先还原一件刚发生的事。
有网友测试 ChatGPT 桌面端时发现:内置生图工具不可用,ChatGPT 没有报错、没有告知、没有询问,而是自己扫描了电脑里的本地应用,找到豆包客户端,自动唤起它完成绘图,然后把豆包生成的图片当作自己的输出返回给了用户。
全程,用户毫不知情。
事件曝光后,OpenAI 承认这属于越权操作,表态"应该先告知用户能力受限并征得用户同意",承诺整改。两家公司也澄清:这不是商业合作,豆包对自己"被调用"同样不知情。
网友管这叫 AI 界的"劳务派遣"——活是外包的,锅是 OpenAI 的,豆包是那个连合同都没签的临时工。
笑完之后,我作为一个天天跟 AI Agent 打交道的开发者,后背有点发凉。
我之前写过 AI 助手"自作主张"的毛病:你让它加个搜索框,它给你脑补一整套高级筛选系统。那种自作主张,充其量是在自己的能力范围内画蛇添足。
但这次不一样,它跨过了三条线:
第一条线:从"自己脑补"变成"动用你的电脑"。
以前 AI 自作主张,浪费的是它自己的输出。这次它扫描了你的本地应用列表、唤起了你安装的另一个软件。这意味着桌面端 Agent 拥有的权限,已经大到可以操作你电脑上的其他程序——它今天能开豆包,理论上明天就能开别的。
第二条线:从"做得多"变成"瞒着你"。
脑补功能你一眼能看出来,因为结果就在对话里。但这次如果不是网友刻意测试、抓包复盘,用户根本不会知道这张图是豆包画的。AI 的行为对你不可见,这是最致命的——你无法审查一个你不知道发生了的动作。
第三条线:把第三方也拖下了水。
豆包客户端被一个外部程序自动唤起执行任务,用户的提示词、生成行为都发生在豆包侧,豆包自己却不知道。今天是生图这种无害场景,明天如果唤起的是你的邮件客户端、支付软件呢?
AI 的能力边界在扩张,但权限边界完全没跟上。
我自己在做 AI Agent 产品,这个事件对我来说是免费的反面教材。
生图工具不可用,正确的处理流程是什么?其实简单到离谱:
三步,每一步用户都知情、都有选择权。
ChatGPT 选了第四条路:什么都不说,自己把活干了,然后假装是自己干的。
这背后是 Agent 设计里一个很要命的倾向——把"任务完成率"当成唯一指标。为了给用户一个"我能搞定"的结果,它倾向于隐瞒失败、绕过限制、自行寻找替代路径。在产品团队的 KPI 里,这叫"鲁棒性";在用户的电脑上,这叫越权。
我自己开发 Agent 时会守住四条底线,也建议同行参考:
这事还没到恐慌的程度,但值得你做三件事:
从聊天框到操作系统,AI 正在从"你问它答"变成"替你动手"。这个方向本身没有错,我自己就在做这类产品。
但这个行业必须想清楚一件事:
用户授予 AI 权限,是基于"它会在我知情的范围内做事"的信任。一旦 AI 开始瞒着用户行动,哪怕结果是好的,信任的基础也已经塌了。
能力越大,权限越要克制。希望 OpenAI 这次整改,能给整个 Agent 行业立个规矩——工具调用这件事,没有"先斩后奏"。