如何为 Telegram 和 WhatsApp Agent 设计安全边界:授权、群聊规则与敏感操作?
把 Agent 接入 Telegram 或 WhatsApp 后,安全边界不只由模型决定,也取决于通道凭证、会话范围、记忆策略和外部操作规则。
一套清晰的边界应该让你知道谁可以找到 Agent、哪些消息会被处理、哪些内容不能发送,以及什么操作必须先确认。
当前 Telegram 和 WhatsApp 文档都以 1 对 1 对话为主要支持方式,群聊规则因此先作为设计和上线前检查项。

摘要
Agent 的安全边界不只由模型决定,而由四层共同构成:通道凭证、会话范围、记忆策略、外部操作规则。 一套清晰的边界应当让你明确回答四个问题——谁可以找到这个 Agent、哪些消息会被处理、哪些内容不能发送、什么操作必须先确认。落地要点:凭证属于敏感信息,不要写入长期上下文或粘贴到聊天;记忆策略要避免把敏感信息沉淀成永久记录;涉及外部发送或不可逆操作时必须设置确认环节。需要注意当前 Telegram 与 WhatsApp 都以 1 对 1 对话为主要支持方式,因此群聊规则目前作为设计与上线前的检查项,而非已可落地的配置。上线前建议逐项走完文中的安全清单。
适合谁
这篇指南适合个人用户、客服负责人和需要把 IM Agent 接入日常工作的团队管理员。
它适合在正式连接 Bot 或 WhatsApp 账号前,先明确授权范围、数据边界和高风险操作流程的团队。
安全边界的四个层次
| 层次 | 要回答的问题 | 典型控制 |
|---|---|---|
| 授权 | 谁能接入和使用这个 Agent? | Bot Token、扫码账号、连接记录、账号权限 |
| 会话 | 哪些对话会被处理和回复? | 1 对 1 范围、群聊状态、@ 触发、允许列表 |
| 数据 | 哪些内容可以被读取或长期保存? | 脱敏、云存储、记忆、用户画像、删除策略 |
| 操作 | 哪些动作可以自动完成? | 最小权限、人工确认、审计、人工接管 |
先从最小可用范围开始,再根据真实需求扩大权限。
操作步骤
1. 为 Telegram 和 WhatsApp 分别确认授权对象
Telegram 使用 Bot Token 接入,WhatsApp 使用扫码授权。
接入前先确认 Bot、WhatsApp 账号和目标 Hermes Agent 的对应关系,并只把凭证填入 LightVela 管理台的对应通道设置。
Telegram Bot Token、WhatsApp 登录会话、验证码和其他凭证都不应发送到普通聊天,也不应写入文档、工单或代码仓库。
同一个 Telegram Bot 或 WhatsApp 号码通常不建议绑定多个 Hermes Agent,避免用户无法判断消息实际进入了哪个 Agent。
接入后发送一条低风险测试消息,确认回复回到了预期联系人,并检查管理台的已接入通道列表。
2. 把通道范围限制在当前真实能力
Telegram 和 WhatsApp 当前都不支持群聊,仅支持 1 对 1 对话。
不要因为 Telegram BotFather 存在群组隐私设置,或 WhatsApp 可以创建群组,就假设 LightVela Agent 已经能处理群聊。
如果未来目标通道开放群聊,至少需要先定义允许的群组、管理员、成员、@触发方式和消息频率限制。
群聊上线前还要确认成员消息是否进入共享记忆,以及如何避免一位成员的信息被另一位成员看到。
3. 建立消息内容边界
请勿向 Agent 发送密码、API Key、Access Token、验证码、支付信息、完整身份信息、医疗细节或不必要的客户隐私。
如果必须讨论真实业务案例,先删除姓名、电话号码、地址、订单号和其他可以识别个人或组织的信息。
多人空间和外部协作频道应使用更严格的规则,因为消息可能被更多成员看到、转发或长期保存。
4. 设计记忆和文件的最小范围
稳定的角色、语气和边界可以写入SOUL.md 人格配置。
已确认的偏好和长期协作背景可以通过记忆管理维护。
产品资料、客服 FAQ 和大量参考文件应放在云存储,不要把所有原始聊天内容都写入长期记忆。
定期检查记忆、用户画像和云存储,删除不再需要或不应继续保留的信息。
5. 给敏感操作设置确认门槛
默认需要人工确认的动作包括:
-
发送外部消息或公开发布内容。
-
修改订单、价格、订阅、权限或账户资料。
-
退款、付款、身份核验或法律承诺。
-
删除文件、记忆、用户资料或其他不可逆数据。
-
执行会影响生产环境或第三方系统的命令。
Agent 可以先读取资料、整理风险和生成草稿,但在真正执行前应说明影响、目标和可逆性,并等待明确确认。
不要把“用户已经问过”当成“用户已经授权执行”。
6. 为 Skill 和自动任务设置额外边界
安装 Skill 前先确认来源、权限、外部 API、文件访问和主动消息能力。
优先在 1 对 1 对话和低风险资料中测试新 Skill,再考虑扩大使用范围。
自动任务需要明确执行时间、生效时段、通知方式、目标通道和暂停方式。
对于 WhatsApp 主动消息,还要考虑会话窗口和模板消息限制,不要默认普通文本一定能送达。
7. 设计异常和人工接管
当 Agent 不确定、引用资料失败、收到敏感内容、发现授权不清或遇到投诉时,应停止自动执行并转人工。
人工接管记录至少应包含触发原因、已处理内容、未完成动作和建议下一步。
如果凭证可能泄露,应立即停止使用相关通道并按平台流程撤销、重置或重新授权。
一张上线前安全清单
-
是否明确了 Telegram Bot 或 WhatsApp 账号对应的唯一 Agent?
-
是否确认了凭证没有出现在聊天、文档、代码或日志中?
-
是否确认当前只使用 1 对 1 对话,不把未支持的群聊当成可用能力?
-
是否定义了可保存的记忆、可访问的文件和删除方式?
-
是否要求敏感操作、外部消息和不可逆动作先确认?
-
是否为 Skill 和自动任务设置了最小权限、目标通道和暂停方式?
-
是否准备了凭证泄露、误发消息和人工接管的处理流程?
常见问题
Telegram 和 WhatsApp 可以共用安全策略吗?
可以共用原则,但不能忽略通道差异。
两者都应保护凭证、限制敏感信息并对高风险动作要求确认,但授权方式、主动消息限制和消息格式仍需分别验证。
关闭 Telegram Bot 的隐私模式就能安全使用群聊吗?
不能保证。
隐私模式只影响 Bot 接收消息的方式,不能替代 LightVela 当前未开放的群聊处理能力。
Agent 可以自动删除记忆或文件吗?
涉及删除、覆盖或其他不可逆影响的动作应先确认,并在执行前说明目标和影响。
日常对话中的忘记请求也应明确对应哪条信息,避免把模糊表达误解成批量删除。
客服 Agent 能否直接退款或修改订单?
默认不应直接执行。
除非业务系统权限、授权对象、确认流程和审计要求都已明确,否则让 Agent 先生成建议并转人工处理。
如果我不确定一条信息是否敏感怎么办?
先脱敏,或者不要发送。
可以使用虚构数据请求模板、流程或安全建议,不需要提交真实凭证和客户隐私。
下一步
-
配置通道 - Telegram - 查看 Telegram Bot 接入和当前消息范围。
-
配置通道 - WhatsApp - 查看 WhatsApp 授权和主动消息限制。
-
如何让一个 Agent 同时接入 Telegram 和 WhatsApp,并保持统一人格与长期记忆 - 了解统一 Agent 配置的边界。
-
配置技能 - 检查 Skill 权限和高危安装提示。