夜雨聆风学习资料网

ARTICLE · 1027931

AI 会开门了,但 Google 说:锁,不许开

AI 会开门了,但 Google 说:锁,不许开

9月16日,Google 上线了一个东西,叫 Home MCP。

它的功能说起来很朴素:让任何一个会调用 MCP 工具的 AI Agent,接入你家的 Google Home 生态。

接进去之后,Agent 可以列举你家里所有的房间和设备,读取恒温器的实时状态,翻看门口摄像头过去几小时的事件记录,帮你关灯、调温度、回答"昨天晚上十点客厅那盏灯是不是忘关了"。

文档写得很克制,功能列得很清楚。真正让我停下来的,是文档最后那两条限制。

第一,Agent 不能开锁。

第二,Agent 不能管理自动化规则。

我把这两句话读了好几遍。

因为它们说明了一件事:AI 的手,已经摸到了你家门的把手。而人类现在唯一能做的,是在文档里写一句"不许开"。

这一天,AI 行业还发生了很多别的事。英伟达拉来华尔街六大机构筹备 5000 亿美元融资,Perplexity 用两个人加一堆 Agent 重写了核心数据库,马斯克建议让竞争对手互相阅卷,华为把数据中心从平房盖成了四层楼。

看起来风马牛不相及。

但我觉得,"不许开锁"这四个字,是它们共同的注脚。

一、插头:一场没人宣战,但会决定未来五年格局的战争

先看同一天发生的两件事。

Google 开放 Home MCP,把你家的灯、空调、摄像头、门铃,变成 Agent 可以直接调用的工具。

Meta 开放 WhatsApp Business Tools MCP,让 Claude、Codex、ChatGPT、Cursor 这些 Agent 直接接手企业 WhatsApp 商业账号的配置流程:创建账号、验证手机号、注册 Cloud API、写消息模板、配 webhook、发测试消息。

一个管你家,一个管你的生意。看起来八竿子打不着。

但它们做的是同一件事:把一个庞大而封闭的系统,翻译成 Agent 听得懂的接口。

MCP(Model Context Protocol)这个协议,一年多前还是"给 AI 编程助手用的工具协议"。今天,它正在变成"世界给 Agent 准备的通用插座"。

PayPal 在做,Stripe 在做,GitHub 在做,Notion 在做,Slack 在做,Salesforce 在做,Atlassian 在做,Google 在做,微软在做,Meta 在做。

为什么所有人突然在做同一件事?

因为 Agent 用谁的插件,谁就锁住开发者

这件事和底层模型是谁做的,正在脱钩。用户不会记得自己的 Agent 背后跑的是 GPT 还是 Claude,但会记得"我的 Agent 能直接改我的 Notion、能直接操作我的 Salesforce"。

模型是发动机,接口是方向盘。当发动机之间的差距缩到几个月(Mozilla 最近的报告说,开源权重模型和前沿模型的差距已经收窄到约 4.4 个月),决定用户体验的就只剩下方向盘了。

平台
开放了什么
门槛
划的红线
Google Home MCP
5 个工具:房屋发现、设备列举、状态读取、设备控制、历史事件
Google Home Premium Advanced(20 美元/月)+ 美国账单地址
禁止开锁;禁止管理自动化规则
Meta WhatsApp Business MCP
商业账号、号码验证、Cloud API 注册、消息模板、webhook 测试
Facebook Login for Business 授权
改变账号状态的操作必须由人认证;仅限开发测试环境
Google Home Developer MCP
Home API、Matter 1.5.1、Thread 1.4.1 规范文档
免费、可匿名试用
只读

现在回到那条红线:为什么偏偏是"锁"?

因为在纯文字环境里,一次提示词注入(prompt injection)的代价,是一条错误的回复,你可以删掉重来。在物理世界里,一次注入的代价是一扇被打开的门。

没有撤销键。

Google 划的这条线是正确的,也是值得记住的:这是行业第一次,在产品文档里为一个 Agent 能力明确标注"物理禁区"。

但更有意思的是它的隐喻意义——能力先行,规则补位。AI 的手先伸到了门把手上,人类才慌忙在文档里补一句"不许开"。

这个时间差,就是当前所有 AI 治理争议的物理根源。

二、施工队:两个工程师,两个月,一亿美元

如果说接口是"插头",那这一节讲的是"谁有资格接线"。

同一天,Perplexity 公布了一件很吓人的事。

他们把自己的核心存储从 AWS DynamoDB 换成了一个自研的键值数据库,叫 CobbleDB。

规模有多大?约 4 万行 Rust 代码,三副本分区,RocksDB 引擎加本地 NVMe,热数据留在内存。

谁做的?两名高级基础设施工程师,加数百个持续运行的 Computer agent。

用了多久?两个月。

效果:批量读取 P50 延迟从 31.4 毫秒降到 5.60 毫秒,降了 82%;P99 从 123 毫秒降到 24.2 毫秒;读吞吐全分位提升约 5 倍;负载测试能跑到每秒 50 万次请求。

成本:公司说每年最多能省 1 亿美元云支出。

这个数字要打个折看——基准和成本估算都是 Perplexity 自己出的,没有独立审计,两次测量也不在同一时期。但即使只信一半,这也足够震撼。

因为它意味着一件事:过去需要一个十几人团队干两三年的基础设施重构,现在两个人加一堆 Agent,两个月就能做完。

但这里有一个细节,比所有数字都重要。

Agent 造了这个数据库,但没有被允许运行生产。

最后一把钥匙,还留在人手里。

这不是保守,这是清醒。卡内基梅隆大学的 Andy Pavlo 教授今年说过一句话:数据库是 AI Agent 最难、也最重要的战场,因为涉及生产数据的错误,往往不可逆。

Perplexity 让 Agent 参与了设计和实现,但没有让它们碰生产的方向盘。

类似的画面,也在 OpenAI 内部发生。

The Pragmatic Engineer 的作者 Gergely Orosz 实地走访了 OpenAI 总部,访谈了 7 位工程负责人。结论是:Codex 和 ChatGPT Work 已经成了全公司的通用操作底座,而且不只是工程师在用——市场、财务、产品运营都在用,并且没有自上而下的强制推行

传统的 IDE 和人工代码评审正在快速退场。取而代之的,是一个叫 Perf Factory 的内部流水线:线上遥测发现延迟回退 → 自动派 Codex 生成补丁 → 跑基准验证 → 自主提议上线。

资深工程师 Sean Goedecke 在同一天给出了另一个视角:当模型推理速度趋近于零(他举的例子是专用硬件上跑到 17,000 tokens/秒),Agent 吞吐的瓶颈就不再是模型,而是工具调用速度、文件系统读延迟(10 毫秒和 100 毫秒是天壤之别)、本地 CI 测试时长。

这三个信号放在一起,指向同一个结论:

工程杠杆正在从"写得快",迁移到"定义得清楚"。

过去衡量一个工程师,看他一天写多少行代码。以后衡量一个工程师,看他把一个模糊的问题,定义得有多清楚——评测 harness 怎么设计、领域边界划在哪、架构约束怎么治理。

会写代码的人,正在被会定规矩的人替代。

三、供电局:芯片,开始被当成抵押品

插头有了,施工队有了,还差电。

9月15日,英伟达宣布和六家机构签署谅解备忘录:Apollo、BlackRock、Blackstone、Brookfield、高盛、KKR。

要干什么?筹备超过 5000 亿美元的 AI 基础设施融资。

黄仁勋说,他只找了这六家,没有一家拒绝。

结构上,这是真正的新东西:项目级 SPV(特殊目的实体)发债,债券再被切成 ABS(资产支持证券),转售给养老金、保险公司等机构投资者。

抵押品是什么?是芯片本身。

翻译成人话:英伟达的客户借钱买英伟达的芯片,这些贷款被打包成债券,卖给养老金和保险公司,芯片是抵押物。

这是把一套非常成熟的金融工程,套在了一个非常不成熟的资产类别上。

deVere Group 的 CEO Nigel Green 说了一句很关键的话:芯片从来没有被当成可长期抵押的银行级资产,因为芯片折旧太快,新一代一出,旧一代立刻掉价。要让它像楼房、像公路那样被放贷,前提是底层资产真的能长期保值。

这就是整个结构的核心风险。

我知道有人会立刻想到 2008 年的 MBS(抵押贷款支持证券)。这个类比不完全对——住房不是坏资产,2008 年的问题出在叠加上去的金融结构放大了风险。今天的情况也一样:问题不在于 AI 需求是不是真的,问题在于芯片的折旧曲线,能不能撑住"像楼一样被长期放贷"这个假设。

还有另一个更直白的张力。

The Information 报道,Anthropic 过去 11 个月到 8 月底,已经承诺了 5170 亿美元的算力支出,远高于此前披露的 1800 亿。

对照一下:就在这几天,Anthropic 的 CEO 阿莫迪刚发长文呼吁行业给前沿研发"减速"。

一边公开喊慢一点,一边把 5170 亿美元砸向算力。

这不是虚伪,这是囚徒困境。你相信放缓是对的,但你不相信对方会跟着放缓。于是所有人都在呼吁减速的同时,把油门踩得更深。

钱的三个去向
金额
关键条款
英伟达 + 华尔街六家
超 5000 亿美元
SPV 发债 → ABS,芯片作抵押
Anthropic → AMD
投资至多 50 亿美元
2027 年起部署至多 2GW AMD GPU
Anthropic → Google/Broadcom
今年 1GW Ironwood TPU,2027 年 5GW TPU v8i,2028 年再 10GW
Anthropic → Amazon
十年期超 1000 亿美元
已用 Trainium 与 Graviton;亚马逊持股约 20%

同一天还有另一条新闻,看起来小,但对企业的重要性可能超过上面所有数字。

多家媒体报道:Palantir 和 Booz Allen 已经限制使用 Anthropic 的 Fable 模型,原因是 Anthropic 在 6 月宣布,出于安全考虑会保留客户数据 30 天。两家转而使用提供 ZDR(零数据留存)保证的 OpenAI Astra。

一家向美国政府和大型金融机构出售网络安全软件的公司说得更直白:他们把客户侧应用从 Anthropic 模型整体切到了 Astra,原因只有一个——ZDR 保证,能从 OpenAI 拿到,从 Anthropic 拿不到。

一个 30 天的数据留存窗口,让 Anthropic 丢掉了市场上最挑剔的两个客户的默认位置。

Anthropic 的回应是 Enterprise Frontier Safeguards:活动数据放在客户自己的云里,用客户自己的密钥。但这项服务要到今年秋天才推出,而 Palantir 在本月初就已经向客户开放了 Astra。

从宣布到交付的这几周,就是丢掉的市场份额。

数据边界,已经从法务条款,升级为采购的第一要素。

四、中国:把 Agent 塞进操作系统,把数据中心盖成摩天楼

再看国内。9月16日中国这一天的动作,几乎没有一条是关于"模型分数"的,全部是关于"接入密度"和"单位面积算力"的。

荣耀发布 MagicOS 11,号称行业首个实现系统级 Agent Harness 商用的操作系统。智能助手 YOYO 支持超过 100 步长程任务,主动服务覆盖超 1000 个场景,接入超 1 万家第三方 AI 服务。它可以自动识别购票、挂号页面上的信息,直接记入日程。

这句话的意思是:Agent 不再是一个 App,它是操作系统的一层。

华为发布全球首个 3D 数据中心。 传统机房是平铺的,供冷管道、电缆、机柜全挤在一个平面上。华为把它们拆成四层垂直堆叠:最底层供冷,第二层 IT 设备,第三层供电,屋顶放备电电池。

为什么非得立起来?

因为机柜功率已经从风冷时代的几千瓦、十几千瓦,涨到了 100 千瓦、200 千瓦。平面走到头了,只能向上要空间——这和芯片从平面晶体管走向 3D 堆叠,是同一个逻辑。

量化收益很实在:机电预制化率超过 90%,机电交付周期从 6 个月压到 3 个月,IT 供电容量从 76MW 提到 168MW,还能跨代际兼容不同芯片。华为同时把《3D 数据中心》专著和概要设计图库开放给了行业。

中科曙光联合中国气象局宣布,全国产十万卡超集群"曙光 8000"支撑自主研发的 MCV 模式实现业务化:全球 5 公里分辨率、未来 10 天预报,1 小时内算完,达到国际主流业务时效标准。团队已经完成了全球 3 公里分辨率的模拟试验。

联发科发布天玑 9600 Pro,台积电 2nm 工艺,2+3+3 全大核,AI 原生融合计算架构,支持最高 30B MoE 模型端侧运行。

模型侧也有密集动作:上海 AI 实验室开源 3970 亿参数的书生-S2 多模态模型,用"可插拔记忆解码器"挂接专业知识,接入生物领域记忆后基准均分从 56.92 提到 60.32,通用能力没有下降;云知声发布 U2-Flash,总参数约 2660 亿、单次激活约 100 亿,编程榜 64.6 分,较前代翻倍;阿里 Qwen3.8 Max 在 Artificial Analysis 智能指数上拿到 45 分,登顶中国榜。

具身智能这边,有一条数据最能说明当下的真实约束。

优必选在深圳启动 U1 首批交付,累计订单 13361 台——而 2025 年全年这个数字是 1079 台。CFO 同时说,今年四季度单季经调整 EBITDA 有望转正,这是上市以来第一次锚定具体盈利季度。

但另一组数字更值得留意:U1 今年实际可交付量的预期,已经降到 1500 到 2000 台

订单 13361 台,交付 2000 台。

这不是需求问题,是产能问题。人形机器人行业要跨过的坎,从来不是"能不能做出来",而是"能不能在客户现场连续跑满一个班次"。

资本也在用脚投票。2026 年上半年,国内具身智能赛道融资总额约 935 亿元,是去年同期的 5 倍。其中聚焦"机器人大脑"的企业拿走了超过一半,纯硬件本体厂商拿到的不到两成。

硬件本体趋于收敛之后,代际差被压缩到了"怎么想、怎么动"那一层。

五、红线:那么,谁来决定"不许开锁"

回到开头那个问题。

Google 自己给自己划了一条红线。但整个行业呢?

马斯克在 All-In 峰会上给出了一个很"商人"的方案:让竞争对手互相测试。xAI、OpenAI、Anthropic、Google、Meta 和若干中国头部公司,在模型发布前用各自的测试工具互评,重点查有没有生物/核武器协助能力、有没有潜在欺骗行为。

他的原话很妙:与其自己给自己批改作业,不如让竞争对手来批改,发现问题就拉警报。

阿莫迪的方案不一样:在实验室内部署独立的"嵌入式评估员"(embedded evaluators)。

特朗普的方案是第三个:AI 恐惧是 "hoax"(骗局)和 "scam"(欺诈),私营部门才是合适的解决场所。众议院议长 Johnson 明确反对暂停开发,但支持独立审计和信息透明,并说特朗普和他讨论过一周内邀请 AI 企业高层去白宫。

中国外交部的回应是:把"减速"呼吁定性为渲染恐惧。

你看,所有方案其实都在找第三条路——既不相信"自己评自己",也不想交给"外部强制"。

而这条路,本质上就是把安全问题翻译成接口问题:给评估方一个受控的访问接口,就像 MCP 给 Agent 划权限一样。

有意思的是,就在同一天,两件事给"自评"这件事泼了冷水。

404 Media 曝光 OpenAI 的 Project Lily 依赖人工承包商来抑制聊天机器人的谄媚倾向——前沿模型的"性格"背后,是密集的人工策展。

Trail of Bits 系统拆解了安全补丁 benchmark 的实验缺陷,指出那些看起来很漂亮的分数,并不牢固。

自家分数自家打,这件事正在变得越来越难自证。

最后:三句话

第一,接口正在取代模型,成为主战场。当开源和闭源的差距缩到几个月,决定用户体验的就是"你的 Agent 能碰到什么"。谁的平台让 Agent 最好用,谁就锁住开发者。

第二,人的价值正在从"执行"迁移到"定义"。Perplexity 的两个人和几百个 Agent 证明了执行可以被放大到什么程度,也证明了最后一把钥匙为什么还得留在人手里——不是因为人做得更好,而是因为只有人能承担后果。

第三,能力永远跑在规则前面,但规则决定这门生意能做多大。芯片被当成抵押品,不是因为金融创新,而是因为算力真的稀缺。可一旦折旧假设崩了,结构就会反噬。

所以,几点建议。

给企业:把 ZDR、日志托管、数据留存期限,放到选型的第一轮对话里,不要放到法务红线阶段。同时把模型可移植性做成设计要求——让换模型是一次配置变更,而不是一次重建。Palantir 用几周就完成了切换,前提是他们一开始就留了这个口子。

给从业者:别再比"谁能写更多代码"了。去比"谁把问题定义得更清楚":评测 harness 怎么设计,领域边界划在哪,架构约束怎么治理。这是 Agent 抢不走的活。

给投资人:看"接口位置",别看"模型分数"。一个模型领先 5 分,三个月会被抹平;一个平台成为 Agent 的默认入口,是结构性的。

最后回到那扇门。

9月16日最重要的新闻,不是任何一款模型,不是任何一笔融资。

是 AI 的手,第一次摸到了门把手;而人类第一次,把"不许开锁"写进了产品文档。

这句话以后会被反复引用。因为它标志着一个转折:AI 治理,从"讨论该不该做",变成了"写清楚哪些不许做"。

后者比前者,难得多,也实在得多。

相关学习资料

返回首页浏览学习资料