本文来自微信公众号: 硅基异见 ,作者:硅基异见,原文标题:《一个“同意”按钮,装不下 Agent 时代的全部风险》
在移动互联网时代,一个App要读通讯录,我们会皱眉。
一个软件要看相册,我们会犹豫。
一个办公工具无故要求相机权限,我们会问一句:凭什么?
可到了AI agent这里,很多人的警惕突然松了。
它说要帮你写周报,你就让它读群聊、会议纪要、飞书文档、邮件附件。
它说要帮你跟进客户,你就让它看聊天记录、CRM、报价单、合同草稿。
它说要替你完成流程,你甚至愿意让它点击按钮、填写表单、发送消息、修改文件。
以前,一个App多要一个权限,都可能被骂上热搜。
现在,一个agent想进入你的整个工作现场,却被包装成“效率革命”。
真正的变化,不仅仅是AI变聪明了。
而是它开始同时拥有三种能力:读你的信息,理解你的场景,替你执行动作。
读,是隐私问题。写,是责任问题。
连起来,就是一个新的安全边界。
它不是聊天框,而是工作现场入口
聊天机器人等你把问题复制进去。
Agent不一样。
它要替你做事,就必须知道事情发生在哪里:文件在哪,谁发了什么,哪封邮件重要,哪个客户紧急,哪个按钮能提交,哪个表格能改。
你说一句“帮我整理今天的客户情况”,它可能需要读取聊天记录、日历安排、销售表格、邮件附件、历史报价、客户备注。
它看见的不是一段文本,而是一张关系网。
谁和谁在合作,哪个项目要延期,哪个客户正在压价,哪个员工可能离职,哪个方案还没公开。
这比通讯录敏感得多。
通讯录只是名单。Agent看到的是名单之间正在发生什么。
危险不只在读取,而在代办
如果agent只能读文件,风险还停留在泄露。
一旦它能写入、点击、发送、删除、提交,问题就变了。
它不再只是旁观者。
它成了操作者。
OpenAI在ChatGPT agent帮助文档中提醒,用户把agent登录到网站或启用应用后,它可能访问邮件、文件、账户设置等敏感数据,也可能代表用户分享文件、修改设置;文档同时把prompt injection列为潜在隐私风险。
Prompt injection的麻烦在于,攻击者不一定要控制你的电脑。
他只要把恶意指令藏进网页、邮件、文档或图片里,让agent在执行任务时读到。
你让agent看一封邮件。
邮件里混着一段对人类不显眼、对模型有效的指令。
Agent继续执行任务,弹出一个确认。
你看到的是“是否允许继续”。
系统背后发生的,可能是读取、跳转、提交、转发。
安全机制还在。
但最脆弱的一环,正在从“系统有没有防住攻击”变成“用户能不能理解这次授权”。
不上传云端,就安全了吗?
有人会说:那就不让agent把信息发到云端也不接收云端信息,隔绝了信息传输,不就安全了吗?
这个方向当然对。
本地模型、私有化部署、企业内网推理、最小化上传,都会是agent时代的重要防线。
但对很多个人用户和中小企业来说,即使开源模型足够强大,这条路也不便宜。
高能力agent需要更强模型、更长上下文、更稳定的工具调用。模型越大,服务器、显卡、运维、权限系统和安全审计的成本就越高。
大公司可以把这些成本摊进基础设施里。普通用户和中小企业,更可能选择现成的云端服务。
退一步说,即使企业真的把agent部署在本地,问题也没有结束。
数据没有出公司,不代表员工的工作轨迹就不会被记录。
Agent会把邮件、文档、日历、聊天和表格重新组织成任务上下文。它看到的不是单个文件,而是一个人跨应用的完整工作现场。
这就接上了另一个问题:如果企业掌握了这些轨迹,它会不会用来重新计算岗位价值?
隐私之后,是岗位被重新计算
到这里,问题已经不只是隐私了。
Agent进入办公现场,先带来的是信息泄露和误操作风险。
再往后,它带来的会是一个更现实的问题:哪些工作还需要人来做,哪些工作会被系统吸收掉。
Anthropic CEO Dario Amodei在2025年接受Axios采访时给过一个激进判断:AI可能在未来一到五年内冲击大量初级白领岗位,受影响领域包括技术、金融、法律、咨询等。
这个判断未必会按原样发生。
但它指出了一条常见路径:agent的影响不一定是“今天上线,明天裁员”,而是岗位被逐层拆解。
比如销售。
真正难的不是把话术写得更客气,而是判断什么时候该催,什么时候该等,什么时候该把技术同事拉进群。
但客户资料整理、历史沟通摘要、跟进话术初稿、会议纪要同步,正在变得越来越容易自动化。
比如助理和分析师。
难的不是整理纪要、做表格、搭PPT,而是判断哪些信息该保留,哪些冲突不能原样写,哪些结论会被追问。
但排期、纪要、待办拆分、资料检索、表格清洗、初稿搭建,会先被系统压缩。
这也是为什么初级岗位会显得更脆弱。
一个新人原本就是靠这些中间环节入门:搜资料、做纪要、改格式、拉数据、写初稿、跟流程。
如果这些训练环节被agent大量吃掉,公司当然会问:还要不要招那么多新人?
现在没有标准答案,只能先画边界
Agent不会因为隐私风险就停止发展。
它确实有用。
它会进入浏览器、办公套件、手机系统、企业软件,也会进入每个人的日常流程。
问题不是用不用。
问题是,在没有标准答案之前,至少先把边界画出来。
对个人用户来说,不要把agent当成普通聊天框。
能不给全盘权限,就不给全盘权限。
能只读,就不要写。
能让它生成草稿,就不要直接代发。
涉及合同、财务、人事、客户外发、账号设置的操作,都应该逐项确认。
对企业来说,agent更像一个新账号,而不是一个新插件。
新账号就要有权限边界、日志记录、操作审计、离职回收、异常告警。
对岗位来说,真正的应对也不是学会几个提示词。
而是尽快从“执行中间环节的人”,变成“定义任务、判断结果、承担责任的人”。
这些做法都不完美。
它们挡不住所有泄露,也挡不住所有误操作,更挡不住组织继续用自动化重算岗位价值。
但在agent真正变成办公系统的第二个登录者之前,至少应该先承认:这不是一个简单的效率工具。
它是一个会读、会理解、会行动的系统入口。
过去,我们担心App偷看隐私。
现在,我们要面对一个更复杂的问题:当AI开始替你工作,它究竟是在服务你,还是在接管你?
本内容由作者授权发布,观点仅代表作者本人,不代表虎嗅立场。如对本稿件有异议或投诉,请联系 tougao@huxiu.com。
本文来自虎嗅,原文链接:https://www.huxiu.com/article/4885765.html?f=wyxwapp
热门跟贴