מדריך גרוק CLI בעברית

תיעוד 12

ארגז חול

ארגז החול מגביל מה תהליך הסוכן ומהתהליכים הצאצאים שלו יכולים לקרוא, לכתוב, ולהגיע אליו ברשת (Landlock ב-Linux, Seatbelt ב-macOS). כבוי כברירת מחדל. הרשאות קובעות אם קריאה לכלי תרוץ. ארגז החול מגביל מה קריאה שאושרה יכולה לעשות. ראו הרשאות.

#פרופילים

פרופילקריאה במערכת הקבציםכתיבה במערכת הקבציםרשת של תהליכי בתשימוש
offללא הגבלהללא הגבלהמותרבלי ארגז חול (ברירת מחדל)
workspaceבכל מקוםCWD, ~/.grok/, tempמותרפיתוח רגיל
devboxבכל מקוםתיקיות ברמה העליונה מלבד /dataמותרסביבות devbox בענן
read-onlyבכל מקום~/.grok/ ו-temp בלבדחסוםסקירת קוד, ביקורת
strictCWD ונתיבי מערכתCWD, ~/.grok/, tempחסוםמאגרים לא מהימנים
מגבלהפירוט
רשת של תהליכי בתנאכף ב-Linux בלבד. לא עושה דבר ב-macOS עבור read-only או strict
פרטי גישהפרופילים מובנים לא מגנים באופן קבוע על נתיבים כמו ~/.ssh. השתמשו ברשימת deny מותאמת
~/.grok/נשאר ניתן לכתיבה תחת פרופילים עם ארגז חול, כדי שסשנים יוכלו להישמר
רשת בתוך התהליךה-API של המודל וכלי web לא נחסמים על ידי הגדרות רשת של תהליכי בת

#הפעלת פרופיל

מנגנוןדוגמה
CLIgrok --sandbox workspace
Config[sandbox] profile = "workspace" בתוך ~/.grok/config.toml
EnvGROK_SANDBOX=workspace
Managed pinrequirements.toml (יכול לדרוס את ה-CLI). Enterprise

#פרופילים מותאמים

מגדירים פרופילים עם שם ב-~/.grok/sandbox.toml או ב-.grok/sandbox.toml של הפרויקט:

[profiles.my-profile]
extends = "workspace"
restrict_network = true
deny = ["/secrets", "**/.env", "**/*.pem"]

בוחרים עם --sandbox my-profile או [sandbox] profile. לא ניתן להגדיר מחדש שמות מובנים לצורך בחירה. פירוט השדות: מראה הגדרות.

עבור עצי קבצים לא מהימנים, שלבו פרופיל strict עם רשימות allow צרות של הרשאות (או dontAsk במצב headless).