YOLO Mode: Agent Autonomy Without the Guardrails

TL;DR · AI 摘要
YOLO模式允许AI代理自动执行所有操作,但风险取决于运行环境,需在隔离环境中使用以确保安全。
核心要点
- YOLO模式通过自动批准所有操作提升效率,但可能引发安全风险。
- 在隔离沙箱中运行YOLO模式可限制潜在损害范围。
- 不同AI工具(如Claude Code、GitHub Copilot)使用不同参数启用YOLO模式。
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- YOLO Mode
- 定义
- 自动批准所有操作
- 风险
- 依赖运行环境
- 本地运行风险高
- 安全实践
- 隔离沙箱
- 无真实凭证
金句 / Highlights
值得收藏与分享的关键句。
YOLO mode is when an AI agent auto-approves every action, with no confirmation prompts.
The danger isn’t the autonomy, it’s where the autonomy runs.
Run YOLO mode where it can’t do real damage, in an isolated, disposable environment.
什么是 YOLO 模式?| Docker
YOLO 模式:无约束的代理自主性
发布于 2026 年 9 月 3 日
Eric Jia
和
Srini Sekaran
自 2022 年底生成式 AI 走向主流以来,AI 代理在功能和日常使用方面都取得了长足进步。根据 Stack Overflow 2025 年开发者调查,84% 的开发者表示他们正在使用或计划在工作流程中使用 AI 工具,这一比例较一年前的 76% 有所上升。随着这些工具从建议代码转向自主编写文件和执行命令,一个实际问题随之而来:在不征求用户意见的情况下,代理应该被允许执行多少操作?将这一权限调至最高级别,就达到了开发者所称的 YOLO 模式。
在启用 YOLO 模式之前,理解其特性非常重要,因为其主要风险容易被误解。风险的关键在于代理的运行环境。在您自己的机器上,一个错误的命令可能会删除文件、泄露凭证并发起您不希望的网络请求。然而,在一个安全的边界内,开发者可以使用 YOLO 模式让代理解锁新的生产力水平,而不会危及安全性。
关键要点:YOLO 模式是指 AI 代理自动批准所有操作,没有任何确认提示。它之所以流行,是因为速度快,但同样也存在风险。危险不在于自主性本身,而在于自主性运行的环境。在您的主机上,一个错误的命令或提示注入可能会影响真实文件和凭证。而在一个隔离的沙箱中,影响范围是受控的。在隔离的、可丢弃的环境中运行 YOLO 模式,确保其无法造成实际损害,同时具备限定访问权限和无真实敏感信息。
什么是 YOLO 模式?
YOLO 模式是社区对运行 AI 代理时所有操作自动批准的非正式名称。启用后,代理可以读取文件、编写代码、运行 shell 命令并调用工具,而无需等待用户批准。在 Claude Code 中,它是 –dangerously-skip-permissions 标志,其他常见代理也有各自版本的类似开关。
- Codex CLI 有
–full-auto,当同时放弃沙箱时还有–dangerously-bypass-approvals-and-sandbox。 - Gemini CLI 使用
–yolo,或在会话中使用 Ctrl+Y 切换。 - GitHub Copilot CLI 有
–allow-all,也别名为–yolo。 - Cursor 在设置中将其暴露为 auto-run 而非标志。
名称各不相同,但行为一致:移除提示,让代理自由运行。
YOLO 模式最早出现在 Cursor,随后在 Claude Code 中出现,到 2026 年已成为大多数编码代理的标准切换选项。但当人们询问 YOLO 模式是什么时,他们通常是在问是否应该使用它,而答案完全取决于代理运行的环境。
- 动量:代理在拥有持续行动自由时最有价值,但持续的提示会破坏这种自由。
如果关闭审批流程,这些摩擦点大多会消失,代理也能实现承诺的速度。但赋予代理YOLO模式的自主权,代价又是什么?
为什么YOLO模式具有风险?
移除提示意味着移除了行动执行前的最后一个人工检查环节,这会放大代理本身已有的安全风险。如果代理直接在你的主机上运行,该操作将拥有对你的机器的完全访问权限,包括文件、环境变量、凭证和网络。当代理的决策与你的系统之间没有任何屏障时,一个困惑或被入侵的代理可能造成重大损害。
在未受保护的主机上,YOLO模式会引入以下风险:
- 破坏性命令:模糊或错误的指令可能执行类似
rm -rf的命令误删目录,且没有任何机制会暂停拦截。 - 凭据泄露:代理可以读取环境变量、
.ssh密钥、令牌和.env文件,然后使用或泄露这些信息。 - 提示注入:代理会执行其读取到的任何内容,因此网页中的隐藏指令、问题描述、代码注释或文档中的内容都可能误导它,攻击者无需访问你的机器。
- 数据外泄:错误或被劫持的代理可能通过网络发送敏感数据。
- 意外的广泛修改:编辑和配置更改可能超出当前任务范围,影响到其他项目。
- 网络和横向访问:代理可以访问内部端点和外部服务,或使用你的凭证推送代码并调用API。
不幸的是,即使保持人工审批开启,也无法完全消除风险。一旦出现审批疲劳,不小心批准错误请求的情况会变得非常常见。因此,安全措施应属于代理运行的环境,使恶意命令或疲惫的点击带来的影响范围大幅缩小。
解决方案不是减少权限,而是设置边界
如果提示不是答案,那什么才是?一个代理无法跨越的边界。只有当代理外部的机制强制执行时,防护措施才能生效。代理需要一个明确的边界框,在运行前设置约束条件,并对其可访问范围进行清晰限制。在这个边界框内,它应能以最快速度自由行动。目标是构建一个环境,使错误操作无法损害你的系统或泄露你的敏感信息。
实际上,这意味着应在隔离的临时环境中运行代理,而不是在你的主机上。如果实施得当,代理将拥有一个真实的工作空间,可以安装软件包、运行服务和编辑文件,但无法访问你的凭证、触及其他项目或操作主机。
与共享主机内核的容器不同,微虚拟机(microVM)在硬件层面为代理设置了边界,即使代理试图突破隔离,这种隔离依然有效,且不会带来人们预期的速度损失。如果运行出现异常,只需销毁环境并重新开始即可。这就是沙箱安全的核心理念,也是代理需要隔离的最初原因。
在大规模场景中,YOLO模式会是什么样子?
对于单个开发者在沙盒化的笔记本电脑上,YOLO模式是一种个人选择。在团队范围内,它就变成了一个政策问题。当一百位开发者各自决定何时跳过权限检查时,这种无监管的自主权问题会令安全负责人夜不能寐。真正能扩展到大规模使用的场景,是将安全路径设为默认选项。每个代理都在一个隔离的、可丢弃的环境中运行,该环境在组织层级配置一次,即可适用于所有人。
这就是AI治理旨在解决的问题。您只需在关键的各个层面(网络访问、文件系统、代理可访问的工具)一次性定义规则,然后在每个开发者的机器上自动执行这些规则。治理将原本需要每个开发者自行判断的决策,转化为一致且可重复的能力。明确的边界使组织能够向代理扩展自主权,同时将风险控制在可接受范围内。一旦边界标准化,YOLO模式对所有人来说都既快速又安全。
对开发者释放的价值
当边界设置完成后,开发者可以停止监督每个步骤,收益也随之显现:
- 深度专注:设定方向后,离开去做其他事情,回来时会发现克隆的仓库已通过测试,且拉取请求已打开。无需因中断而偏离自己的工作。
- 长时间自主运行:代理可以编辑代码、运行测试、读取失败信息并重试,直到任务完成,这种运行方式能避免提示信息墙导致的停滞。
- 并行代理:将多个代理指向不同任务,每个代理都在自己的可丢弃环境中运行,让它们同时执行。
- 您审查结果:您的工作重心转移到拉取请求、测试和差异对比上,这些地方才是您判断最关键的环节。
这才是真正的吸引力,而沙盒正是让这种模式安全落地的关键。
安全释放代理自主权
YOLO模式实际上是一个伪装成问题的疑问。在风险超过速度之前,您能给予代理多少自主权?以这种方式提问,答案的关注点就从代理本身转移到了其运行环境上。如果让代理随意使用您的笔记本电脑,即使是一个小错误也会造成巨大损失。但如果您给它一个无法跨越的边界,就能在几乎零风险的情况下实现高速运行。
这就是Docker沙盒的设计初衷。每个代理都在自己的可丢弃微虚拟机中运行,具备对网络、文件系统访问和资源限制的控制能力,因此您可以从第一天起就安全地在YOLO模式下运行代理。对于希望在整个开发环境中统一应用这些边界而非逐个代理设置的团队,Docker AI治理会在所有开发者工作的地方设置并强制执行规则。定义好边界后,就让代理以它想要的速度自由运行。
开始使用Docker沙盒 →
探索Docker AI治理 →
常见问题解答
YOLO模式是否安全?
这完全取决于代理的运行环境。在您的主机上,YOLO模式存在风险,因为一个错误或提示注入可能访问到您的文件和凭证。在具有受限访问且没有真实密钥的隔离、可丢弃环境中,影响范围被限制,此时使用YOLO模式是合理的。
Claude Code中的–dangerously-skip-permissions参数是什么作用?
该参数会关闭确认提示,使Claude Code在未获得每一步批准的情况下读取、写入、运行命令并调用工具。它用速度换取了人工审核的安全性。这是人们在YOLO模式下运行Claude Code最常见的方式。
如何安全使用YOLO模式?
自动模式与 YOLO 模式是否相同?
并不完全相同。完整的 YOLO 模式会无条件批准所有操作。目前一些工具提供了基于分类器的自动模式,该模式可以自动执行安全操作,同时仍然阻止或标记危险操作。这是一种有用的中间方案,但它只是代理的附加过滤器,而非围绕代理的边界。隔离机制仍然至关重要。
关于作者
Docker 产品经理
Docker AI 首席产品营销经理
Srini Sekaran 是 Docker 的 AI 首席产品营销经理,专注于 Docker AI 治理、Docker 沙箱以及代理基础设施和开发者工作流的未来发展方向。
Agentic AI
概念
Docker AI 治理
Docker 沙箱
安全
产品
目录
相关文章
- 2026年8月18日 17,600 次操作:代理安全是系统性问题 OpenAI/Hugging Face 事件暴露了 AI 代理安全的新挑战。17,600 次攻击者操作展示了为何 AI 代理安全不能依赖人工审查。探索在高速环境下约束、观察和治理代理所需的控制措施。Mark Cavage 立即阅读
- 2026年9月3日 YOLO 模式:无防护的代理自主性 YOLO 模式允许 AI 代理在无需授权的情况下运行。了解其定义、风险以及如何安全运行。Eric Jia 和 Srini Sekaran 立即阅读
- Docker Captain 2026年9月2日 使用 Docker 沙箱构建可复现的 AI 评估工作流 学习如何通过一致的执行、结构化制品和运行时证据,利用 Docker 沙箱使 AI 评估工作流更加可复现。Karan Verma 立即阅读
- 2026年9月2日 超越控制台:治理多模型、多控制台世界 我们认为未来将是多模型、多控制台的世界。我们认为这需要新的信任模型。1988 年,Norm Hardy 描述了一个持续多年悄然破坏系统的难题:困惑副手问题。一个使用自身权限而非你的权限执行操作的程序。今天,每个 AI 代理都是那个副手。它…… Srini Sekaran 立即阅读