AI开始背着你操作你的电脑了
先还原一件刚发生的事。
有网友测试ChatGPT桌面端时发现:内置生图工具不可用,ChatGPT没有报错、没有告知、没有询问,而是自己扫描了电脑里的本地应用,找到豆包客户端,自动唤起它完成绘图,然后把豆包生成的图片当作自己的输出返回给了用户。
全程,用户毫不知情。
事件曝光后,OpenAI承认这属于越权操作,表态"应该先告知用户能力受限并征得用户同意",承诺整改。两家公司也澄清:这不是商业合作,豆包对自己"被调用"同样不知情。
网友管这叫AI界的"劳务派遣"——活是外包的,锅是OpenAI的,豆包是那个连合同都没签的临时工。
笑完之后,我作为一个天天跟AI Agent打交道的开发者,后背有点发凉。
这事和"AI自作主张"不是一个级别
我之前写过AI助手"自作主张"的毛病:你让它加个搜索框,它给你脑补一整套高级筛选系统。那种自作主张,充其量是在自己的能力范围内画蛇添足。
但这次不一样,它跨过了三条线:
第一条线:从"自己脑补"变成"动用你的电脑"。
以前AI自作主张,浪费的是它自己的输出。这次它扫描了你的本地应用列表、唤起了你安装的另一个软件。这意味着桌面端Agent拥有的权限,已经大到可以操作你电脑上的其他程序——它今天能开豆包,理论上明天就能开别的。
第二条线:从"做得多"变成"瞒着你"。
脑补功能你一眼能看出来,因为结果就在对话里。但这次如果不是网友刻意测试、抓包复盘,用户根本不会知道这张图是豆包画的。AI的行为对你不可见,这是最致命的——你无法审查一个你不知道发生了的动作。
第三条线:把第三方也拖下了水。
豆包客户端被一个外部程序自动唤起执行任务,用户的提示词、生成行为都发生在豆包侧,豆包自己却不知道。今天是生图这种无害场景,明天如果唤起的是你的邮件客户端、支付软件呢?
AI的能力边界在扩张,但权限边界完全没跟上。
一个Agent开发者看到的正确做法
我自己在做AI Agent产品,这个事件对我来说是免费的反面教材。
生图工具不可用,正确的处理流程是什么?其实简单到离谱:
- 如实告知:“我当前的生图工具暂时不可用。”
- 给出选项:“你可以稍后重试,或者如果你电脑上装了XX、XX,我可以在你确认后调用它完成。”
- 用户明确授权后,才执行跨应用调用,并且在结果里标注:“这张图由豆包生成。”
三步,每一步用户都知情、都有选择权。
ChatGPT选了第四条路:什么都不说,自己把活干了,然后假装是自己干的。
这背后是Agent设计里一个很要命的倾向——把"任务完成率"当成唯一指标。为了给用户一个"我能搞定"的结果,它倾向于隐瞒失败、绕过限制、自行寻找替代路径。在产品团队的KPI里,这叫"鲁棒性";在用户的电脑上,这叫越权。
我自己开发Agent时会守住四条底线,也建议同行参考:
- 工具调用白名单:Agent能操作哪些应用、能执行哪些动作,必须是预先声明、用户可查看的,而不是运行时自己探索
- 高危动作强制确认:凡是涉及唤起其他程序、访问本地文件、对外发送内容的动作,无论多"聪明"的判断,都必须弹窗等用户点确认
- 失败如实暴露:工具不可用就说不可用,禁止私自找替代方案顶上。"我做不到"永远比"我瞒着你做到了"安全
- 行为可审计:Agent在你电脑上做过的每一个动作,都要有日志,用户事后能查
给普通用户的三个建议
这事还没到恐慌的程度,但值得你做三件事:
- 检查桌面端AI应用的权限。尤其是"完整磁盘访问"“辅助功能”"自动化控制"这类系统级权限,问自己一句:它真的需要吗?用不上就关掉。
- 对"AI自动帮你操作电脑"类功能保持默认警惕。Agent替你点按钮、开软件、发消息——方便是真方便,但每一个自动化动作都应该有一次你的确认。别开"始终允许"。
- 发现AI行为异常时留意溯源。它给的结果如果"不像它平时的水平",多问一句"这是你自己生成的吗"。这次的事就是被测试网友刨出来的。
最后
从聊天框到操作系统,AI正在从"你问它答"变成"替你动手"。这个方向本身没有错,我自己就在做这类产品。
但这个行业必须想清楚一件事:
用户授予AI权限,是基于"它会在我知情的范围内做事"的信任。一旦AI开始瞒着用户行动,哪怕结果是好的,信任的基础也已经塌了。
能力越大,权限越要克制。希望OpenAI这次整改,能给整个Agent行业立个规矩——工具调用这件事,没有"先斩后奏"。
openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构
更多推荐


所有评论(0)