夜雨聆风学习资料网

ARTICLE · 1102191

给AI发工牌:谁能开掉它,才是智能体落地的真门槛

给AI发工牌:谁能开掉它,才是智能体落地的真门槛

一、dots不是"更强的ChatGPT",是一个被发了工牌的员工

2026年9月29日,OpenAI上线了一个叫dots的东西。HackerNews上446分、337条评论,热度是够的。但真正让我停下来反复读的,不是"AI终于有了常驻分身"这个叙事,而是产品页角落里那句很容易被滑过去的免责:Dots can still make mistakes, so always review consequential work.
一家握着全世界最强模型的公司,做一款主打"主动替你干活"的产品时,做的第一件事不是让它干得更多,而是先画一条它不许越过的线。这件事本身的信息量,比dots的功能表大得多。
先把形态摆清楚。dots由GPT-6Astra驱动,每一个dot都有属于自己的云电脑和浏览器,通过插件连接4000多个应用;入口不是一个新的App,而是你已经在那儿的地方——ChatGPT、Slack、Teams,以及语音通话。定价上,第一个dot免费。
这三句话里藏着一个关键判断:OpenAI没有把dots做成"功能",而是做成了"席位"。功能是你去调用的东西,席位是常驻在那儿、有身份、有工位、有权限边界的东西。一字之差,产品逻辑、成本模型、责任结构全变了。
所以产品定义那句原话才说得通:The magic of dots is when they bring you work done the way you would do it, sometimes before you even think to ask. 关键词不是"work done",是"the way you would do it"——它会模仿你做事的方式。模仿你,就意味着它在替你行使某种代理权。而代理权这件事,从来不是技术问题,是组织问题。

二、那条"只读"的红线,是全文最该被划重点的一句

dots有个叫proactive research的能力:它在后台主动跑研究,不等你提问。但它的工具箱被砍得很干净——只能用只读工具,不能发消息,不能修改任何应用里的内容,不能控制你的浏览器或电脑。
为什么是"只读"?用第一性原理拆一下:一个动作的风险,不取决于它多复杂,而取决于它的外部性和可逆性。读数据,错了最多是我看错一份报告,可逆;发一条消息给客户、改一笔ERP里的订单金额、在合同上点"确认",这些动作一旦发生就产生了对外的、不可撤回的后果。后者才是责任诞生的地方。
OpenAI自己非常清楚这一点:让一个不知道边界在哪里的分身替你发出一条消息,是它现在最不敢承担的风险。所以dots的交付物被精确地设计成"准备好、等你批准",而不是"替你办完"。那句免责不是法务的套话,它就是这个产品的核心规格说明书——consequential work必须由人来签字。
这也顺带解释了为什么"主动"这件事拖了这么久才敢做。过去两年行业里讲的agent,绝大多数是"你给指令、它执行"的单次闭环。dots把闭环改成了"它先跑、你后批"的双段式,多出来的这一段叫审批,而审批存在的唯一理由是责任无法自动化。

三、计费口子泄露了它真正的商业模型

有个细节值得单独拎出来:和dot对话,不计入ChatGPT的用量限制;但dot启动的Codex或ChatGPT Work任务,照常计入。
这句话看起来是计费说明,实际上是商业模型的自白。它意味着OpenAI在补贴"常驻",而在对"结果"收费。聊天是零成本的钩子,用来让你习惯这个dot存在;真正收钱的是它替你跑起来的那一段执行。
往前推一步:一旦产品形态从"我调用一次API"变成"它一直在线",成本模型就必然从按调用计费滑向按席位订阅。按token卖的逻辑是"用得多花得多",用户会本能地省着用;按席位卖的逻辑是"养一个人",用户会本能地想让它多干点活。这两种计费方式,会催出两种完全不同的使用心理,也催出两种完全不同的产品。
"第一个dot免费"就是这套逻辑的入口策略。它免费不是因为便宜,是因为第一个工位必须由组织先批下来——只要这个dot坐进了你的工作流,第二个、第三个席位的付费就是时间问题。这跟当年SaaS用免费席位铺进部门、再靠管理员后台做扩容,是同一套剧本。
对比一下国内。我们这边绝大多数agent产品还在按token或按次数卖,卖的是"算力消耗"。而dots卖的是"一个岗位"。这两条路不只差在定价单位上,差在:你到底把AI当工具卖,还是当人力卖。当工具卖,客户比的是单价;当人力卖,客户比的是它能不能背责任。

四、specialist dots:真正为B端准备的那一手

如果说个人版的dot是个助手,那specialist dots就是一次组织实验。企业可以为每一个specialist dot配置独立的身份、独立的凭证、独立的访问权限。首批试点的五类职责是:采购、发票处理、邮件营销、客户支持、商业合同。
请把这三个"独立"读三遍。独立身份,意味着它不是一个共享账号,出事了查得到是哪一个;独立凭证,意味着它拿的是自己的钥匙,不是拿你的钥匙;独立访问权限,意味着它的能力边界是被显式授予的,不是默认继承的。
再看那五类职责的选择,非常讲究:采购、发票处理、商业合同——都是"错了很贵、但错了能被发现"的事;邮件营销、客户支持——都是"量大、规则相对清晰、有明确话术边界"的事。OpenAI挑的不是最有价值的场景,是最容易把边界画清楚的场景。这是典型的B端落地节奏:先啃能画框的,不啃能吹牛的。
更值得注意的还有一条:OpenAI正在和Microsoft合作,把dots接入Agent365的企业治理体系。翻译一下:它没有自己造一套治理工具,而是把自己塞进企业已有的IT治理框架里。这个动作很克制,也很清醒——治理不是AI公司能单独定义的,治理是企业既有的权力结构。

五、时间事实:阿里比它早了7天,而且是同一套设计

这里必须先说清一个时间事实。2026年9月22日,阿里云栖大会上发布的"企业上下文"里,数字员工已经有了名称、部门、负责人、岗位职责、授权范围和生命周期——可以被识别、被授权、被停用,执行记录可追溯。
这比specialist dots早了整整7天。
把两边的字段摊在桌上看,几乎是同一套设计的两种方言。OpenAI给的是identity、credentials、access——身份、凭证、访问权;阿里给的是部门、负责人、生命周期。前者是技术语言,后者是组织语言;前者回答"它是谁、凭什么能进这个系统",后者回答"它归谁管、什么时候该撤"。
千问办公CEO陈宇森有句话我认同:每一次任务执行要有边界、能追溯。这句话听起来朴素,其实是agent进企业的入场券。没有边界,法务不会签;不能追溯,审计不会过。模型再聪明也绕不过这两关。

六、落地量级:国内不是只有PPT

概念对得齐不够,得看有没有真跑起来。QoderWake自4月起累计创建了近10万个数字员工,近三个月跑出约200万次任务,预置了10个角色,并且跨平台跑在钉钉、飞书、企业微信上。
这里有两个数字比总量更值得看。一个是"近三个月200万任务"除以"近10万个数字员工",平均每个员工干了20次活——说明不是注册了就吃灰,确实有复购式的使用。另一个是跨平台同时跑在钉钉、飞书、企业微信,这三个平台背后是三套组织架构、三套通讯录、三套权限模型。能在三套体系里同时活下来,说明这套"数字员工"的定义已经被抽象到了组织层,而不是绑死在某一家的IM上。
还有一个更硬的案例:古茗用它覆盖了近万名一线员工。连锁门店的一线场景是最不讲道理的——人员流动快、终端操作水平参差、流程容错率低。能在这种环境里铺到近万人,说明这套东西已经过了"能用",到了"敢用"。

七、我的独家判断:中美两边同时撞上了同一堵墙,那堵墙叫问责链

把上面所有事实放在一起,可以得出这篇文章唯一想说的一句话:agent进企业的瓶颈,已经不是模型能力了,是问责链。
什么是问责链?一个组织敢把事情交给某个角色,必须同时满足三件事:能识别出是谁干的(可识别)、能说清它被允许干什么(可授权)、能在出事时让它立刻停下并回溯它做过什么(可终止+可追溯)。这三件事,人类员工靠工牌、岗位说明书和离职流程解决,跑了几百年。
现在看两家的解法:阿里直接把人力资源那套搬了过来——部门、负责人、生命周期,本质上是给AI发了一张组织架构里的工牌;OpenAI把身份安全那套搬了过来——identity、credentials、access,本质上是给AI发了一张IT系统里的工牌。
产品形态完全不同,卖的是同一个东西:让AI可被追责。
而这个结论为什么是现在才成立?因为模型能力在过去18个月里跨过了"能干活"的门槛。在那之前,问责不急,因为它本来就干不好,锅天然落在人身上;一旦它真能干成80%的活,那20%的失败该算谁的,就变成一个必须回答的组织问题。dots的"只读"红线、阿里的"生命周期"字段、两边的"可追溯",全都是同一个问题的不同答案。

八、一个被忽略的信号:入口为什么是Slack和Teams

还有一个细节值得单独说:dots的入口不是一个新的应用,而是ChatGPT、Slack、Teams和语音通话。前三个全是协作与沟通场所,第四个是最高带宽的沟通方式。
这个选择很反直觉。做一款新产品的常规做法是给自己造一个入口,把用户圈进来。OpenAI反着来,把dot塞进你本来就在聊天的群里。原因其实不复杂:一个"同事"的定义,就是它出现在你沟通的地方。如果你必须打开另一个软件才能找到它,它在心理账户里就是工具;如果它能在群里被@、能在会上被叫到、能在电话里被问话,它才会被当成团队的一员。
这跟国内的路径也吻合。QoderWake的数字员工跑在钉钉、飞书、企业微信上,而不是跑在一个独立App里——同一个判断,同一套逻辑。中美两边都默认了一件事:agent要嵌入已有的工作流,而不是让用户迁就它创造一个新工作流。谁要是反过来做一个"请到我的平台来管理你的AI员工"的产品,大概率会死在迁移成本上。
顺带说,这也是为什么语音通话这个入口不能忽略。语音是唯一一种"边走边审批"的场景,它把"批准"这个动作的成本压到最低。当批准变得足够轻,agent能干的事就会变多——这是dots往后扩张权限的隐形通道。

九、这套设计现在还缺什么

写到这里,我得反过来质疑一下我自己的结论。如果问责链真是答案,那它现在的解法还远远不够,至少有六个洞。
第一,审批会疲劳。"准备好、等你批准"听起来很安全,但行为学上,人类对高频、低风险、格式固定的确认动作,会在两周内退化成无脑点确认。当批准变成肌肉记忆,审批这道防线就等于不存在了。真正的设计难点不是加一道审批,而是让审批保持"有信息量"——比如只对异常项触发审批,正常项直接放行并记录。
第二,只读不等于无害。不能发消息、不能改数据,听起来很乖。但"读"本身就是最大的数据外泄面:一个能读你全部邮件、全部合同、全部客户资料的常驻agent,它的读取日志、上下文缓存、向量索引,全都是新的攻击面。权限设计里最难的部分从来不是写权限,是读权限。
第三,责任到底落在谁头上。给AI发了工牌,出事的时候是AI的锅、配置人的锅、批准人的锅,还是厂商的锅?现在的答案是含糊的。只要这层不清晰,企业的法务就会一直卡着,dots那五类试点职责也会一直停在试点。
第四,"停用"不等于"撤销"。生命周期字段解决了"让它停下",但没解决它已经做的事怎么撤回、它持有的凭证怎么吊销、它在第三方系统里留下的痕迹怎么清理。真正的离职流程比"禁用账号"复杂十倍。
第五,席位会通胀。一个人的dot、一个团队的dot、一个项目的dot,很快就会变成一个人配十个dot。席位数一旦超过人头数,成本模型和治理复杂度都会失控。当年SaaS就是这么膨胀起来的,文档协作工具从"一个团队一个空间"膨胀到"一个人二十个空间",最后靠管理员后台强行收口。
第六,订阅制在中国能不能跑通,我持保留态度。国内客户对"按人按月付费"的接受度,远低于对"按量付费"的接受度,尤其在经济下行周期里。dots那套"补贴常驻、对结果收费"的逻辑,在美国能成立是因为那边的人力成本极高,一个席位的对价有参照物;国内一个岗位的成本参照物低得多,同样的订阅价,客户会本能地拿它跟实习生比,比完就不买了。

十、对做AI项目的人,有四条可以今天就做

第一,给你的agent建档案,别只写prompt。哪怕你只有一个人,也给你的每个agent写清楚:它叫什么、它负责什么、它被允许碰哪些系统、它不允许做什么、谁有权停掉它。这份东西在单干时是备忘录,在你接第一个企业客户时就是交付物的一部分。
第二,把"只读"当作默认档。所有agent在上线第一个月,全部给只读权限,跑满一个月没有异常再逐项开写权限。这个顺序不能反。反过来的代价是你会在一次事故里把所有信任一次性赔光。
第三,日志比能力重要。你做的agent能不能卖进企业,90%取决于你能不能拿出一句话解释清它在某个时间点做了什么、依据是什么、谁批的。这个能力建议从第一行代码就开始做,事后补日志的痛苦程度是事前做的五倍以上。
第四,把交付物定义成"提案",别定义成"结果"。dots的做法已经把标准答案摆在这儿了:它交给你的是一份做好了的、等你批准的东西,不是替你发出去的动作。你在设计自己的agent产品时,也建议照这个来。表面上看这少了一分"全自动"的爽感,实际上它换来的是客户的信任和你的免责空间——客户敢用不敢用,差的就是这一层。等你跑够三个月、误判率降到客户能接受的水平,再谈放开最后那一步也不迟。

十一、最后一句

9月22日阿里给数字员工写了部门、负责人和生命周期,9月29日OpenAI给dots配了身份、凭证和访问权。相隔7天,一个在西溪园区,一个在旧金山,两边交出的是同一份作业。
这说明一件事:智能体这条赛道,技术的窗口期已经结束了,接下来比的是谁先把它变成一个组织里能背责任的成员。模型可以继续变强,但只要"谁能开掉它"这个问题没有答案,它就永远只能停在你屏幕右下角,等着你点那一下确认。
所以别再问"AI能不能干这个活"了。该问的是:它干砸了,算谁的。
这个问题有答案的那天,agent时代才算真的开始。

参考资料:

1. Introducing dots,openai.com,2026-09-29(一手,HN446分337评)

2. 阿里云栖大会"企业上下文",2026-09-22

3. 千问办公CEO陈宇森公开表述

4. QoderWake公开运营数据

相关学习资料