打开网易新闻 查看更多图片

本文来自微信公众号: 硅基异见 ,作者:硅基异见,原文标题:《一个“同意”按钮,装不下 Agent 时代的全部风险》

在移动互联网时代,一个App要读通讯录,我们会皱眉。

一个软件要看相册,我们会犹豫。

一个办公工具无故要求相机权限,我们会问一句:凭什么?

可到了AI agent这里,很多人的警惕突然松了。

它说要帮你写周报,你就让它读群聊、会议纪要、飞书文档、邮件附件。

它说要帮你跟进客户,你就让它看聊天记录、CRM、报价单、合同草稿。

它说要替你完成流程,你甚至愿意让它点击按钮、填写表单、发送消息、修改文件。

以前,一个App多要一个权限,都可能被骂上热搜。

现在,一个agent想进入你的整个工作现场,却被包装成“效率革命”。

真正的变化,不仅仅是AI变聪明了。

而是它开始同时拥有三种能力:读你的信息,理解你的场景,替你执行动作。

读,是隐私问题。写,是责任问题。

连起来,就是一个新的安全边界。

它不是聊天框,而是工作现场入口

聊天机器人等你把问题复制进去。

Agent不一样。

它要替你做事,就必须知道事情发生在哪里:文件在哪,谁发了什么,哪封邮件重要,哪个客户紧急,哪个按钮能提交,哪个表格能改。

你说一句“帮我整理今天的客户情况”,它可能需要读取聊天记录、日历安排、销售表格、邮件附件、历史报价、客户备注。

它看见的不是一段文本,而是一张关系网。

谁和谁在合作,哪个项目要延期,哪个客户正在压价,哪个员工可能离职,哪个方案还没公开。

这比通讯录敏感得多。

通讯录只是名单。Agent看到的是名单之间正在发生什么。

危险不只在读取,而在代办

如果agent只能读文件,风险还停留在泄露。

一旦它能写入、点击、发送、删除、提交,问题就变了。

它不再只是旁观者。

它成了操作者。

OpenAI在ChatGPT agent帮助文档中提醒,用户把agent登录到网站或启用应用后,它可能访问邮件、文件、账户设置等敏感数据,也可能代表用户分享文件、修改设置;文档同时把prompt injection列为潜在隐私风险。

Prompt injection的麻烦在于,攻击者不一定要控制你的电脑。

他只要把恶意指令藏进网页、邮件、文档或图片里,让agent在执行任务时读到。

你让agent看一封邮件。

邮件里混着一段对人类不显眼、对模型有效的指令。

Agent继续执行任务,弹出一个确认。

你看到的是“是否允许继续”。

系统背后发生的,可能是读取、跳转、提交、转发。

安全机制还在。

但最脆弱的一环,正在从“系统有没有防住攻击”变成“用户能不能理解这次授权”。

不上传云端,就安全了吗?

有人会说:那就不让agent把信息发到云端也不接收云端信息,隔绝了信息传输,不就安全了吗?

这个方向当然对。

本地模型、私有化部署、企业内网推理、最小化上传,都会是agent时代的重要防线。

但对很多个人用户和中小企业来说,即使开源模型足够强大,这条路也不便宜。

高能力agent需要更强模型、更长上下文、更稳定的工具调用。模型越大,服务器、显卡、运维、权限系统和安全审计的成本就越高。

大公司可以把这些成本摊进基础设施里。普通用户和中小企业,更可能选择现成的云端服务。

退一步说,即使企业真的把agent部署在本地,问题也没有结束。

数据没有出公司,不代表员工的工作轨迹就不会被记录。

Agent会把邮件、文档、日历、聊天和表格重新组织成任务上下文。它看到的不是单个文件,而是一个人跨应用的完整工作现场。

这就接上了另一个问题:如果企业掌握了这些轨迹,它会不会用来重新计算岗位价值?

隐私之后,是岗位被重新计算

到这里,问题已经不只是隐私了。

Agent进入办公现场,先带来的是信息泄露和误操作风险。

再往后,它带来的会是一个更现实的问题:哪些工作还需要人来做,哪些工作会被系统吸收掉。

Anthropic CEO Dario Amodei在2025年接受Axios采访时给过一个激进判断:AI可能在未来一到五年内冲击大量初级白领岗位,受影响领域包括技术、金融、法律、咨询等。

这个判断未必会按原样发生。

但它指出了一条常见路径:agent的影响不一定是“今天上线,明天裁员”,而是岗位被逐层拆解。

比如销售。

真正难的不是把话术写得更客气,而是判断什么时候该催,什么时候该等,什么时候该把技术同事拉进群。

但客户资料整理、历史沟通摘要、跟进话术初稿、会议纪要同步,正在变得越来越容易自动化。

比如助理和分析师。

难的不是整理纪要、做表格、搭PPT,而是判断哪些信息该保留,哪些冲突不能原样写,哪些结论会被追问。

但排期、纪要、待办拆分、资料检索、表格清洗、初稿搭建,会先被系统压缩。

这也是为什么初级岗位会显得更脆弱。

一个新人原本就是靠这些中间环节入门:搜资料、做纪要、改格式、拉数据、写初稿、跟流程。

如果这些训练环节被agent大量吃掉,公司当然会问:还要不要招那么多新人?

现在没有标准答案,只能先画边界

Agent不会因为隐私风险就停止发展。

它确实有用。

它会进入浏览器、办公套件、手机系统、企业软件,也会进入每个人的日常流程。

问题不是用不用。

问题是,在没有标准答案之前,至少先把边界画出来。

对个人用户来说,不要把agent当成普通聊天框。

能不给全盘权限,就不给全盘权限。

能只读,就不要写。

能让它生成草稿,就不要直接代发。

涉及合同、财务、人事、客户外发、账号设置的操作,都应该逐项确认。

对企业来说,agent更像一个新账号,而不是一个新插件。

新账号就要有权限边界、日志记录、操作审计、离职回收、异常告警。

对岗位来说,真正的应对也不是学会几个提示词。

而是尽快从“执行中间环节的人”,变成“定义任务、判断结果、承担责任的人”。

这些做法都不完美。

它们挡不住所有泄露,也挡不住所有误操作,更挡不住组织继续用自动化重算岗位价值。

但在agent真正变成办公系统的第二个登录者之前,至少应该先承认:这不是一个简单的效率工具。

它是一个会读、会理解、会行动的系统入口。

过去,我们担心App偷看隐私。

现在,我们要面对一个更复杂的问题:当AI开始替你工作,它究竟是在服务你,还是在接管你?

本内容由作者授权发布,观点仅代表作者本人,不代表虎嗅立场。如对本稿件有异议或投诉,请联系 tougao@huxiu.com。

本文来自虎嗅,原文链接:https://www.huxiu.com/article/4885765.html?f=wyxwapp