一句话定义:YOLO 模式(You Only Live Once,字面意思是"人生只有一次")指智能体(agent)执行任务时跳过所有"是否允许"的确认弹窗,自动批准每一次工具调用,从第一步连续跑到任务结束。
它是怎么运作的
常见的智能体循环是:模型思考 → 决定调用工具(读文件、写文件、执行命令、发请求)→ 执行 → 观察结果 → 继续想。默认情况下,每个有副作用的动作前都会停下等你点"允许"。YOLO 模式等于把这个闸门整个拆掉,让循环自己转到底。
打个比方:家里装修,你把钥匙交给工头说"你看着办"。小活儿确实顺畅,不用每拧一颗螺丝都打电话问你。但工头也可能把承重墙砸了——而且他砸完会继续往下干,不会停下来等你发现。
风险到底落在哪
1. 不可逆操作。删文件、覆盖内容、强制推送、发送邮件、提交订单、调用计费接口。确认弹窗的价值不在于"审批",而在于它是最后一个能喊停的人。
2. 提示注入(prompt injection)。模型读到的网页、issue、代码注释里可能藏着指令。逐条确认时你还能看见它准备干什么;全自动时,整条攻击链在你的机器上安静跑完。
3. 错误放大。智能体有"跑偏了还接着跑"的倾向。缺少暂停点,它会把错的中间结果当作既定事实继续使用。
4. 凭证与数据外流。环境里挂着的云密钥、数据库连接串,会把它的活动范围从本地目录扩大到线上系统。
| 模式 | 谁来批准 | 适合的场景 |
|---|---|---|
| 逐条确认 | 人,每个动作一次 | 生产环境、含破坏性命令的任务 |
| 白名单自动 | 规则,危险动作仍拦截 | 只读查询、跑测试等常用命令自动放行 |
| YOLO 全自动 | 没有人 | 一次性、可随时丢弃的沙箱环境 |
什么场景值得开
容器或虚拟机里的一次性环境;仓库有干净的提交记录、随时可回滚;环境里没有生产凭证;没有对外发消息和花钱的权限;任务本身是探索性的,比如摸清一个陌生代码库、批量起草文档、反复跑失败的测试。
反过来,只要工作目录里有你不想丢的东西、环境变量里有真实密钥、或者智能体能对外发消息和付款,就不该开。
降险做法:给它一份可丢弃的工作副本;把密钥从环境里拿掉,需要时再临时注入;网络出口和发件权限当成开关控制;在合并、部署、付款这类关键节点保留人工闸门;日志留全,事后能复盘。各产品对这类模式的默认值和开关命名不一样,具体以官方页面为准。
