Zero 教程:先看沙箱实际允许什么
Zero 是运行在终端里的编码代理,能读文件、改代码、执行命令并调用网络工具。安全边界取决于权限策略、沙箱、模型提供方、插件和代理设置,因此第一次操作应在无敏感凭据的测试仓库完成。
@gitlawb/zero;从源码构建要求 Go 1.26.6 以上。1. 安装固定版本
npm install -g @gitlawb/zero@0.9.0
zero --version
npm 包是各平台二进制的包装器。官方说明正常安装不运行安装脚本,也不在 npm 之外下载;对应平台的可选二进制缺失时,才会获取匹配的 GitHub Release。
2. 先查权限和沙箱
zero doctor
zero sandbox policy
zero grants list
保存三条命令的结果,再检查工作区写入、shell、网络、破坏性和提权操作分别需要什么授权。不要一开始使用自动放行;工作区外目录只能在确有需要时通过 --add-dir 显式加入。
3. 配置低风险模型入口
Zero 支持多家 API 提供方、兼容端点和本地模型。测试时使用本地模型或低额度 key,不把生产密钥放进仓库。会话留在本机不等于上下文不外发:提交给远程模型的提示、文件片段和工具结果仍会到达提供方。
4. 在 worktree 中批准修改
第一次只让 Zero 解释一个文件。确认读目录与网络提示符合预期后,再创建隔离 worktree,让它做一个可人工复核的小修改。MCP、插件、技能和 hooks 都会增加可执行入口,逐项审查后再启用。
5. 注意代理变量
web_fetch 会拒绝本地和私网地址;但设置 HTTP_PROXY 或 HTTPS_PROXY 后,最终解析与连接由代理完成。代理可能把同一主机名转向其他地址,因此代理服务器本身进入信任边界。
与 OpenAI Codex CLI 对比
Codex CLI 同样能在终端读取、修改和运行代码,也提供沙箱与批准策略。Zero 更强调多提供方、本地会话、插件和 stream-JSON;Codex 与 OpenAI 模型、账户及工具链结合更紧。评估时应对照两者的实际权限、provider 数据去向和组织支持。
这里仅补原教程没有展开的事实和边界。安装命令与操作步骤仍以前文为准。
先判断这个项目是否适合你
适合谁用
适合本地代码阅读、小范围修改和 CI 中的受控无头任务。插件 hooks、MCP server、shell 和代理变量都会扩大信任边界;生产仓库应限制网络、写目录和凭据,并保留人工审查。
采用建议
Zero 适合需要多模型、本地会话和可脚本化编码代理的开发者。首次评估应只读、无代理变量、无插件,并检查 sandbox policy;确认权限提示和 worktree 回滚后再允许修改。
原教程未展开的系统信息
核心功能
多模型与本地模型
支持多家 API 提供方、OpenAI/Anthropic 兼容端点,以及 Ollama、LM Studio 等本地服务。
TUI 与无头执行
提供交互界面,也支持 zero exec、JSON/stream-JSON、隔离 worktree 和有意义的退出码。
可扩展入口
支持 MCP、技能、插件、钩子和专门子代理;插件工具仍应使用 prompt 或 deny 权限。
架构与数据流
Go 主程序负责代理循环、TUI、provider 适配、本地会话、工具和权限策略。npm 包是平台二进制包装器;Linux 另有原生 sandbox helper。插件、MCP、技能和 hooks 进入同一扩展层,zero exec 则复用核心并输出机器可读流。
常见问题
Zero v0.9.0 的 npm 包会执行安装脚本吗?
官方说明 npm 包是平台二进制包装器,正常安装不运行安装脚本,也不在 npm 之外下载;缺少可选二进制时才会从对应 GitHub Release 获取。
Zero 默认可以写工作区外的文件吗?
不可以。额外写目录需要通过 --add-dir 或会话命令显式授权,shell、网络和破坏性操作也受权限策略控制。
配置 HTTP_PROXY 会影响 Zero 的 web_fetch 防护吗?
会。Zero 仍在本地检查域名,但最终连接由代理解析和转发,代理可能访问不同地址,因此代理本身成为受信任边界。
Zero 会把本地会话上传遥测吗?
官方称 Zero 不上传会话遥测;但发送给模型提供方的提示、文件片段和工具结果仍会离开本机,应按提供方政策处理。