虎嗅APP 昨天
一个“同意”按钮,装不下 Agent 时代的全部风险
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

在移动互联网时代,一个 App 要读通讯录,我们会皱眉。

一个软件要看相册,我们会犹豫。

一个办公工具无故要求相机权限,我们会问一句:凭什么?

可到了 AI agent 这里,很多人的警惕突然松了。

它说要帮你写周报,你就让它读群聊、会议纪要、飞书文档、邮件附件。

它说要帮你跟进客户,你就让它看聊天记录、CRM、报价单、合同草稿。

它说要替你完成流程,你甚至愿意让它点击按钮、填写表单、发送消息、修改文件。

以前,一个 App 多要一个权限,都可能被骂上热搜。

现在,一个 agent 想进入你的整个工作现场,却被包装成 " 效率革命 "。

真正的变化,不仅仅是 AI 变聪明了。

而是它开始同时拥有三种能力:读你的信息,理解你的场景,替你执行动作。

读,是隐私问题。写,是责任问题。

连起来,就是一个新的安全边界。

它不是聊天框,而是工作现场入口

聊天机器人等你把问题复制进去。

Agent 不一样。

它要替你做事,就必须知道事情发生在哪里:文件在哪,谁发了什么,哪封邮件重要,哪个客户紧急,哪个按钮能提交,哪个表格能改。

你说一句 " 帮我整理今天的客户情况 ",它可能需要读取聊天记录、日历安排、销售表格、邮件附件、历史报价、客户备注。

它看见的不是一段文本,而是一张关系网。

谁和谁在合作,哪个项目要延期,哪个客户正在压价,哪个员工可能离职,哪个方案还没公开。

这比通讯录敏感得多。

通讯录只是名单。Agent 看到的是名单之间正在发生什么。

危险不只在读取,而在代办

如果 agent 只能读文件,风险还停留在泄露。

一旦它能写入、点击、发送、删除、提交,问题就变了。

它不再只是旁观者。

它成了操作者。

OpenAI 在 ChatGPT agent 帮助文档中提醒,用户把 agent 登录到网站或启用应用后,它可能访问邮件、文件、账户设置等敏感数据,也可能代表用户分享文件、修改设置;文档同时把 prompt injection 列为潜在隐私风险。

Prompt injection 的麻烦在于,攻击者不一定要控制你的电脑。

他只要把恶意指令藏进网页、邮件、文档或图片里,让 agent 在执行任务时读到。

你让 agent 看一封邮件。

邮件里混着一段对人类不显眼、对模型有效的指令。

Agent 继续执行任务,弹出一个确认。

你看到的是 " 是否允许继续 "。

系统背后发生的,可能是读取、跳转、提交、转发。

安全机制还在。

但最脆弱的一环,正在从 " 系统有没有防住攻击 " 变成 " 用户能不能理解这次授权 "。

不上传云端,就安全了吗?

有人会说:那就不让 agent 把信息发到云端也不接收云端信息,隔绝了信息传输,不就安全了吗?

这个方向当然对。

本地模型、私有化部署、企业内网推理、最小化上传,都会是 agent 时代的重要防线。

但对很多个人用户和中小企业来说,即使开源模型足够强大,这条路也不便宜。

高能力 agent 需要更强模型、更长上下文、更稳定的工具调用。模型越大,服务器、显卡、运维、权限系统和安全审计的成本就越高。

大公司可以把这些成本摊进基础设施里。普通用户和中小企业,更可能选择现成的云端服务。

退一步说,即使企业真的把 agent 部署在本地,问题也没有结束。

数据没有出公司,不代表员工的工作轨迹就不会被记录。

Agent 会把邮件、文档、日历、聊天和表格重新组织成任务上下文。它看到的不是单个文件,而是一个人跨应用的完整工作现场。

这就接上了另一个问题:如果企业掌握了这些轨迹,它会不会用来重新计算岗位价值?

隐私之后,是岗位被重新计算

到这里,问题已经不只是隐私了。

Agent 进入办公现场,先带来的是信息泄露和误操作风险。

再往后,它带来的会是一个更现实的问题:哪些工作还需要人来做,哪些工作会被系统吸收掉。

Anthropic CEO Dario Amodei 在 2025 年接受 Axios 采访时给过一个激进判断:AI 可能在未来一到五年内冲击大量初级白领岗位,受影响领域包括技术、金融、法律、咨询等。

这个判断未必会按原样发生。

但它指出了一条常见路径:agent 的影响不一定是 " 今天上线,明天裁员 ",而是岗位被逐层拆解。

比如销售。

真正难的不是把话术写得更客气,而是判断什么时候该催,什么时候该等,什么时候该把技术同事拉进群。

但客户资料整理、历史沟通摘要、跟进话术初稿、会议纪要同步,正在变得越来越容易自动化。

比如助理和分析师。

难的不是整理纪要、做表格、搭 PPT,而是判断哪些信息该保留,哪些冲突不能原样写,哪些结论会被追问。

但排期、纪要、待办拆分、资料检索、表格清洗、初稿搭建,会先被系统压缩。

这也是为什么初级岗位会显得更脆弱。

一个新人原本就是靠这些中间环节入门:搜资料、做纪要、改格式、拉数据、写初稿、跟流程。

如果这些训练环节被 agent 大量吃掉,公司当然会问:还要不要招那么多新人?

现在没有标准答案,只能先画边界

Agent 不会因为隐私风险就停止发展。

它确实有用。

它会进入浏览器、办公套件、手机系统、企业软件,也会进入每个人的日常流程。

问题不是用不用。

问题是,在没有标准答案之前,至少先把边界画出来。

对个人用户来说,不要把 agent 当成普通聊天框。

能不给全盘权限,就不给全盘权限。

能只读,就不要写。

能让它生成草稿,就不要直接代发。

涉及合同、财务、人事、客户外发、账号设置的操作,都应该逐项确认。

对企业来说,agent 更像一个新账号,而不是一个新插件。

新账号就要有权限边界、日志记录、操作审计、离职回收、异常告警。

对岗位来说,真正的应对也不是学会几个提示词。

而是尽快从 " 执行中间环节的人 ",变成 " 定义任务、判断结果、承担责任的人 "。

这些做法都不完美。

它们挡不住所有泄露,也挡不住所有误操作,更挡不住组织继续用自动化重算岗位价值。

但在 agent 真正变成办公系统的第二个登录者之前,至少应该先承认:这不是一个简单的效率工具。

它是一个会读、会理解、会行动的系统入口。

过去,我们担心 App 偷看隐私。

现在,我们要面对一个更复杂的问题:当 AI 开始替你工作,它究竟是在服务你,还是在接管你?

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

移动互联网 ai 聊天机器人 离职
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论