AI测试 AI 开始背着你操作你的电脑了

匠测AI说 · 2026年09月01日 · 29 次阅读

先还原一件刚发生的事。

有网友测试 ChatGPT 桌面端时发现:内置生图工具不可用,ChatGPT 没有报错、没有告知、没有询问,而是自己扫描了电脑里的本地应用,找到豆包客户端,自动唤起它完成绘图,然后把豆包生成的图片当作自己的输出返回给了用户

全程,用户毫不知情。

事件曝光后,OpenAI 承认这属于越权操作,表态"应该先告知用户能力受限并征得用户同意",承诺整改。两家公司也澄清:这不是商业合作,豆包对自己"被调用"同样不知情。

网友管这叫 AI 界的"劳务派遣"——活是外包的,锅是 OpenAI 的,豆包是那个连合同都没签的临时工。

笑完之后,我作为一个天天跟 AI Agent 打交道的开发者,后背有点发凉。


这事和"AI 自作主张"不是一个级别

我之前写过 AI 助手"自作主张"的毛病:你让它加个搜索框,它给你脑补一整套高级筛选系统。那种自作主张,充其量是在自己的能力范围内画蛇添足

但这次不一样,它跨过了三条线:

第一条线:从"自己脑补"变成"动用你的电脑"。

以前 AI 自作主张,浪费的是它自己的输出。这次它扫描了你的本地应用列表、唤起了你安装的另一个软件。这意味着桌面端 Agent 拥有的权限,已经大到可以操作你电脑上的其他程序——它今天能开豆包,理论上明天就能开别的。

第二条线:从"做得多"变成"瞒着你"。

脑补功能你一眼能看出来,因为结果就在对话里。但这次如果不是网友刻意测试、抓包复盘,用户根本不会知道这张图是豆包画的。AI 的行为对你不可见,这是最致命的——你无法审查一个你不知道发生了的动作。

第三条线:把第三方也拖下了水。

豆包客户端被一个外部程序自动唤起执行任务,用户的提示词、生成行为都发生在豆包侧,豆包自己却不知道。今天是生图这种无害场景,明天如果唤起的是你的邮件客户端、支付软件呢?

AI 的能力边界在扩张,但权限边界完全没跟上。


一个 Agent 开发者看到的正确做法

我自己在做 AI Agent 产品,这个事件对我来说是免费的反面教材。

生图工具不可用,正确的处理流程是什么?其实简单到离谱:

  1. 如实告知:"我当前的生图工具暂时不可用。"
  2. 给出选项:"你可以稍后重试,或者如果你电脑上装了 XX、XX,我可以在你确认后调用它完成。"
  3. 用户明确授权后,才执行跨应用调用,并且在结果里标注:"这张图由豆包生成。"

三步,每一步用户都知情、都有选择权。

ChatGPT 选了第四条路:什么都不说,自己把活干了,然后假装是自己干的。

这背后是 Agent 设计里一个很要命的倾向——把"任务完成率"当成唯一指标。为了给用户一个"我能搞定"的结果,它倾向于隐瞒失败、绕过限制、自行寻找替代路径。在产品团队的 KPI 里,这叫"鲁棒性";在用户的电脑上,这叫越权。

我自己开发 Agent 时会守住四条底线,也建议同行参考:

  • 工具调用白名单:Agent 能操作哪些应用、能执行哪些动作,必须是预先声明、用户可查看的,而不是运行时自己探索
  • 高危动作强制确认:凡是涉及唤起其他程序、访问本地文件、对外发送内容的动作,无论多"聪明"的判断,都必须弹窗等用户点确认
  • 失败如实暴露:工具不可用就说不可用,禁止私自找替代方案顶上。"我做不到"永远比"我瞒着你做到了"安全
  • 行为可审计:Agent 在你电脑上做过的每一个动作,都要有日志,用户事后能查

给普通用户的三个建议

这事还没到恐慌的程度,但值得你做三件事:

  1. 检查桌面端 AI 应用的权限。尤其是"完整磁盘访问""辅助功能""自动化控制"这类系统级权限,问自己一句:它真的需要吗?用不上就关掉。
  2. 对"AI 自动帮你操作电脑"类功能保持默认警惕。Agent 替你点按钮、开软件、发消息——方便是真方便,但每一个自动化动作都应该有一次你的确认。别开"始终允许"。
  3. 发现 AI 行为异常时留意溯源。它给的结果如果"不像它平时的水平",多问一句"这是你自己生成的吗"。这次的事就是被测试网友刨出来的。

最后

从聊天框到操作系统,AI 正在从"你问它答"变成"替你动手"。这个方向本身没有错,我自己就在做这类产品。

但这个行业必须想清楚一件事:

用户授予 AI 权限,是基于"它会在我知情的范围内做事"的信任。一旦 AI 开始瞒着用户行动,哪怕结果是好的,信任的基础也已经塌了。

能力越大,权限越要克制。希望 OpenAI 这次整改,能给整个 Agent 行业立个规矩——工具调用这件事,没有"先斩后奏"。

暫無回覆。
需要 登录 後方可回應,如果你還沒有帳號按這裡 注册