**AI agent 同时具备读取、理解、执行三种能力,直接进入用户工作现场,比传统 App 权限索取更危险,可能引发隐私泄露、误操作、攻击风险,并加速初级白领岗位被自动分解。** **要点** **1. Agent 的三重能力大幅扩展安全边界** 与传统 App 需逐个索要权限不同,Agent 为完成“帮你写周报”等任务,必须同时读取聊天、文档、邮件等多源数据,理解场景关系,并代为执行点击、发送、修改等操作。这种“读+理解+执行”的组合,使其成为工作现场入口,而非普通聊天工具,风险从隐私泄露升级为操作责任问题。 **2. Prompt injection 让授权判断成为最脆弱环节** 攻击者可将恶意指令藏入网页、邮件或文档中,当 Agent 执行读取任务时自动触发,绕过用户肉眼可见的确认弹窗。安全机制虽在,但用户难以在每次授权时理解背后可能发生的读取、跳转、提交、转发等连锁操作,从而将风险从“系统是否防住”转移到“用户能否理解授权”。 **3. 本地部署无法彻底消除风险,成本门槛高** 即使企业将 Agent 部署在本地,数据不出公司,员工跨应用的工作轨迹仍会被完整记录和重组,可能被用于重新计算岗位价值。对个人用户和中小企业而言,高能力 Agent 需更强模型、更长上下文,本地化部署的服务器、运维、审计成本高昂,实际仍倾向使用云端服务。 **4. Agent 正拆解初级白领的中间环节,加速岗位价值重算** Anthropic CEO 预测 AI 可能在 1-5 年内冲击初级白领岗位。Agent 会自动化整理资料、写纪要、拉数据、跟流程等训练环节,而新人原本依赖这些中间环节入门。公司可能因此减少招聘,岗位被逐层分解,真正的应对是从“执行中间环节”转向“定义任务、判断结果、承担责任”。
一个“同意”按钮,装不下 Agent 时代的全部风险
2026-08-25 13:22

一个“同意”按钮,装不下 Agent 时代的全部风险

本文来自微信公众号: 硅基异见 ,作者:硅基异见,原文标题:《一个“同意”按钮,装不下 Agent 时代的全部风险》


在移动互联网时代,一个App要读通讯录,我们会皱眉。


一个软件要看相册,我们会犹豫。


一个办公工具无故要求相机权限,我们会问一句:凭什么?


可到了AI agent这里,很多人的警惕突然松了。


它说要帮你写周报,你就让它读群聊、会议纪要、飞书文档、邮件附件。


它说要帮你跟进客户,你就让它看聊天记录、CRM、报价单、合同草稿。


它说要替你完成流程,你甚至愿意让它点击按钮、填写表单、发送消息、修改文件。


以前,一个App多要一个权限,都可能被骂上热搜。


现在,一个agent想进入你的整个工作现场,却被包装成“效率革命”。


真正的变化,不仅仅是AI变聪明了。


而是它开始同时拥有三种能力:读你的信息,理解你的场景,替你执行动作。


读,是隐私问题。写,是责任问题。


连起来,就是一个新的安全边界。


它不是聊天框,而是工作现场入口


聊天机器人等你把问题复制进去。


Agent不一样。


它要替你做事,就必须知道事情发生在哪里:文件在哪,谁发了什么,哪封邮件重要,哪个客户紧急,哪个按钮能提交,哪个表格能改。


你说一句“帮我整理今天的客户情况”,它可能需要读取聊天记录、日历安排、销售表格、邮件附件、历史报价、客户备注。


它看见的不是一段文本,而是一张关系网。


谁和谁在合作,哪个项目要延期,哪个客户正在压价,哪个员工可能离职,哪个方案还没公开。


这比通讯录敏感得多。


通讯录只是名单。Agent看到的是名单之间正在发生什么。


危险不只在读取,而在代办


如果agent只能读文件,风险还停留在泄露。


一旦它能写入、点击、发送、删除、提交,问题就变了。


它不再只是旁观者。


它成了操作者。


OpenAI在ChatGPT agent帮助文档中提醒,用户把agent登录到网站或启用应用后,它可能访问邮件、文件、账户设置等敏感数据,也可能代表用户分享文件、修改设置;文档同时把prompt injection列为潜在隐私风险。


Prompt injection的麻烦在于,攻击者不一定要控制你的电脑。


他只要把恶意指令藏进网页、邮件、文档或图片里,让agent在执行任务时读到。


你让agent看一封邮件。


邮件里混着一段对人类不显眼、对模型有效的指令。


Agent继续执行任务,弹出一个确认。


你看到的是“是否允许继续”。


系统背后发生的,可能是读取、跳转、提交、转发。


安全机制还在。


但最脆弱的一环,正在从“系统有没有防住攻击”变成“用户能不能理解这次授权”。


不上传云端,就安全了吗?


有人会说:那就不让agent把信息发到云端也不接收云端信息,隔绝了信息传输,不就安全了吗?


这个方向当然对。


本地模型、私有化部署、企业内网推理、最小化上传,都会是agent时代的重要防线。


但对很多个人用户和中小企业来说,即使开源模型足够强大,这条路也不便宜。


高能力agent需要更强模型、更长上下文、更稳定的工具调用。模型越大,服务器、显卡、运维、权限系统和安全审计的成本就越高。


大公司可以把这些成本摊进基础设施里。普通用户和中小企业,更可能选择现成的云端服务。


退一步说,即使企业真的把agent部署在本地,问题也没有结束。


数据没有出公司,不代表员工的工作轨迹就不会被记录。


Agent会把邮件、文档、日历、聊天和表格重新组织成任务上下文。它看到的不是单个文件,而是一个人跨应用的完整工作现场。


这就接上了另一个问题:如果企业掌握了这些轨迹,它会不会用来重新计算岗位价值?


隐私之后,是岗位被重新计算


到这里,问题已经不只是隐私了。


Agent进入办公现场,先带来的是信息泄露和误操作风险。


再往后,它带来的会是一个更现实的问题:哪些工作还需要人来做,哪些工作会被系统吸收掉。


Anthropic CEO Dario Amodei在2025年接受Axios采访时给过一个激进判断:AI可能在未来一到五年内冲击大量初级白领岗位,受影响领域包括技术、金融、法律、咨询等。


这个判断未必会按原样发生。


但它指出了一条常见路径:agent的影响不一定是“今天上线,明天裁员”,而是岗位被逐层拆解。


比如销售。


真正难的不是把话术写得更客气,而是判断什么时候该催,什么时候该等,什么时候该把技术同事拉进群。


但客户资料整理、历史沟通摘要、跟进话术初稿、会议纪要同步,正在变得越来越容易自动化。


比如助理和分析师。


难的不是整理纪要、做表格、搭PPT,而是判断哪些信息该保留,哪些冲突不能原样写,哪些结论会被追问。


但排期、纪要、待办拆分、资料检索、表格清洗、初稿搭建,会先被系统压缩。


这也是为什么初级岗位会显得更脆弱。


一个新人原本就是靠这些中间环节入门:搜资料、做纪要、改格式、拉数据、写初稿、跟流程。


如果这些训练环节被agent大量吃掉,公司当然会问:还要不要招那么多新人?


现在没有标准答案,只能先画边界


Agent不会因为隐私风险就停止发展。


它确实有用。


它会进入浏览器、办公套件、手机系统、企业软件,也会进入每个人的日常流程。


问题不是用不用。


问题是,在没有标准答案之前,至少先把边界画出来。


对个人用户来说,不要把agent当成普通聊天框。


能不给全盘权限,就不给全盘权限。


能只读,就不要写。


能让它生成草稿,就不要直接代发。


涉及合同、财务、人事、客户外发、账号设置的操作,都应该逐项确认。


对企业来说,agent更像一个新账号,而不是一个新插件。


新账号就要有权限边界、日志记录、操作审计、离职回收、异常告警。


对岗位来说,真正的应对也不是学会几个提示词。


而是尽快从“执行中间环节的人”,变成“定义任务、判断结果、承担责任的人”。


这些做法都不完美。


它们挡不住所有泄露,也挡不住所有误操作,更挡不住组织继续用自动化重算岗位价值。


但在agent真正变成办公系统的第二个登录者之前,至少应该先承认:这不是一个简单的效率工具。


它是一个会读、会理解、会行动的系统入口。


过去,我们担心App偷看隐私。


现在,我们要面对一个更复杂的问题:当AI开始替你工作,它究竟是在服务你,还是在接管你?

AI行业信号频道: 前沿科技
本内容由作者授权发布,观点仅代表作者本人,不代表虎嗅立场。
如对本稿件有异议或投诉,请联系 tougao@huxiu.com。
正在改变与想要改变世界的人,都在 虎嗅APP