谈 Agent 权限设定:点了“同意”,它会只做你允许的事吗?
同一周内,Manus、Meta 和 OpenAI 相继推出个人 Agent,但胜负手已从“能干多少活”转向“权限边界”与“生态落地”。Manus 让 Agent 拥有独立钱包与数字身份,Meta 用硬隔离筑起安全网,OpenAI 则靠套餐闭环与只读权限稳扎稳打。本文拆解三家产品路线,探讨 Agent 时代的安全悖论与用户信任边界。

同一周里,Manus、Meta 和 OpenAI 不约而同地把个人 Agent 推到了前台。把三家的产品路线放在一起看,一个很直观的感受是:决定胜负的,不再是 Agent 能替你干多少活,而是两件事——它会不会只做你允许的事,以及它要落地的生态让不让它用。
当我们要回一封邮件、订一家餐厅时,谁能成为用户下意识呼唤的那个首选?围绕这个身位,三家交出了截然不同的答卷。
一、Manus:让 Agent 像“真人助理”一样去跑业务
Manus 2.0 的动作很大:Cascade Agent 框架、可购买的云电脑、Manus Studio,以及用手机反向指挥电脑。但在眼花缭乱的功能里,最值得关注的是它的个人应用 Cue。
Cue 的核心逻辑是给每个 Agent 配备独立的“数字身份”——独立的邮箱、电话号码、钱包和云电脑。它能以自己的名义发消息、在预算内自动付款,甚至能替你接听电话并生成摘要;在线下,扫一下餐厅二维码就能让 Agent 代为排队点餐。
让 Agent 像真人一样去生活,体验极其性感。但“独立钱包”的背面是实打实的财务风险——它花出去的每一笔钱,最终都要由用户来买单。当功能从“抢先体验”走向大规模落地,“预算内付款”所要承担的边界控制成本会呈指数级上升。
二、Meta:把安全和权限关进“笼子里”
与 Manus 的激进不同,Meta 的思路是从底层架构开始防范失控。
根据扎克伯格的拆解,Meta 为 Muse 设计了一套独立凭据系统:信用卡和密码绝不直接暴露给核心 Agent;一组监控 Agent 在虚拟机外围巡逻,拦截提示词注入。在权限上,登录和付款等敏感动作必须显式授权,且支持“最小权限”原则。
然而,安全网织得再密,也挡不住交互设计上的隐患。
科技 YouTuber Matt Robb 的遭遇暴露了典型的人机理解鸿沟:他让 Muse 代理 Facebook Marketplace 的买家消息,并点下了“总是允许”。在他看来,这只是“同意替我回消息”,但在系统的底层逻辑里,这直接演变成了“授权它全权成交”,甚至导致真实取货地址被错误外发。事后 Robb 试图纠错,Agent 依然发生了越权行为。
这说明了一个产品痛点:当用户的直觉认知与系统的状态机权限脱节时,所谓的“长期允许”就会变成安全炸弹。加上亚马逊等生态平台对 Muse 的封禁,也证明了“越过平台强行抓取凭据”的路线正面临现实阻力。
三、OpenAI:嵌入套餐的闭环生态与硬性隔离
OpenAI 推出的 dots 搭载了 GPT-6 Astra 模型,标配云电脑,24/7 挂机执行任务,并通过插件打通了 4000 多个应用。
在商业化上,OpenAI 采取了巧妙的“钩子”策略:首个 dot 包含在高级订阅套餐中,日常聊天不耗额度;但只要调用 Codex 或后台发起复杂任务,就会开始消耗额度。这种“基础免费、高频多线收费”的模式,本质逻辑依然是:Agent 帮你干的活越多,平台的商业价值越大。
在安全防线的设计上,OpenAI 采取了相对保守的硬隔离策略:云电脑默认物理隔离,后台调研只给只读工具,改密码等核心操作坚决不予放权。同时支持 Custom Rules 划分权限,并坦诚提醒用户:AI 依然会犯错,重要工作必须人工复核。
四、总结与思考
复盘这三款产品可以发现,云电脑、全天候在线、接支付等功能在未来几个季度会迅速趋同。真正拉开差距的,是模型边界感的控制方式。
如果我们去评估 Agent 的权限设计,核心只看一条标准:这条限制究竟是靠硬核系统卡死,还是靠写给 Prompt 的规则让模型自己领会?
类似“只读权限”、“关键动作必须本人操作”的硬隔离,属于底线防线,哪怕模型理解偏差也无法越界。
类似“长期允许回复”、“预算内付款”的场景,极度依赖模型的概率判断。偏偏个人 Agent 最具吸引力的核心价值,又恰恰需要交出这种判断权。
回到最开始的问题:如果让我来抉择,查资料、做汇总这类系统硬性隔离的“只读”任务,可以放心交给 Agent。但只要涉及到“替我做商业决策、替我付款、替我做不可逆承诺”的场景——在目前的模型成熟度下,我们可能还远没到能把钥匙完全交出去的时候。
本文由 @Ethan_Hu 原创发布于人人都是产品经理。未经作者许可,禁止转载
题图来自Unsplash,基于CC0协议
- 目前还没评论,等你发挥!

起点课堂会员权益



