到瀏覽器程序。密碼庫解鎖後的金鑰只存在於輔助程式的記憶體中,密碼庫一鎖定就會立即清除。輔助程式只接受來自 Phi 本身的連線,而 Phi 在信任它處理任何資料之前,也會先驗證它的程式碼簽章。
除此之外,AI 代理使用登入項目的預設方式是自動填入,機密完全不會經過 AI 代理。由 Phi 自己把欄位填進頁面,AI 代理只會知道「已經填好了」。
開啟方式
「AI 代理密碼管理員」位於「設定」的「開發者」分頁中;這個分頁要開啟「開發者模式」後才會出現:
- 開啟「設定 → 一般」,打開「開發者模式」。
- 在「開發者」分頁中找到「AI 代理密碼管理員」,開啟「Bitwarden 密碼管理員」。
- 登入你的 Bitwarden 帳號。支援美國、歐盟與自架伺服器,也支援已啟用兩步驟登入的帳號。接著用主密碼解鎖密碼庫。
啟用時,Phi 可能也會詢問是否要從 Chrome 線上應用程式商店安裝 Bitwarden 瀏覽器擴充功能。那個擴充功能是給你本人使用的另一項便利工具,在你平常瀏覽時自動填入登入資料。AI 代理的要求不會使用它、也不需要它,所以你可以按「稍後再說」婉拒,AI 代理的存取仍然可以正常運作。
每個要求都會先問過你
每當 AI 代理要求取得認證資料,Phi 都會顯示核准提示,載明是哪一個 AI 代理提出要求、要的是哪個網站或哪個項目,以及該代理自述的理由。在你回應之前,任何資料都不會釋出;若提示被擱置不理,60 秒後會自動視為拒絕。
這個提示給你的是真正的選項,而不是只有一顆「確定」:
- 核准或拒絕這項要求。
- 選擇核准的有效期間:「只限一次」、「10 分鐘」或「一律」。
- 也可以選擇把核准套用到所有 AI 代理,而不只限於提出要求的那一個。只限一次的核准不提供這個選項。
如果要求進來時密碼庫是鎖定的,Phi 會先請你輸入主密碼解鎖。這組密碼會直接送往輔助程式,瀏覽器永遠不會儲存它。
三種暴露程度
要求並非全都相同,提示也會誠實呈現其中的差異。每個要求屬於三種類型之一,依機密流出的距離以顏色區分:
| 類型 | 實際發生的事 |
|---|---|
| 🟢 僅自動填入 | Phi 自己把已儲存的登入資料填進頁面。AI 代理只負責觸發填入,永遠不會收到帳號或密碼。 |
| 🟠 指令使用 | 資料會釋出給 AI 代理,供它執行的命令使用,例如把資料庫密碼注入 CLI 的環境變數。代理的工具鏈會把它從輸出中清除,但 Phi 無法阻止代理留存這個值。 |
| 🔴 完整存取 | 已儲存的項目(可能是密碼、筆記、卡片、身分或金鑰)會直接提供給 AI 代理,代理可能會把它記錄在自己的上下文中。 |
記住的核准只涵蓋當初授權的那種類型。僅自動填入的核准,永遠不會讓 AI 代理直接讀到密碼。
自動填入還有一層額外的安全網:填入與網站來源綁定。如果 AI 代理所在的頁面不屬於該登入項目當初儲存的網站,Phi 會拒絕填入;誤導性頁面正是用這種手法騙取密碼的。已填入的密碼在頁面上也會保持遮蔽,即使有人按下「顯示密碼」的切換鈕也一樣。
AI 代理永遠拿不到的東西
有些界線無論核准了什麼都不能跨越:
- 兩步驟驗證碼永遠不會釋出。把有效的驗證碼交給 AI 代理,等於讓兩道防線塌縮成一個提示,所以這一步永遠由你完成。AI 代理會交還控制,由你親自輸入驗證碼。
- 條件不明確就一律不釋出。如果密碼庫裡有多個項目符合要求,Phi 會拒絕並要求 AI 代理把條件縮小,而不是替你猜測要用哪個帳號。
- 所有要求都會留下記錄,但不含機密值。每個要求都會寫入稽核記錄,涵蓋是哪個 AI 代理、哪個網站、哪種存取類型,但永遠不會記錄機密本身。
密碼庫能提供的不只登入項目:安全筆記、卡片、身分和 SSH 金鑰也可以被請求,但只有登入項目能自動填入頁面。其他類型一律經過上述同樣的明確核准提示。
檢視與撤銷核准
同一個設定區段裡的「AI 代理認證核准…」會列出每一筆現行核准:哪個 AI 代理、哪個網站、哪種存取類型、有效期多長。限時核准會自行到期;「一律」核准則會一直存在,直到你逐筆撤銷,或用「全部撤銷」一次清除。
這個面板裡還有一個「允許存取所有密碼」開關:這是一項刻意設計的總授權,讓任何 AI 代理不必詢問就能使用任何已儲存的登入項目。它以警告紅色呈現是有原因的,開啟前 Phi 也會要求你再次確認。除非你完全清楚這筆交換的代價,否則請保持關閉。
密碼庫工作階段逾時
密碼庫要保持解鎖多久,由你決定。在「AI 代理密碼管理員」區段選擇「工作階段逾時」:「1 小時」、「4 小時」、「系統鎖定時」、「瀏覽器重新啟動時」(預設)或「永不」,並選擇逾時後的動作:「鎖定」(需要輸入主密碼才能繼續使用)或「登出」(把帳號完全登出)。
關閉方式
這些開關是真的把功能關掉,而不是只把它們藏起來:
- 關閉「Bitwarden 密碼管理員」會鎖定密碼庫並清除限時核准。你的帳號登入狀態仍保留在磁碟上,方便日後重新啟用;但在關閉期間,所有 AI 代理要求一律拒絕,就連「一律」核准涵蓋的也不例外。
- 關閉「開發者模式」則是總開關:AI 代理存取與 AI 代理密碼管理員會一併停用,而且重新開啟後不會自動恢復任何功能,每一項都得再親手打開。
下一步
- phi-browser Skill,程式開發代理如何在自己的 AI 代理空間中操控 Phi。
- 自動化與 Phi Link,隨叫隨到的動作、背景任務,以及如何保持掌控。
- 隱私權與你的資料,你的資料存放在哪裡、AI 如何處理。