这是一篇以研究为基础的文章,探讨从建议引擎到自主队友的转变。为何这一转变正在发生、过渡期间出现了哪些问题,以及如何在不交出控制权的前提下完成部署。
副驾驶时代正在触顶
2026年4月15日,Sam Altman在X上发文,称OpenAI正在推出"本周面向团队和大型企业的Codex更新"。
评论区的反应耐人寻味。每一位询问产品路线图的开发者背后,都有另一位在问一个更难的问题:为什么Codex还需要我盯着它? 六个月前,BeyondTrust的研究人员发布了一份概念验证报告,显示一个精心构造的Git分支名称可以诱骗Codex泄露用户的GitHub令牌。一个会被分支名称骗去泄露令牌的副驾驶,不是同事,而是一把上了膛却没有保险的枪。
这种张力潜伏在2026年每一场企业AI对话之下。副驾驶已经触及天花板,数据也印证了这一点:
- MIT的NANDA计划在2025年报告称,95%的生成式AI试点项目未能带来可衡量的商业价值。
- RAND的一项研究在2026年初被Reddit的r/ArtificialIntelligence社区反复引用,发现80%至90%的AI智能体项目在生产环境中失败。
- GitHub Copilot的开发者采纳率已趋于平稳,维持在35%至40%,Cursor为42%至45%,而Claude Code在2026年AI编程调查中获得了**46%的"最受喜爱"**评级——对于一款仅在2025年5月才发布的工具而言,这是一个惊人的逆转。
- 据报道,Satya Nadella在2025年底将微软内部的Copilot推广称为"几乎无法使用",公司随后宣布了高管内部所称的产品"高风险重置"。
- arXiv上一篇发表于2025年底的研究发现,Copilot式的自动补全实际上加剧了资深开发者的挫败感,因为它用似是而非却微妙出错的建议打断了他们的工作流。
这一停滞并非底层模型的失败,而是交互模式的失败。副驾驶在单次按键或单个问题的层面上运作,而同事则在工作流的层面上运作。Bits&Chips在其2026年4月的文章《从副驾驶到同事》中表述得很到位:"副驾驶在单次交互的层面上运作,而智能体在工作流的层面上运作。这一点至关重要,因为在大多数组织中,瓶颈不在于单个任务,而在于任务之间的协调。"
这正是企业现在正在努力实现的转变——不均衡、不完美,但规模可观。
自主性的光谱
"智能体"已经成为一个营销词汇,所以让我们具体一点。AI自主性分为四个不同层级,2025年和2026年的大部分失望,都源于将其中一个层级误认为另一个。
第一级:副驾驶
提供建议,请求许可,停留在你的屏幕上。GitHub Copilot的自动补全是典型代表。价值体现在节省的按键次数上。
第二级:助手
按需回答问题、撰写内容。ChatGPT、浏览器中的Claude、Microsoft 365 Copilot的聊天面板均属此类。价值体现在草稿质量和上下文综合能力上。
第三级:智能体
接受目标,规划步骤序列,跨工具执行,汇报结果。例如Claude Code扫描代码库并提交PR,ChatGPT的Deep Research运行20分钟搜索并返回带引用的报告。Anthropic记录了一个Claude实例为乐天完成了一项长达7小时的自主工程任务。价值体现在每人工小时完成的工作流数量上。
第四级:同事
在你现有的权限模型内运作、参与团队沟通渠道、跨天跨周保持上下文、并与人类员工共用同一审计追踪的智能体。这是当前的前沿。
Reddit的r/ChatGPT社区提出了一个实用的测试方法来区分这些层级,意译如下:这个东西会主动采取行动,还是等待每一条指令?它能处理意外情况,还是会崩溃并让你重新提示?它能在多步骤任务中记住上下文,还是需要你反复重复? 2025年大多数以"AI智能体"为名营销的产品,在这三个问题上全部失败。通过测试的,才是人们现在所说的"同事"。
计算机使用 vs 技能:为何底层架构至关重要
同事级AI需要在现实世界中采取行动。实现这一点有两种架构方案,它们的风险特征截然不同。
计算机使用
AI驱动模拟的鼠标和键盘,字面意义上看着屏幕并点击按钮。Anthropic在2024年底推出了Computer Use,OpenAI的Operator随后跟进。其吸引力在于通用性:任何带有图形界面的软件都可以被操控。
代价是爆炸半径。使用计算机的智能体继承了已登录用户的所有权限。2025年10月,BeyondTrust的安全团队演示了OpenAI的Codex智能体如何被一个嵌入了shell命令的恶意Git分支名称欺骗,进而读取并泄露用户的GITHUB_TOKEN。该智能体做的正是人类开发者会做的事(检出一个分支),但它没有任何直觉去判断分支名称本身是恶意输入。在那次事件中,权限模型是全有或全无的。这是计算机使用的默认失败模式。
技能
AI调用离散的技能。每个技能都是一个具有明确、类型化合约的显式函数,例如:"在Slack中搜索匹配q的消息"、"创建一个包含title和body的Linear工单"、"读取这个GitHub文件"。与计算机使用不同,技能具有预先批准的形态。智能体只能用符合合约的参数调用它,平台可以在调用离开沙箱之前允许、拒绝或提示该调用。
从安全角度来看,这一差异归结为最小权限原则。这是信息安全中的基础理念:一个进程应该只能访问执行其功能所需的资源,仅此而已。技能让你能够按调用执行最小权限。计算机使用则做不到。
同事级部署将技能用于结构化操作(写入CRM、开票),仅将计算机使用保留给那些拒绝暴露API的极少数应用程序。这个比例很重要。如果你的智能体部署中每个操作都通过模拟鼠标完成,那你拥有的是一个生产力演示,而不是一个生产系统。
企业真正需要的信任架构
从副驾驶到同事的转变,不是模型升级,而是基础设施升级。三个要素将可部署的同事与潜在责任区分开来。
1. 权限隔离
每个智能体在自己的权限边界内运作,其凭证无法被智能体自身从沙箱中取出。Andrej Karpathy在2026年3月广泛传播的autoresearch实验——他让一个智能体在两天内无人值守地运行了700次训练实验——在它没有做的事情上颇具启示意义。Karpathy自己的代码库指示用户在自主模式下"禁用所有权限"。这对个人研究笔记本电脑来说没问题,但在受监管的企业内部,这是可以被开除的行为。
反面案例是Moltbook——这个仅限AI的社交网络在2026年1月底短暂走红,拥有150万个自主智能体。Karpathy称赞它是"我最近见过的最令人难以置信的科幻起飞场景"。随后,Wiz的安全研究人员在前端发现了一个暴露的数据库API密钥,该密钥拥有对整个生产数据库的完整读写权限,包括所有150万个智能体的身份验证令牌。Karpathy在24小时内改变了立场:"这是一团乱麻。我绝对不建议人们在自己的电脑上运行这些东西。" 这个教训不是"智能体很危险",而是:没有按身份进行权限隔离的智能体部署,会坍缩成一个共享的爆炸半径。
2. 审计追踪
每个操作都有日志,每个决策都可追溯。新加坡IMDA框架于2026年1月在达沃斯发布,用一个双轴风险矩阵将智能体的行动空间(读取vs写入、可逆vs不可逆)与其自主性(独立决策的程度)进行映射。两个轴越高,审计要求就越严格。这一框架正受到欧洲和美国监管机构的密切关注,因为它是最早将治理从抽象原则转化为可操作校准工具的框架之一。
Simon Willison也同步主张建立统一日志,以便智能体能够监控自身操作并从错误中恢复:"拥有完整系统访问权限的智能体既强大,也危险。" 实际意义在于:如果你的智能体部署没有合规官员能够按顺序阅读的统一日志,你距离失去部署权限只差一次事故。
3. 范围化技能访问
不是笼统的“访问电子邮件”,而是允许执行 search inbox where from:@customer.com AND within last 7 days。现代智能体平台正在向参数化范围迈进,智能体调用技能的权限受到管理员预先批准的参数约束,而不是人类使用的粗粒度OAuth范围。
将这三个要素结合起来,它们回答了每位CISO现在都在问的问题:这个智能体出错时会怎样,我怎么知道? 2026年麦肯锡AI现状调查发现,72%的企业受访者将网络安全列为生成式AI的顾虑,安全被约三分之二的受访者列为扩展智能体工作流的首要障碍。权限隔离、审计追踪和范围化技能访问不是合规表演,而是门控基础设施。
为何现在至关重要:三股力量的汇聚
2026年从副驾驶到同事的转变,并非由单一突破驱动,而是三条曲线交汇的结果。
力量一:集成不再是定制工程
2024年,将智能体接入企业SaaS技术栈意味着为每个工具编写自定义连接器。到2026年初,类型化技能合约和预打包连接器已经大幅压缩了这项工作量。2024年需要六周集成时间的智能体,2026年只需一个下午。典型中型企业的技术栈(Slack、GitHub、Gmail、Linear、Notion、HubSpot、CRM、日历)现在已被成熟的开源连接器库覆盖,这些库内置了类型化权限。
力量二:多智能体正在成为现实
Gartner将多智能体系统列为2026年顶级战略技术趋势。杰出副总裁分析师Gene Alvarez提出了一个如今出现在每张企业AI幻灯片上的比喻:"想象一支F1换胎团队。每个成员都有专门的角色(换胎工、加油工、举车工),但他们围绕一个共同目标协同运作。这就是2026年企业智能体部署的形态。" 单智能体系统在长周期任务上会遇到推理瓶颈。多智能体系统通过专业化角色和明确的交接,是团队今天突破这些瓶颈的方式。
力量三:企业预算正在解锁
- G2在其2026年软件现状研究中报告,57%的公司已将AI智能体投入生产(比一年前的约20%大幅提升)。
- 麦肯锡发现23%的企业正在积极扩展智能体AI,62%处于实验阶段,只有约15%的大型组织仍在观望。
- 德勤对3,235名企业领导者的2026年调查将金融服务业列为领先采用者,并记录了一个案例:AI智能体在一个此前需要三名分析师处理的交易管道中,捕获并执行了会议成果。
- 斯坦福大学企业AI手册于2026年初发布,收录了51个生产部署案例,其中一个金融科技ETL迁移案例成为受监管行业团队的参考实现。
- 报告显示,企业AI基础设施投资在2025年周期内超过6000亿美元。
- Anthropic的Dario Amodei在Code with Claude大会上发言,给出70%至80%的概率,认为第一家由智能体劳动力驱动的单人十亿美元公司将在2026年出现。
资金到位,协议到位,架构到位。现在每个董事会正在谈判的,是在什么治理框架下、针对哪些工作流,赋予多少自主权。
怀疑者的论点:Reddit、arXiv和事故报告怎么说
对这一转变的负责任审视,必须认真对待那些认为整件事被过度渲染的人。
在Reddit上,r/LocalLLaMA、r/ClaudeCode和r/ChatGPT的共识是务实的:编程智能体已经到来且有用。大多数其他"智能体"不过是穿着聊天机器人外衣的自动化工作流。 2026年数十个帖子中引用的那句话——"想要建议就用Copilot,想让它真正做事就用Claude Code或Cursor"——精准地捕捉了这种有效的分野。这些社区对基准测试也毫不留情。即使是最好的智能体,在Terminal-Bench上的总体得分也只有约60%,在困难任务上更是跌至16%。Claude Opus 4.5以80.9%领跑SWE-bench,但这仍意味着每五个任务就有一个失败。
学术界的怀疑更难以驳斥。Vishal Sikka(前SAP首席技术官、John McCarthy的学生)与合作者发表了*《幻觉站:基于Transformer的语言模型的若干基本局限》,从数学角度论证Transformer LLM在超过一定复杂度阈值后,在执行计算和智能体任务方面存在根本性局限。Sikka的结论——对于高度关键的操作,"它们根本无法做到可靠"*——正在每个CISO的Slack群里流传。这篇论文并不声称智能体毫无用处,而是主张存在一类问题,无论模型多么优秀,都无法将人类移出决策循环。
真实事故印证了这种怀疑。一位零售客户体验负责人在Yellow.ai的2026年调查中引用道:"我们不得不在仅仅两周后撤回AI客服,因为它在约1.35%的工单中开始引用错误的退货政策并编造折扣优惠。兑现这些错误的成本,远远超过了我们希望节省的费用。" 在规模化场景下,即使是低于2%的错误率也会迅速变得代价高昂。
综合来看:同事级AI在编程、研究、结构化运营和窄域支持工作流中是真实存在的。在没有人工审核的开放式客户交互中,它尚未成熟。2026年获得价值的企业,是那些诚实判断某个工作流属于哪个类别的企业。
实践意义:部署前的五个问题
如果你的团队正在评估一个AI队友(内部构建或第三方),以下问题能将生产部署与险些失误区分开来。
-
这个智能体能采取的最坏单次行动的爆炸半径是什么? 字面意义上地画出来。如果最坏情况是"向错误的人发送了一封草稿邮件",治理门槛就很低。如果是"修改生产数据"或"发送电汇指令",门槛就高出一个数量级。在部署之前画出来,而不是在第一次事故之后。
-
智能体如何获取凭证,它能否读取原始令牌? 有三种答案,只有一种是安全的。如果智能体在其环境中持有用户OAuth令牌的副本,你实际上是把钱包交给了LLM。如果智能体通过独立的服务账户OAuth拥有"自己的"身份,你需要像对待真实主体一样追踪和撤销它。第三种答案——也是你真正想要的——是令牌永远不到达智能体。它加密存储在平台上,在网络代理层即时注入,仅用于通过策略检查的调用,仅在调用返回之前有效。
-
每个操作是否都记录在合规官员能够按顺序阅读的地方? 统一、可查询、防篡改。如果你的答案是"我们在CloudWatch里有一些日志",你还没准备好。
-
你能否将技能访问范围限定在此工作流所需的特定参数上? 按调用,而非按集成。读取vs写入。按资源ID。按时间窗口。智能体的权限应该是紧紧围绕工作内容画出的一个矩形,而不是整个仓库。
-
如果出了问题,回滚方案是什么? 如何撤销一个操作?多快?谁会被呼叫?不可逆操作(资金转账、面向客户的邮件、生产部署)需要确认步骤或延迟窗口。可逆操作可以自主运行。
逐一回答这五个问题。如果你能全部回答,你已经跨越了副驾驶时代,进入了真正改变团队交付方式的阶段。如果你能回答两三个,那就是下一步的重点——而不是等待的理由。你路线图上所追求的同事级队友,今天已经在某处的生产环境中运行了。你与它之间的差距是基础设施差距,而不是前沿AI差距。基础设施差距关闭得很快。
你不需要等待下一次模型发布。你需要选择一个已经为你回答了这五个问题的平台,然后开始给你的智能体分配真正的工作。
常见问题
副驾驶和AI同事的真正区别是什么?
副驾驶提供建议、请求许可,并存在于单一工具中。同事接受目标、跨系统规划、以范围化权限执行,并与人类员工共用同一审计追踪。Bits&Chips说得很清楚:副驾驶在交互层面运作,同事在工作流层面运作。
智能体应该如何处理用户凭证?
两种显而易见的选项都不对。将用户的OAuth令牌复制到智能体环境中,会将一个活跃凭证置于LLM的上下文中。为每个智能体铸造独立身份,会让每个智能体都成为一个需要像人类一样追踪、撤销和审计的主体。在实践中有效的模式是代理访问:令牌加密存储在平台上;沙箱的出站网络代理在请求时回调平台;平台解密令牌,并仅为通过策略检查的调用返回已解析的认证头;智能体本身永远不会读取、记录或提示原始令牌。
计算机使用还是技能,我们应该选哪个?
默认选技能,适用于任何有API的场景。仅当目标系统没有可编程接口时才使用计算机使用。BeyondTrust的Codex事件是前车之鉴:计算机使用继承了用户的完整权限,智能体视野中任何位置的恶意输入都可能成为漏洞利用的入口。
我们实际上应该让智能体运行多大程度的自主性?
使用新加坡IMDA的双轴框架:行动空间×自主性。窄行动空间(只读、可逆)可以容忍高自主性。宽行动空间(写入、不可逆、面向客户)需要人工确认或延迟干预窗口。最糟糕的配置是:在高风险操作上赋予高自主性,且没有审计追踪。
我们如何衡量ROI?
停止衡量节省的按键次数。衡量每人工小时完成的工作流数量、运营事故的解决时间,以及逃逸率(智能体移交回人类的任务)。德勤2026年的研究表明,领先采用者正在追踪三个指标:工作流完成率、错误率和人工干预率,并优化三者之间的比例。
我们如何应对95%的试点失败率?
仔细阅读MIT NANDA的分析。失败的试点大多依赖"愚蠢的RAG"(将所有内容堆入上下文)、"脆弱的连接器"(损坏的API集成),以及缺乏事件驱动架构。成功的试点在LLM周围建立了一个运营层:记忆、I/O和权限。LLM内核不是瓶颈,周围的基础设施才是。
VM0的定位
我们围绕一个架构赌注构建了Zero:智能体永远不应持有凭证。 不在其环境中,不在其提示中,不在其记忆中。令牌留在平台上。智能体发出的每个出站调用都通过网络代理进行代理,由代理逐次决定是否注入认证头或阻止请求。
这是一个不寻常的选择。2026年的常见模式要么是给智能体自己的OAuth身份(这样你就有了第二个需要审计和撤销的主体),要么是通过环境变量将用户令牌的副本交给它(这样LLM就能读取你的钱包)。我们两者都不做。以下是它实际的工作方式。
令牌永远不到达智能体。 当你将连接器接入Zero(GitHub、Slack、Gmail、Linear、Notion、HubSpot等),OAuth令牌会加密存储在平台上。刷新令牌留在数据库中,永远不会离开。在沙箱内部,没有可读取的GITHUB_TOKEN环境变量,没有可打开的密钥文件,没有返回令牌的工具。
网络代理代理每一次调用。 离开沙箱的每个HTTP请求都经过基于mitmproxy的插件。代理从请求的主机名识别连接器,查找该智能体的防火墙策略,并检查该方法和路径是否被允许。如果允许,代理回调平台的webhook。平台解密令牌,如果已过期则刷新,解析任何头部模板(${{ secrets.GITHUB_TOKEN }}变为真实值),并仅将已解析的认证头返回给代理。代理将这些头部注入出站请求。调用完成后,头部从代理内存中清除。智能体从未看到它们。
权限按智能体、按连接器、按端点类型设置。 每个智能体携带一个策略对象,将每个连接器映射到一组命名权限组。github:repo-read不是一个模糊的范围,而是一组具体的方法和路径规则,例如GET /repos/{owner}/{repo}/pulls。授予GitHub访问权限,不是授予整个GitHub,而是授予GitHub内部一种特定形态的意图。
三种策略状态,而非两种。 每个权限解析为allow(允许)、deny(拒绝)或ask(询问)。最后一种会在操作执行前提示人工确认。防火墙未明确匹配的任何内容,都会落入每个连接器的unknownPolicy,默认为deny。最小权限是默认值,而非可选项。
每次运行一个沙箱。 每次智能体执行都在其自己的Firecracker微虚拟机中运行,具有隔离的网络命名空间。运行结束时,命名空间被销毁。同一智能体的两次运行是两个独立的沙箱,具有两条独立的审计追踪。
按请求的审计追踪。 同一个决定允许/拒绝的代理,也会为每次运行写入一个JSONL日志,每个请求都附有防火墙元数据:连接器、匹配的权限组、匹配的具体规则、决策、时间戳。这些日志回传到平台。如果CISO需要了解智能体在4月14日下午3点至5点(CST)之间做了什么,一次查询即可。
能解释自身拒绝原因的CLI。 当权限阻止一次调用时,智能体(或坐在旁边的人)可以运行zero doctor permission-deny <connector> --method <M> --path <P>,获取阻止请求的确切权限组,以及修复链接。zero doctor permission-change允许管理员直接切换权限,或允许成员提交书面申请(上限500字符,确保理由真正可读),路由给管理员审批。slack:chat:write或gmail.send等高风险权限会触发额外警告,指向更安全的机器人范围替代方案。
两种角色,一套审批流程。 所有者和管理员直接更改权限。成员提交带理由的申请,路由给管理员。没有第三种"半管理员"层级。流程足够简单,人们实际上会使用它——这才是关键所在。
我们将计算机使用保留给那些拒绝暴露API的少数遗留系统。其他所有操作都通过技能完成。每个操作都经过策略检查。每个凭证都留在平台上。每个决策都有日志记录。
如果你已经超越了"又一个AI自动补全"的阶段,想要尝试一个能获得安全团队认可的AI队友,了解Zero如何处理定时工作流、分类生产事故,或运行每日产品简报。
副驾驶时代并未终结,它正在被更大的事物所吸收。在下一个周期中胜出的团队,是那些理解其中差异的团队。
参考来源
- 从副驾驶到同事:智能体AI的崛起,Bits&Chips
- Claude Code vs GitHub Copilot vs Cursor(2026):诚实对比,CosmicJS
- 我们测试了15个AI编程智能体(2026),只有3个改变了我们的交付方式,MorphLLM
- AI智能体基准测试2026:性能、准确性与成本对比,AIAgentSquare
- 最佳AI智能体:Reddit在2026年实际使用什么,AI Tool Discovery
- 智能体中的AI幻觉:企业部署的经验教训,Yellow.ai
- AI智能体:解析数学、幻觉与企业可靠性之路,ARSA Technology
- 2025年AI智能体报告:为何AI试点在生产中失败,Composio
- 为何所有人都在谈论Andrej Karpathy的自主AI研究智能体,Fortune
- Andrej Karpathy的一段话,Simon Willison
- 全球AI智能体治理竞赛已经开始,DZone
- 2026年选择AI同事指南(ChatGPT、Gemini还是Claude),CIT
- 智能体AI革命:2026年如何重塑技术与国家治理,The National Interest
- 单人公司:AI时代的工作未来(2026),Taskade
- AI智能体可观测性:2026年及未来完整指南,Atlan





