在移动互联网时代,一个 App 要读通讯录,我们会皱眉。
一个软件要看相册,我们会犹豫。
一个办公工具无故要求相机权限,我们会问一句:凭什么?
可到了 AI agent 这里,很多人的警惕突然松了。
它说要帮你写周报,你就让它读群聊、会议纪要、飞书文档、邮件附件。
它说要帮你跟进客户,你就让它看聊天记录、CRM、报价单、合同草稿。
它说要替你完成流程,你甚至愿意让它点击按钮、填写表单、发送消息、修改文件。
以前,一个 App 多要一个权限,都可能被骂上热搜。
现在,一个 agent 想进入你的整个工作现场,却被包装成 " 效率革命 "。
真正的变化,不仅仅是 AI 变聪明了。
而是它开始同时拥有三种能力:读你的信息,理解你的场景,替你执行动作。
读,是隐私问题。写,是责任问题。
连起来,就是一个新的安全边界。
它不是聊天框,而是工作现场入口
聊天机器人等你把问题复制进去。
Agent 不一样。
它要替你做事,就必须知道事情发生在哪里:文件在哪,谁发了什么,哪封邮件重要,哪个客户紧急,哪个按钮能提交,哪个表格能改。
你说一句 " 帮我整理今天的客户情况 ",它可能需要读取聊天记录、日历安排、销售表格、邮件附件、历史报价、客户备注。
它看见的不是一段文本,而是一张关系网。
谁和谁在合作,哪个项目要延期,哪个客户正在压价,哪个员工可能离职,哪个方案还没公开。
这比通讯录敏感得多。
通讯录只是名单。Agent 看到的是名单之间正在发生什么。
危险不只在读取,而在代办
如果 agent 只能读文件,风险还停留在泄露。
一旦它能写入、点击、发送、删除、提交,问题就变了。
它不再只是旁观者。
它成了操作者。
OpenAI 在 ChatGPT agent 帮助文档中提醒,用户把 agent 登录到网站或启用应用后,它可能访问邮件、文件、账户设置等敏感数据,也可能代表用户分享文件、修改设置;文档同时把 prompt injection 列为潜在隐私风险。
Prompt injection 的麻烦在于,攻击者不一定要控制你的电脑。
他只要把恶意指令藏进网页、邮件、文档或图片里,让 agent 在执行任务时读到。
你让 agent 看一封邮件。
邮件里混着一段对人类不显眼、对模型有效的指令。
Agent 继续执行任务,弹出一个确认。
你看到的是 " 是否允许继续 "。
系统背后发生的,可能是读取、跳转、提交、转发。
安全机制还在。
但最脆弱的一环,正在从 " 系统有没有防住攻击 " 变成 " 用户能不能理解这次授权 "。
不上传云端,就安全了吗?
有人会说:那就不让 agent 把信息发到云端也不接收云端信息,隔绝了信息传输,不就安全了吗?
这个方向当然对。
本地模型、私有化部署、企业内网推理、最小化上传,都会是 agent 时代的重要防线。
但对很多个人用户和中小企业来说,即使开源模型足够强大,这条路也不便宜。
高能力 agent 需要更强模型、更长上下文、更稳定的工具调用。模型越大,服务器、显卡、运维、权限系统和安全审计的成本就越高。
大公司可以把这些成本摊进基础设施里。普通用户和中小企业,更可能选择现成的云端服务。
退一步说,即使企业真的把 agent 部署在本地,问题也没有结束。
数据没有出公司,不代表员工的工作轨迹就不会被记录。
Agent 会把邮件、文档、日历、聊天和表格重新组织成任务上下文。它看到的不是单个文件,而是一个人跨应用的完整工作现场。
这就接上了另一个问题:如果企业掌握了这些轨迹,它会不会用来重新计算岗位价值?
隐私之后,是岗位被重新计算
到这里,问题已经不只是隐私了。
Agent 进入办公现场,先带来的是信息泄露和误操作风险。
再往后,它带来的会是一个更现实的问题:哪些工作还需要人来做,哪些工作会被系统吸收掉。
Anthropic CEO Dario Amodei 在 2025 年接受 Axios 采访时给过一个激进判断:AI 可能在未来一到五年内冲击大量初级白领岗位,受影响领域包括技术、金融、法律、咨询等。
这个判断未必会按原样发生。
但它指出了一条常见路径:agent 的影响不一定是 " 今天上线,明天裁员 ",而是岗位被逐层拆解。
比如销售。
真正难的不是把话术写得更客气,而是判断什么时候该催,什么时候该等,什么时候该把技术同事拉进群。
但客户资料整理、历史沟通摘要、跟进话术初稿、会议纪要同步,正在变得越来越容易自动化。
比如助理和分析师。
难的不是整理纪要、做表格、搭 PPT,而是判断哪些信息该保留,哪些冲突不能原样写,哪些结论会被追问。
但排期、纪要、待办拆分、资料检索、表格清洗、初稿搭建,会先被系统压缩。
这也是为什么初级岗位会显得更脆弱。
一个新人原本就是靠这些中间环节入门:搜资料、做纪要、改格式、拉数据、写初稿、跟流程。
如果这些训练环节被 agent 大量吃掉,公司当然会问:还要不要招那么多新人?
现在没有标准答案,只能先画边界
Agent 不会因为隐私风险就停止发展。
它确实有用。
它会进入浏览器、办公套件、手机系统、企业软件,也会进入每个人的日常流程。
问题不是用不用。
问题是,在没有标准答案之前,至少先把边界画出来。
对个人用户来说,不要把 agent 当成普通聊天框。
能不给全盘权限,就不给全盘权限。
能只读,就不要写。
能让它生成草稿,就不要直接代发。
涉及合同、财务、人事、客户外发、账号设置的操作,都应该逐项确认。
对企业来说,agent 更像一个新账号,而不是一个新插件。
新账号就要有权限边界、日志记录、操作审计、离职回收、异常告警。
对岗位来说,真正的应对也不是学会几个提示词。
而是尽快从 " 执行中间环节的人 ",变成 " 定义任务、判断结果、承担责任的人 "。
这些做法都不完美。
它们挡不住所有泄露,也挡不住所有误操作,更挡不住组织继续用自动化重算岗位价值。
但在 agent 真正变成办公系统的第二个登录者之前,至少应该先承认:这不是一个简单的效率工具。
它是一个会读、会理解、会行动的系统入口。
过去,我们担心 App 偷看隐私。
现在,我们要面对一个更复杂的问题:当 AI 开始替你工作,它究竟是在服务你,还是在接管你?


登录后才可以发布评论哦
打开小程序可以发布评论哦