Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
讓 Claude 替你工作,不只是幫你回答
claudecowork-me.com
最新
你在 Chat 裡教過 Claude 的事,換到本機 Cowork 任務卻要重新交代一次——問題出在「記憶」根本沒跟過去  ·  官方明白寫著:別排程「代你發訊息、幫你下單」的任務——但多數人排程時根本沒看到這條警告  ·  手機交代 Claude 做事,回頭想開第二個任務?Cowork 的跨裝置功能其實只有一條對話串  ·  你在辦公室建的 Cowork Project,回家打不開?本機資料夾專案不會跨裝置同步  ·  IT 幫 M365 連接器設了 VPN 限制,結果全公司都連不上——問題出在請求根本不是從員工的電腦發出的  ·  你在手機上跑的雲端任務,其實偷偷依賴著辦公室那台沒關的電腦
scheduled-tasks

官方明白寫著:別排程「代你發訊息、幫你下單」的任務——但多數人排程時根本沒看到這條警告

30 秒速讀
排程任務不是「你不在場」,而是「沒有人在場」——這兩者聽起來像同一件事,其實差很多。

完整解析 +
01 · 為什麼發生?

排程任務跟一般手動執行的任務,在安全機制上根本的差異是什麼?

手動執行的任務,核心防護是「人在場」——不管系統本身的分類器跟隔離機制有多完善,你都可以在動作真正發生前看一眼、覺得不對勁就喊停,這是最後一道、也是最直接的防線。排程任務的設計目的,就是要拿掉這道防線——它存在的意義正是讓你不用人在場也能完成任務。這代表排程任務不是「手動任務加上一個計時器」這麼簡單,而是把整套安全機制裡「即時人工核准」這一層直接移除,剩下的分類器跟隔離環境雖然還在運作,但少了人類最後把關這一步,風險的性質完全不同。

02 · 運作原理是什麼?

為什麼 Cowork 的排程功能一定要搭配自動核准或跳過核准才能運作?

這是排程這個概念本身的邏輯必然結果。如果排程任務仍然設定成「手動核准」,代表每次任務觸發時,系統都要停下來等你親自確認才能繼續——但排程的整個前提就是你當下不在場、不會即時回應,兩者互相矛盾。所以排程任務要嘛設成自動核准(系統會先做安全篩查,覺得沒問題才放行動作),要嘛設成跳過所有核准(完全不做攔截,任務一路執行到底)。這不是 Cowork 刻意放寬管制,而是排程這個功能形式,本來就只能跟「無人即時把關」的核准模式相容,這也是為什麼官方會特別針對排程任務提出額外的使用警告。

03 · 如何應用

提示注入風險在排程情境下,實際上是怎麼被放大的?

提示注入攻擊要成功,需要兩個條件同時成立:Claude 讀取了信任邊界外的內容(例如一封外部寄來的郵件、一個公開網頁),而且它具備執行有實際後果動作的能力。在有人即時盯著的情境下,就算這兩個條件同時成立,異常行為通常會在執行的當下或緊接著被人類發現,及時喊停,把損害控制在很小的範圍。排程任務把「有人即時盯著」這個變數整個拿掉——從惡意指令被夾帶進來,到它被執行完成,中間沒有任何人類介入的機會,風險敞口從「被發現前的幾秒鐘」直接拉長到「整個排程週期都在跑、都可能被觸發」,這正是排程情境下提示注入風險被放大的具體機制。

04 · 我該怎麼做?

對已經排程了對外溝通類任務的使用者來說,這件事有什麼實際影響?

最直接的影響,是你必須重新評估目前排程任務所用的核准模式,是不是跟這個任務的動作性質相稱。如果一個任務會代你發送郵件或訊息給外部對象,而你設定的是自動核准甚至跳過核准,等於是把「內容判斷是否得體」這件事完全交給 Claude 在無人監督的狀態下自行決定——即使多數情況下沒問題,一旦出現誤判,你可能要到對方回覆或抱怨時才會發現。務實的做法,是把這類對外溝通的排程任務,拆成「Claude 準備草稿」跟「你手動核准發送」兩個步驟,只把整理、摘要這類本質可逆的部分留給全自動排程,發送這個不可逆動作保留在人工核准的範圍內。

完整內容 +

你排了一個每週一早上自動執行的任務,讓 Claude 讀取上週的客服信件、整理摘要,並直接回覆幾封制式詢問。這個任務設計得很順手,你甚至有點得意——直到某天你人在度假,任務照常執行,卻回覆了一封不該自動回覆的客訴信,語氣得體但內容判斷錯了對方真正在意的重點。

問題不是這個任務設計得不好,而是排程任務這個功能本身,先天就存在一個官方文件白紙黑字寫出來、但大多數人排程當下根本沒讀到的警告。

排程任務的根本特性:你不在場,也沒有人在場

Cowork 的安全機制原本設計得相當謹慎——Claude 經過強化學習訓練去辨識並拒絕惡意指令,內容分類器會在不受信任的素材影響行為之前先掃描潛在的提示注入攻擊,執行環境是 Anthropic 伺服器上一個隔離的暫時環境,碰不到你的家用或公司網路,session 結束後就會被刪除。這些機制在「你在場、可以隨時介入」的情境下運作得很好。

排程任務打破的正是這個前提。官方對此講得很直接:排程任務「在你不在場的時候,無人監督地執行」。這句話的重點不是「Claude 會不會犯錯」,而是「就算犯錯,第一時間也沒有人能喊停」——手動核准模式底下,你至少能在動作發生前看一眼;但排程任務要嘛已經設成自動核准,要嘛設成跳過所有核准,才有辦法真正做到「定時自動跑」,這代表排程任務的預設運作模式,本來就是把「即時人工把關」這一層拿掉的。

官方寫得很白的那條警告,多數人排程時看不到

文件裡明確列出不建議排程的任務類型:涉及敏感檔案、代你發送訊息、幫你下單購買。這條警告之所以容易被忽略,不是因為寫得隱晦,而是因為它出現在「安全指南」這篇文章裡,而使用者通常是在「排程」介面裡設定任務——兩者是分開的頁面,排程當下的介面不會主動跳出這條提醒,使用者得自己先讀過安全指南、記住這條規則,才會在設計任務時主動迴避。

更現實的狀況是,多數排程任務一開始的設計動機就是「我不想每次都手動做」,而發訊息、下單這類動作,正是最適合、也最容易被拿來排程的類型——這剛好跟官方建議迴避的類型重疊。換句話說,排程任務最有吸引力的使用情境,往往也是風險最高的情境,這種張力不會在介面上被提醒出來,只能靠使用者自己意識到。

兩個讓排程任務風險被放大的既有限制

提示注入的風險在排程任務裡會被放大:只要 Claude 讀取的內容來自你信任邊界之外(例如一封外部寄來的信、一個網頁),同時它又具備執行有實際後果的動作的能力,兩個條件一旦同時成立,惡意指令就有機會騎劫 Claude 的行為。在有人即時盯著的情境下,異常行為往往會被第一時間發現而喊停;但排程任務把「有人盯著」這個變數直接拿掉了,等於是把提示注入的風險窗口,從「被發現前的幾秒」延長到「整個排程週期」。

另一個常被低估的限制是電腦操作在排程情境下完全沒有沙盒隔離——不像檔案操作或程式碼執行有邊界可言,電腦操作是直接對著你的螢幕動作,一旦排程任務涉及電腦操作,等於是把「無監督」跟「無沙盒」這兩個風險同時疊加在一起。此外,網路存取的權限範圍值得特別留意:一般設定的網路存取限制,並不會限制 web fetch、web search 這類工具,也不會限制 MCP 連線——這些管道會繞過你原本設定的網路存取邊界,排程任務如果用到這些工具,實際觸及的範圍可能比你想像的更廣。

這跟你的工作有什麼關係

在幫任何工作排程之前,值得先做一個簡單的分類:這個任務的動作,是「整理跟摘要」這類本質上可逆、看錯了也不會造成實際後果的類型,還是「發送、購買、刪除」這類一旦執行就無法收回的類型?前者適合排程,後者即使流程上做得到,也應該保留在手動核准、有人在場的情境下執行。如果你已經排程了涉及對外溝通或金錢動作的任務,值得回頭檢查目前用的是哪一種核准模式,以及這個任務讀取的資料來源裡,有沒有任何一塊落在你的信任邊界之外。

資料來源:Use Claude Cowork safely
提問
請至少輸入 10 個字
相關文章
你在手機上跑的雲端任務,其實偷偷依賴著辦公室那台沒關的電腦
scheduled-tasks · 09/28
Claude Cowork 排程任務電腦睡眠還會不會執行?搞懂雲端跟本機的關鍵差異
scheduled-tasks · 08/31
排程任務失敗了,你怎麼會知道:從「靜默失敗」到有備援的自動化設計
scheduled-tasks · 07/14
排程任務組合技:把三個獨立自動化串成一套每週作業節奏
scheduled-tasks · 07/07
更多相關主題