能力可见性
Superdav AI Agent v1.12.0 引入了 能力可见性 (Ability Visibility) 控制功能,用于管理哪些界面可以暴露哪些能力。这允许管理员精细调整哪些代理功能可以通过 REST API、MCP 服务器、WooCommerce 集成和其他接口使用。
什么是能力可见性?
能力可见性是一个权限系统,用于控制以下内容:
- 哪些能力可供代理使用
- 它们在哪里暴露(REST API、MCP、WooCommerce 等)
- 谁可以访问它们(通过合作伙伴白名单)
- 它们如何分类(已识别 vs. 未识别)
每项能力都带有可见性级别,决定了它在不同界面上的可用性。
可见性级别
公开 (Public)
公开能力在所有地方都可用:
- REST API 端点
- MCP 服务器
- WooCommerce 集成
- 聊天界面
- 所有用户角色(具有适当权限)
示例:scaffold-block-theme, activate-theme, send-email
内部 (Internal)
内部能力仅在您的 WordPress 安装内部可用:
- 聊天界面
- 管理面板
- 仅限登录用户
- 不通过 REST API 或外部集成暴露
示例:manage-settings, view-analytics, export-data
合作伙伴 (Partner)
合作伙伴能力仅对白名单中的合作伙伴可用:
- 需要明确的合作伙伴白名单条目
- 通过合作伙伴凭证可通过 REST API 使用
- 通过合作伙伴身份验证可通过 MCP 使用
- 普通用户不可用
示例:bulk-import-users, modify-billing, access-analytics
已禁用 (Disabled)
已禁用能力在任何地方都不可用:
- 不通过任何界面暴露
- 聊天中不可用
- 管理面板中不可用
- 适用于已弃用或实验性的能力
管理能力可见性
访问 能力可见性设置
- 导航到 WordPress 管理后台 → Superdav AI Agent → 设置
- 点击 能力 (Abilities) 选项卡
- 您将看到所有已安装能力的列表及其可见性级别
查看能力详情
点击任何能力,您可以看到:
- 名称:能力的标识符
- 描述:能力的作用
- 当前可见性:公开、内部、合作伙伴或已禁用
- 合作伙伴白名单:哪些合作伙伴可以访问(如果可见性为合作伙伴)
- 上次更新:可见性最后更改的时间
- 状态:已识别或未识别
更改可见性级别
要更改能力的可见性:
- 点击列表中的能力
- 从下拉菜单中选择新的可见性级别
- 如果选择“合作伙伴”,请将合作伙伴标识符添加到白名单中
- 点击 保存
示例:
能力:bulk-import-users
当前可见性:公开
更改为:合作伙伴
合作伙伴白名单:partner-123, partner-456
批量操作
要更改多个能力的可见性:
- 勾选能力旁边的复选框
- 从批量操作下拉菜单中选择新的可见性级别
- 点击 应用
合作伙伴白名单
合作伙伴白名单控制哪些外部合作伙伴可以访问合作伙伴级别的能力。
添加合作伙伴
- 导航到 Superdav AI Agent → 设置 → 合作伙伴
- 点击 添加合作伙伴
- 输入合作 伙伴标识符(通常是 API 密钥或组织 ID)
- 可选地添加合作伙伴名称和描述
- 点击 保存
将能力分配给合作伙伴
添加合作伙伴后:
- 导航到 能力 (Abilities) 选项卡
- 找到具有合作伙伴可见性的能力
- 点击编辑
- 在“合作伙伴白名单”部分,勾选应该拥有访问权限的合作伙伴的复选框
- 点击 保存
撤销合作伙伴访问权限
要移除合作伙伴的访问权限:
- 编辑该能力
- 在白名单中取消勾选该合作伙伴的复选框
- 点击 保存
该合作伙伴将立即失去对该能力的访问权限。
未识别的能力
当您安装了一个 Superdav AI Agent 不认识的第三方能力时,它会被标记为 未识别 (Unclassified)。
未识别能力管理员通知
您会看到一个管理员通知:
⚠️ 检测到未识别的能力
以下能力已安装但未被识别:
- custom-import-tool
- external-api-wrapper
这些能力可能存在安全或兼容性风险。
请进行审查并进行分类。
[审查能力] [忽略]
审查未识别的能力
-
点击通知中的 审查能力
-
对于每个未识别的能力,您将看到:
- 能力名称和描述
- 来源(哪个插件/附加组件安装的)
- 建议的可见性级别
- 安全评估
-
选择一个可见性级别:
- 公开 (Public):信任该能力;在所有地方暴露它
- 内部 (Internal):仅限制内部使用
- 合作伙伴 (Partner):限制给特定的合作伙伴
- 已禁用 (Disabled):不使用此能力
-
点击 分类 来保存您的决定
为什么要分类未识别的能力?
分类能力的好处:
- 提高安全性:您明确批准了哪些内容是暴露的
- 防止意外:未识别的能力默认是禁用的
- 启用功能:一旦分类,该能力就会可用
- 记录决策:您的选择会记录下来,用于审计目的
不同界面中的可见性
REST API
公开能力可通过 REST 端点使用:
curl -X POST https://yoursite.com/wp-json/superdav/v1/abilities/scaffold-block-theme \
-H "Authorization: Bearer YOUR_TOKEN" \
-d '{"theme_name": "My Theme"}'
内部和合作伙伴能力无法通过 REST API 使用。
MCP 服务器
公开能力可通过 MCP 使用:
MCP 服务器:Superdav AI Agent
可用能力:
- scaffold-block-theme
- activate-theme
- send-email
内部能力不会通过 MCP 暴露。
合作伙伴能力仅凭合作伙伴凭证可用。
WooCommerce 集成
与 WooCommerce 相关的公开能力可用:
- 产品管理
- 订单处理
- 客户沟通
内部能力不会暴露给 WooCommerce。
聊天界面
所有能力(公开、内部、合作伙伴)都可以在聊天中使用,具 体取决于用户权限:
- 管理员可以看到所有能力
- 普通用户只能看到公开能力
- 合作伙伴可以看到公开能力 + 合作伙伴能力(如果已加入白名单)
安全最佳实践
最小权限原则
- 将能力设置为仍允许使用但限制最严格的可见性级别
- 对于敏感操作,使用合作伙伴可见性
- 禁用您不使用的能力
定期审计
- 每月审查能力可见性
- 检查未识别的能力
- 移除未使用的合作伙伴的访问权限
日志记录和监控
- 监控哪些能力使用最频繁
- 跟踪合作伙伴的访问模式
- 对异常的能力使用发出警报