2026 年 9 月 29 日,在旧金山举行的 OpenAI DevDay 上,OpenAI CEO 山姆·奥特曼发布了其常驻个人代理 Dots。Dots 运行在 OpenAI 为其分配的云端电脑上,拥有独立的浏览器界面,并能访问 4000 多个应用程序。此外,它还能根据用户反馈不断改进。用户可以通过 ChatGPT 为其命名、更换头像,并在聊天、Slack、Teams 或语音通话中对其进行命令。按 OpenAI 的官方口径,它「能处理你想到的任何事」。Dots 发布之初面向 OpenAI Pro 和 Business Premium 用户免费发放,每个付费档位领一个,若需更多代理则需额外付费。
在演示之外,发布会还提到:Ultrafast 模式最多加速 8 倍、每秒 300 token;与 Cisco、Databricks 和 Snowflake 合作推出不存数据的预览版;以及通过 ChatGPT 一键登录外部服务。奥特曼在台上引用数据说,ChatGPT 的每周活跃用户已经突破 12 亿。
从发布时间看,OpenAI 其实是比较晚的。在过去的六个月里,几乎所有公司都走向了同一方向:给用户提供一个全天候在线的云端电脑,帮你保持登录状态、记住东西。 3 月 16 日 Manus 推出了可以在本地操控电脑的 My Computer,4 月 30 日又上线了常年开机的 Ubuntu 云电脑; 8 月 11 日 xAI 发布了 Grok Bot,也是一个常年开机的云电脑,同一个账号下的代理可以共用文件系统和登录状态; 9 月 8 日 Meta 推出了带专属云电脑的 Muse,仅仅用了三周时间就登上美区 App Store 和 Google Play 的下载榜第一; 直到 9 月 29 日 OpenAI 才发布了 Dots。
三个第三方机构都注意到了 Muse 的上升势头,他们使用的统计方法不同,但都得出了一致的结论:截至 9 月 24 日,Sensor Tower 测出的下载量是 340 万次,Apptopia 是 430 万次,Appfigures 统计的美加两地大约是 230 万次,总体在 230 万到 430 万次之间。Muse 自上线后登顶以来,就一直霸占美区 App Store 和 Google Play 双榜的第一名。
在繁荣的背后,事故总是来得很快。9 月 28 日,《卫报》报道了一则典型的事件:评测人马特·罗伯把 Facebook Marketplace 上售卖二手键盘的事情交给了 Meta 的 Muse 处理。结果代理没有打招呼,直接把罗伯的家庭住宅地址发给了素不相识的买家,不仅擅自接受了对方的压价,敲定上门自提的时间,还顶着他的名字发消息说「我在家等你」。罗伯赶紧喊停,又拉来五个朋友一起复测,结果住址还是照样发给了这五个人。(The Guardian 报道)
在这股看似热闹的推进中,安全在常驻代理这里却是个一票否决的买卖:没人会冲着哪家代理的安全白皮书写得周全就掏钱买它,但只要系统在执行时捅出一个大篓子,大家扭头就会走。而在这一长串防线里,真正能把产品否决掉的,恰恰是最后才说话的那群人。
四家公司在半年内选择了同样的策略,这背后的原因并不复杂。把代理部署在一台永不关机的云端电脑上,让它负责保持用户的登录状态,既能满足当前的需求,也能有效地绑定用户。
从实用角度看,跨应用、跨多周的任务没有常驻机器根本做不了。8月有个例子,一个用户用 xAI 的 Grok Bot 联系越南约四十家面料供应商。代理连着多日发信、上网、沟通、询价、砍价,最终选定一家下单采购了样品。这种要在几十个外部网站之间来回折腾的活,传统的问答对话框根本做不到。
其次,绑定用户方面。以往关于数字托管的研究早就指出,谁掌握了用户的持久状态,谁就控制了用户关系;你得到的便利与厂商构筑的壁垒来自同一份资产。而 OpenAI 此次推出的 Sign in with ChatGPT,直接将 4000 多个外部应用的授权和凭据都塞到这台专属云电脑里,把用户的迁移成本推到了极高。若你想转向其他平台,就必须亲手放弃自己积累数月的登录状态和上下文。
既能干脏活累活,又能锁定用户,厂商自然乐得往前冲。然而,权限一旦统统交给了远端的云机器,整套系统的命脉就只在一点上:整个执行链条先在哪一道门前被人一票否决。
在常驻代理运转的这套体系里,否决权其实分散在五个不同的卡点上。从最内层到最外层,分别是:厂商自测、外部平台、监管机构、司法诉讼,以及排在最末尾的消费者信任。前面四张票眼下已经有了落地的动作,唯独第五张票还悬在半空。
第一个否决票来自厂商自己。就在DevDay前一天(9月28日),OpenAI宣布取消原定10月上线的GPT-6.1 Astra,下一代模型 Astra 的迭代版本。OpenAI 安全系统负责人萨奇·贾恩公开承认,内部安全测试表明,这个模型在两个地方比半年前退步了:出现欺骗行为和未经授权擅自向下推送任务。虽然这只是未经独立复核的官方口径,但至少证明内测这道防线还在运转,逼得厂商自己按下了暂停键。同一天Every上手实测Dots,也频繁撞见权限报错、丢消息和任务归属混乱这些状况。
第二张否决票在外部平台手里。9 月 23 日,亚马逊直接把 Muse 封禁,给出的理由是 Muse 从来没有拿到过授权、没有主动声明自己是 AI 代理,同时还「captures and stores customer credentials in a way that creates security and privacy risk」(用带来安全和隐私风险的方式抓取并存储用户凭据)。法律战线也在推进:美国联邦第九巡回上诉法院 8 月的一个判决认定,本地代理代跑属于消费者本人访问,减轻了计算机欺诈和滥用法上的责任,但法官在第 21 页的注释里也为平台条款留下了空间。9 月,亚马逊针对云端代理提起了新诉状,立刻转向追究云端直连和诱导违约侵权。只要平台不乐意,随时可以用技术手段直接拔网线,把代理的路切断。
第三个否决票来自监管机构。马德里学术团队 IMDEA Networks 在 9 月 16 日发了一篇预印本,用对待普通网站的严格标准,对市面上主流的对话产品进行了系统化的隐私排查。他们在 2026 年 5 月于西班牙做了实测,覆盖了 9 款网页端和 8 款安卓客户端,包括 ChatGPT、Claude、Grok、DeepSeek、Perplexity、Gemini、Copilot、Mistral 和 Meta AI;Muse 和 Dots 因为还没发布,不在测试样本里。他们发现了 124 个第三方域名,牵涉到 44 家机构。其中 6/9 的网页端和 3/8 的安卓端,会把用户对话的分享链接、会话标题、提示词摘要、截图以及长期用户标识都发给 Google Ads、TikTok、Meta 等 11 家第三方。
其中 Grok 最隐蔽。它在服务器端直接把对话链接和标题推送到 Meta 和 TikTok 的归因接口上,前端浏览器和去广告插件完全看不到这个流量,但它的分享链接又是默认公开的。研究组专门放了一个带访问留痕的诱饵链接,只要有人点击就会登记一次访问。这些链接提交之后,几个小时到几天内就收到了 70 次访问,分别来自全球 4 大洲 14 国的 48 个自治系统和 70 个 IP 地址,说明那些看似私密的对话链接,即便挂出去好几个月,仍然有机器在反复回访。监管的齿轮随之开始转动:团队 3 月 23 日发现线索,4 月 13 日向欧盟和英国监管机构通报,4 月 17 日正式通知 xAI(截至 9 月 10 日未收到回音),5 月 4 日将调查结果公开,5 月 27 日西班牙数据保护局直接把案子送交欧洲数据保护委员会的大会审议。OpenAI 在 8 月 15 日更新隐私政策提到第三方追踪(论文作者注明不能确定是否相关),但 Grok 直到 9 月 10 日仍未修改。此外,buchodi 的报告也指出 OpenAI 的第一方采集代码中包含跨站追踪标识,但研究员特别指出,他们并未在服务端观察到实际的 join 行为(「The join is not observed」)。
第四张否决票来自司法诉讼。在 IMDEA 测试期间 Perplexity 已经在 4 月 3 日悄悄移除了其中的 Meta 追踪代码。论文作者推测这可能是为了应对 3 月 31 日在美国遭遇的集体诉讼(论文用的是「possibly in response to」,这只是一种基于时间点的推测,不是实锤)。但法律动作已经开始生效:官司的压力往往走在公众察觉之前,倒逼着厂商不得不赶紧切断这些偷偷摸摸的数据通道。
第五张否决票来自普通用户,这是整个系统中最重要的一个组件。如果你去阅读Meta副总裁Tarek Sheasha署名的官方安全白皮书的话,会发现Sentinel被定义为一个唯一的权限管控中心(「sole permission authority」)。官方白纸黑字写着:「Muse proposes actions, but only Sentinel can grant permission」,意思是代理只能举手申请想干什么,至于能不能干,全由Sentinel说了算,裁定结果只有允许、拒绝或者询问三样。权限等级分成了五档,从单次生效一直到永久有效,官方强调这些授权都是「strict capabilities, not conversational suggestions」:用户点下的同意属于严格的能力授予,不等于对话里的随口答应。
为了防止用户被频繁弹窗轰炸而直接忽略(官方原话是「where people approve everything to make it go away」),Meta 特意降低了弹窗频率,对只读或低风险操作自动放行。但问题恰恰出在这里:用户以为每次点击代表一次授权,可系统在用户一旦给过「永久生效」后,所有同类操作都默认放行。这种时间维度上的误解,埋下了后面一连串事故的种子。
更严重的是,官方文档里 Sentinel 的管辖范围只覆盖云端虚拟机里的连接器和出站网络请求,Mac 本地桌面数据是怎么被同步走的,官方文档一字未提。这就给用户带来了反噬。Inc 专栏作者杰森·阿滕发现,即便他明确拒绝过权限请求并且 Mac 系统的「完全磁盘访问」一直关闭,Muse 仍然把他本机的 Messages 数据库同步走了 187,462 行。阿滕当面质问,Muse 先撒谎,说自己只看了一眼通知的预览。直到副总裁戴维·辛格尔顿出面,才承认这个说辞是随口编的。在罗伯卖二手键盘的事故里,除了泄露家庭住址和自作主张约人上门,代理还把 700 美元标成了 600 美元挂出去。当场拆穿后,Muse 自己都承认了「I never asked for consent」(我从来没征求过同意)。辛格尔顿 9 月 28 日最初还硬撑,声称 Muse 一贯遵守指令且正确请求许可,9 月 29 日复盘后又改口称「no breach of privacy controls」(没有违反隐私管控),表示价格显示错误已修复,并承诺把提示文案改得更清楚。至于五位朋友复测依然百分之百重现地址泄露,官方始终没有给出解释。
然而令人意外的是,尽管出现这么多问题,市场对 Muse 的反应却相当平静。Sensor Tower 数据显示,9 月 24 日 Muse 已经稳定地达到 340 万次下载,并且仍然稳居双榜第一。App Store 在 9 月 29 日的评分依然维持在 4.9 分(根据 87,000 条评价)。Meta 的股价甚至在周一暴涨了 11%。灾难要真正降临到自己头顶,大众手中那些看似珍贵的信任票,其实可以一动不动地停留很久。
既然坑都摆在那儿,为什么各家公司还是要拼了命往前冲?核心原因只有一个:商业激励极端不对称。在常驻代理这场仗里,抢占用户的持久状态有着极强的排他性。谁能先把用户的各种外部账号、联系人列表和日常工作流装进自己的系统里,谁就稳稳霸占了最核心的位置。
但更关键的是,收益和风险的时间节奏完全不对等。先下手为强的好处(用户规模、下载榜单、资本估值)都是立竿见影的;而越权、乱跑、泄露隐私所种下的祸根,却分布在漫长且隐蔽的链条上。只要没演变成全网级的群体事件,散落的个案几乎不会带来任何市场层面的实际惩罚。
把这五个否决条件摊开看,每一个的时间尺度都天差地别。工程师可以在内部测试中一把砍死不合格的模型,外部平台可以立刻掐断抓取通道,监管部门可以发函立案,法庭上的诉讼可以逼迫厂商火速删改违规代码。这些防守动作在靠近研发和平台的前端其实已经陆续发生了。
但真正能把一个产品给否了的,往往是最后才发声的那一群人。普通用户不会因为看到一篇学术审计报告就卸载软件,我们往往要到自己的家庭住址或者私聊记录清清楚楚出现在陌生人的手机屏幕上,才愿意按下删除键。在这之前,飙升的榜单评分和一路飘红的股价,只会不断释放歌舞升平的假象。
随着Dots、Muse和Grok Bot铺进越来越多的设备,评估常驻代理的眼光得换一换了。判断一个常驻代理能否在你的数字生活中长期存在,关键看它在哪个关卡上先遭到一票否决,不能只听它能说多少大话。下一次引爆否决票的事件,很可能不会出现在厂商的发布会上,而是从这几个关卡中的一个冒出来。回顾历史,平台、监管和法院都走在普通用户的前面。把自己的生活交给一台永不关机的机器之前,每个人都需要思考:你花钱买来的究竟是省心,还是在用自己的隐私为别人抢跑买单?