AI 进 NAS 拿的是哪把钥匙:威联通 MCP Assistant 默认只读够用,但你勾的那格权限要打个折
国庆假期尾巴上,有位机主发了篇实测:把腾讯 WorkBuddy 接进自己的威联通,一句"帮我创建一个共享文件夹",NAS 上就多了一个目录;再来一句"看看存储情况"、“翻翻系统日志有没有异常”,机器状态就摊在对话框里。
看完我的第一反应不是"怎么接",而是评论区那句老话——“我不敢把 NAS 交给 AI。”
不敢很正常。但门槛其实不在 AI 能干什么,而在你递给它的那把钥匙:能开哪几扇门、进不进得了卧室、出门之后钥匙还在不在你手上。威联通把这把钥匙叫 MCP Assistant,一个 App Center 里的应用,作用是让外部 AI 工具按你事先勾好的权限去碰 NAS 里的东西。今天不聊"AI 管 NAS 有没有未来",只聊三件接线前该定好的事:默认只读能干什么、什么时候才需要开写、以及"按你设置的权限访问"这句话为什么要打折。知乎
一、钥匙是怎么配出来的
按那位机主的流程走一遍:
App Center 搜 MCP Assistant 下载,进【设置】看端口号——别跳过这步,NAS 上跑了一堆 Docker 的人很容易撞端口,他就撞了。然后进【凭证】:填名称、下拉选一个用户、下面就是权限勾选。系统默认是只读模式,这句话后面会反复用到。再选平台(有 WorkBuddy 等预设,选"其他"也行),把连接信息复制给 AI 那一侧。
AI 侧以 WorkBuddy 为例:【专家、技能、连接器】→【连接器】→右上角【自定义连接器】,会跳出 qnap-nas,点信任,工具就启用了。
跑通之后他试了三类事:创建共享文件夹、查看存储情况、查看系统日志。第一类要写权限,后两类只读就够。知乎
这里有一个容易被忽略的坎:外网访问需要做端口转发。也就是说,你想在外面用手机指挥家里的 NAS,就得把这个 AI 入口暴露出去。很多人配 NAS 时千防万防不让管理页面见公网,到 AI 这一步却顺手开了口子——不是同一扇门,但门后是同一批文件。知乎

二、默认只读,已经够玩很久
把上面那三类摊开看,大部分"AI 管 NAS"的需求落在只读这一档就解决了:存储还剩多少、哪个卷快满了;昨天为什么重启、日志有没有异常;某个共享目录里有什么、找一下去年那份合同。

真正要写权限的,是那些会改变机器状态的动作:建删共享文件夹、改权限、搬文件、动系统设置。那位机主为了把联动效果试全,把只读关掉了,然后自己补了句提醒——不要长期给 AI 开启过高的权限。这句提醒比演示本身更有用。开写权限的正确姿势不是"既然要玩就开全",而是用完就收——跑完一次要建目录的任务,回凭证里把写勾掉。知乎
他还提到一个体感缺点:联动挺费 WorkBuddy 的积分。所以更实际的用法是把 AI 当"会看日志的助手",而不是让它 7×24 在 NAS 里闲逛。知乎
三、那格勾选,靠谁兑现
到这一步,威联通这边的逻辑是自洽的:凭证勾了什么,AI 才能用什么,默认只读。问题再往下一层——你勾的那格权限,最终靠哪一层代码去兑现?
最近有个开发者做了一组实验:45 组判定(42 次读文件 + 3 个探针),测的是通用 MCP 客户端与服务端的访问控制执行力。规范里白纸黑字写着客户端"必须实现适当的访问控制",实测执行率是 0%。先说清楚,这是通用 MCP 层的实验,不是针对威联通 MCP Assistant 的专项测试,别读成"威联通有漏洞"。但它戳破的两个错觉,配 NAS 的人一样会踩:知乎
一是界面上那张"边界列表",长得特别像权限清单,实际只是张告知——实验里把边界指向 /etc,服务端照样读到了边界之外的文件,一圈围栏都没有。二是"官方 SDK""文档写着只读"这类承诺,保证的是消息格式对、作者有善意,不保证路径关得住。真正被管住的只有进程启动时的工作目录,而且那是客户端顺手给的,协议并不校验。知乎
换句话说,协议给的是接口,边界得自己配。家用场景有便宜的补法,就是下面这三档。

四、权限按三档给,别一次给足
第一档只读,先跑两周。 覆盖查存储、看日志、翻目录、找文件。这一档验证的不是 AI 有多聪明,而是它翻得到什么——跑几次之后,"AI 能看到我家什么"会有具体体感。凭证里除了目标用户,范围也尽量收窄,别把整个家目录都挂给它。知乎
第二档按需开写,用完就关。 只有任务确实要改文件系统时才勾写。开之前让 AI 先把要动哪个目录、哪些东西说一遍,确认完再执行;用完回凭证把写勾掉。知乎
第三档是写权限 + 外网,按上锁工具对待。 同时满足这两条,入口就不再是家里局域网的便利工具,而是公网可达、还能改数据的通道。建议只在明确需求下临时开,任务结束就关转发、收回凭证。
另外记住实验里那句结论:黑名单给人安全感,但给的是零边界。"它应该不会删文件"这种心里的名单,不构成任何一层防护。知乎
三个动作也别省:
凭证里选具体用户,别拿管理员账号当 AI 的通用身份。企业那边最忌讳给 AI 一个"超级账号",家用同理——出了事至少要知道是哪把钥匙干的。
换工具、换账号、发现异常时,第一动作是去凭证里停用,而不是跟 AI 说"你别做了"。口头约束不在防护里,服务端拒绝才算数。知乎
别指望事后问 AI"你刚才干了什么"。它给的答复不是审计记录,凭证里的开关状态和共享目录的实际变化才是。
五、什么时候该上更硬的边界
上面那套够大多数家用场景。但碰到下面任何一条,说明"勾选加习惯"已经不够,该往容器、沙箱那条更硬的路上走:接的是第三方现成工具而不是自己写的东西;权限里除了读还有写、发请求、跑命令;这台机器上放着别人的数据;或者你开始需要按项目分权限,一个总勾选表达不清边界。
对照一下会发现,第三条在威联通机主这儿几乎人人都会踩到——NAS 本来就是全家东西放一块的机器。所以别等触发,从第一档就养成习惯:AI 只碰专门给它用的那个共享区,家庭相册和工作目录一开始就别让它看见。

六、回到那句"不敢把 NAS 交给 AI"
不敢,说到底是怕两件事:怕它乱看,怕它乱动。
怕乱看,靠范围收窄——AI 能碰到的目录越小,"它看了什么"就越不是问题。怕乱动,靠只读优先、写权限随用随开、关键动作先确认。
AI 管 NAS 这个方向没错。威联通官方对 MCP Assistant 的定位就是用自然语言操作 NAS,不必再依赖繁琐界面或命令行。只是方向对,不等于现在就该把权限一次给足。威联通官网
先接只读,跑两周,看清楚它翻得到什么,再决定下一档。