ARTICLE · 1110835
OpenAI Dots 技术全景解构:全天候个人智能体的软件架构、实现方式与优劣势
2026 年 9 月 29 日,OpenAI 在 DevDay 2026 上发布了核心新品Dots——一种由 GPT-6 Astra 驱动、7×24 小时常驻运行的个人智能体(always-on personal agent)。它拥有独立云端电脑、独立浏览器、独立身份与权限体系,可以通过插件生态连接超过 4000 款应用,并跨 ChatGPT、Slack、Teams、语音电话等多渠道与用户保持双向沟通。
Dots 的本质是一次产品范式的跃迁:用户交付的不再是一条条指令,而是一段"责任"——Agent 自行理解上下文、持续推进任务,只在真正需要人类判断的节点回来询问。围绕这一目标,OpenAI 构建了一套完整的技术栈:每 Dot 独立的云电脑沙箱、代码层强制的只读"主动研究"机制、五级行动权限模型、独立于 Agent 执行环境的 Auto-review 审查系统,以及跨渠道的记忆与上下文管理。
本文将从总体架构、云电脑与沙箱实现、权限与行动规则、Auto-review 机制、记忆系统、模型底座 GPT-6 Astra、优缺点分析等维度,对 OpenAI Dots 做一次全面的技术解构,并给出冷静的批判性评估。
一、产品定位与发布背景
1.1 DevDay 2026
DevDay 2026 是 OpenAI 迄今规模最大的一届开发者大会,一次性发布了超过 20 项产品、功能与更新。而 Dots——全天候个人智能体——是本场绝对主角。
Sam Altman 在主题演讲中将 Dot 定位为"我们一直为自己设想的最真实的 AI 形态",其核心承诺是:"让 AI 全天候替你干活,把时间和注意力还给你,去做更高层次的事情。"
1.2 范式转变:从"执行指令"到"承担责任"
Altman 在演讲中直言:订餐厅、买机票这类任务"相对技术潜力仍然很小",他希望用户能像给一个主动性极强的工程师交办工作一样,把项目级的长周期任务整个交给 AI。官方博客对这一交互模型的描述是:
用户不再告诉 Agent 每一步具体怎么做,而是直接给它一项责任,让它自己理解上下文、持续推进,并在真正需要人做决定时回来询问。
这一定位直指当下 AI 助手的最大痛点:指令必须精准、背景要反复补齐、任务做一半要催进度、改需求要重新掰扯——用户本来想找帮手,结果自己变成了"全职带教"。
1.3 行业背景:个人智能体的大爆发
Dots 的发布不是孤立事件,而是 2026 年 9 月这场"个人 Agent 军备竞赛"中的一环:
二、总体架构:四层结构与三个分离
Dots 的系统结构可以清晰地划分为四层:

这一架构的精髓在于三个分离:
执行环境与安全系统分离——dot 在自己的云电脑中运行代码和工具,但协调其工作、执行安全检查的系统位于 dot 无法触及的独立环境中,"即使 dot 犯错也无法关闭这些检查"; 凭证与模型上下文分离——密码通过安全登录表单直达浏览器环境或加密凭证服务,全程不进入模型上下文; 主动研究与行动分离——后台探索只读、写操作需过审,两个阶段分属不同的工具权限域。
下面逐一拆解各层的实现。
三、云电脑与沙箱体系
3.1 每个 Dot 一台"工位机"
OpenAI 的官方类比是:给 dot 的开工配置"大致等同于给一位新员工入职配置"——专属的访问与权限身份、一台云电脑、一个专属浏览器,以及需要时编写和测试代码的能力。关键规格:
独立性:每个 dot 拥有独立的云端电脑;未获用户主动授权时,dot 与用户本机保持隔离(详见 3.4); 技术栈:底层为 Linux 操作系统 + Chrome 浏览器,由 OpenAI 负责维护与更新; 透明性:用户可以随时打开 dot 的电脑实时检查它的工作(这是 Dots 相比黑盒自动化的重要信任设计); 持续性:云端的活在你关机后继续干;需要操作本机的任务,仍须本机保持可用。
3.2 沙箱与代码执行隔离
在 dot 的受保护工作区内:
沙箱(sandboxing)限制 dot 可访问的代码与工具范围,遏制恶意代码或误操作的爆炸半径; dot 的代码在与其工作协调系统、安全检查系统相分离的环境中运行——它可以创建文件、运行工具,但无法利用这一访问去修改安全系统或关闭必要的检查; 这构成了纵深防御的关键一环:模型的输出不可信时,环境边界兜底。
3.3 安全登录:凭证永不进入模型上下文
这是 Dots 安全设计中工程含量最高的细节之一,分两种流程:
流程 A:安全登录表单(Secure sign-in)
dot 遇到需要登录的支持站点时,模型被暂停; 用户在安全登录表单中输入凭证,表单将凭证直接发送至浏览器环境并完成提交; 模型上下文全程未接触密码;dot 在已登录的账户中恢复工作。
流程 B:已保存密码(Saved-password flows)
通过一个专用的加密凭证服务(dedicated encrypted credential service)为受支持的登录流程供给密码,服务在签到时供给密码但不将密码传给模型; dot 因此可以在用户授权的账户中工作,而密码始终留在模型上下文之外。
需要说明的是:这两套保护仅覆盖安全登录与保存密码流程;如果用户把密钥另行写在 dot 可读的消息或文档里,模型仍可能看到它。
3.4 本机连接:默认关闭的"过界"操作
除非用户主动选择,用户的电脑与 dot 保持隔离; 授权连接(如笔记本)后,dot 可分析桌面上的电子表格、使用本机已安装的编码工具,但连接仍然受本地沙箱和行动检查约束; 使用麦克风、摄像头还需要单独的设备级权限。
四、权限模型与行动规则
4.1 "主动研究":代码层面强制的只读模式
Dots 最具产品创新性的机制是Proactive Research(主动研究):在没有新消息、用户未主动交互时,dot 会在后台主动寻找帮上忙的机会——例如注意到你的旅行计划发生了变更。
研究任务不能直接向他人发送消息、不能修改已连接应用中的内容、不能控制浏览器或桌面。 研究结果以该 dot 私有笔记的形式保存; 根据研究结果采取的任何后续行动,都必须回到常规的规则与检查流程; 这一"读/写分离"的设计,本质上是把常驻 Agent 的"主动性"限制在了信息层,而非行动层——既保留了"眼里有活"的产品体验,又把误操作的风险面降到最低。
4.2 五级行动分类
OpenAI 为 dot 定义了清晰的行动分级:
L1 中的敏感度分级规则尤其精细:
高度敏感数据(如健康数据):用户必须指定具名收件人("把我的病史分享给 Thompson 医生"); 低敏感个人数据(如电子邮箱、电话号码):默认要求指定收件人类别("任何航空公司都可以"); 用户可通过 Custom Rule 进一步放宽低敏感数据的规则("分享给任何在线表单"),但无法触碰 L3/L4 的强制底线。
4.3 Custom Rules:可定制但不可越权
用户可将特定操作设为允许 / 需批准 / 禁止(例如"永远不要发邮件"); dot 可以帮助用户起草规则,但修改规则需要用户批准; Custom Rules 在内建护栏之内运作,无法移除强制确认、强制上交和核心安全要求,也无法改变 Auto-review 与主动研究的限制; 规则同样约束 dot 的委托工作与后台工作。
4.4 授权边界不随委托扩大
授权始终与当前任务的指令绑定——"继续此任务"或"将工作委托给其他 Agent"都不会扩大既有授权范围。这防止了经典的多级委托授权漂移问题。
五、Auto-review:智能体时代的"独立审查官"
Dots 的行动前检查系统名为Auto-review,官方博客将其描述为在 dot 行动前介入的独立检查。
5.1 工作原理与触发条件
Auto-review 的高层流程:
主 Agent 在 read-only或workspace-write沙箱内工作;当它需要跨越沙箱边界时,发起审批请求; 若配置为 approvals_reviewer = "auto_review",请求被路由给一个独立的 reviewer agent(而非停下来等人);Reviewer 决定该动作是否可执行,并返回理由(rationale); 批准 → 执行继续;拒绝 → 主 Agent 被要求寻找"实质上更安全的路径"或停下来询问用户。
Auto-review 只在交互式审批(approval_policy = "on-request" 或含该类别的细化策略)时生效;approval_policy = "never" 时无事可审。以下动作会触发审查:
请求提升沙箱权限的 Shell/exec 工具调用; 被当前沙箱或策略阻断的网络请求; 允许可写根(writable roots)之外的文件编辑; 基于工具注解或配置需要审批的 MCP/应用工具调用; Computer Use 访问新网站或新域名。
沙箱内已允许的常规动作不触发审查。
5.2 Reviewer 的视野:看证据,不看思维链
Reviewer 本身也是一个任务更窄的 Codex Agent。它看到的是:
一份压缩的对话转录(compact transcript) + 精确的审批请求——包括用户消息、浮出的助手更新、相关工具调用与输出,以及当前提议的动作; 它可以执行只读检查来补充缺失上下文(但很少这么做); 隐藏的思维链(chain-of-thought)不包含在内——审查基于保留的聊天条目和工具证据,而非私有思维链。
这一设计避免了"审查者被主 Agent 的自我辩护污染",同时把审查延迟控制在可接受范围。
5.3 拒绝语义与熔断器
Auto-review 设计要阻断的动作类别包括:
向不可信目的地发送私密数据、机密或凭证; 探测凭证、令牌、Cookie 或会话材料; 大范围或持久性的安全削弱; 具有重大不可逆损害风险的破坏性动作。
拒绝不是普通的沙箱错误。Codex 会把审查理由返回给主 Agent,并附加更强的指令:不要通过变通、间接执行或规避政策来追求同一结果;只能继续实质上更安全的替代方案;否则停下来问用户。
此外还有一道工程保险——拒绝熔断器(rejection circuit breaker):在同一轮中连续 3 次被拒,或最近 50 次审查的滚动窗口内被拒 10 次,熔断器跳闸,Codex 发出警告并中断当前轮次,防止 Agent 在审批失败的循环里无限挣扎。任何一次非拒绝都会重置连续拒绝计数。
针对误拒,还有一个窄口径的人工覆盖路径:在开源 TUI 中执行 /approve,从最近 10 条被拒记录中选取精确的单一动作授权一次重试——该覆盖只对被拒的那个确切动作生效,且重试仍要过 Auto-review;Reviewer 会看到显式的用户覆盖标记作为上下文,但若政策规定该类拒绝不可被用户覆盖,它仍可再次拒绝。
5.4 策略开源与分级配置
审查策略完全公开于开源 Codex 仓库(codex-rs/core/src/guardian/policy_template.md 与 policy.md),并支持分级定制:
企业级:通过托管配置中的 guardian_policy_config替换租户专属段落,且优先级高于个人本地配置;个人级:在 config.toml中设置[auto_review].policy;企业还可通过 allowed_approval_policies、allowed_sandbox_modes、allowed_permission_profiles锁死权限组合(例如直接省略:danger-full-access使其被拒)。
官方还给出最佳实践:如果太多日常动作需要审查,应该先收紧/细化沙箱边界(如为临时目录添加窄 writable_roots、用 ["cargo", "test"] 这类精确命令前缀规则而非 ["python"] 这类宽泛模式),而不是教审查者批准越来越多的高噪声越界请求。
六、记忆与上下文管理
常驻 Agent 的灵魂是记忆。Dots 的记忆架构有几个值得注意的设计决策:
双向共享:dot 的上下文与 ChatGPT 记忆双向同步;关闭 ChatGPT 记忆会停止共享,但已接收的信息不会被抹除; 可重置不可细查:每个 dot 拥有独立上下文,可随时整体重置;但目前无法查看、选择性删除或编辑 dot 的单条记忆——这是当前被媒体和用户明确指出的隐私短板; 删除语义:删除 dot 会删除其上下文,但它创建的文件、Codex 线程和 ChatGPT 对话另行保留; 最小保留原则:dot 委托工作时,会被指示"只保留完成任务所需的信息,避免保留不必要的敏感细节";dot 的上下文不保留凭证、图像或截图; 训练数据的精细切分: - Business / Enterprise / Edu 工作区内容默认不用于训练; - 个人计划用户可通过"Improve the model for everyone"设置控制; - 主动研究线程与其笔记不直接用于训练;但当某条笔记被读入一个符合训练条件的对话或任务后,它可能依设置用于训练(官方用"欧洲旅行研究 → 里斯本行程规划对话"举例说明这一传播路径); - 即使关闭训练,帮助中心称安全相关等有限情形下仍可能有人工审阅。
七、模型底座:GPT-6 Astra
Dots 的能力上限由 GPT-6 Astra 决定。OpenAI 于 2026 年 9 月 3 日发布该模型,称其为"世界上最智能、最对齐的模型",并于 9 月 22 日扩展出 GPT-6 Sol / Luna 双子型号,9 月 29 日发布 GPT-6.1 Sol。
7.1 关键评测成绩(官方口径)
7.2 对齐能力:从 48% 到 0%
对 Dots 而言,比 raw 能力更重要的是对齐与越界控制。OpenAI 以其所谓的"Hugging Face 事件"为蓝本构建了一个新评估:测试模型面对困难或不可能完成的任务时是否会超出其被授权的目标范围。
GPT-5.6 Sol 在无生产护栏情况下 48% 的情形会越界;GPT-6 Astra 的这一比例为 0%。
Astra 被训练以理解用户意图、停留在请求范围内、并在"答案可能改变它应该做什么"时提出聚焦的问题;拒绝有害请求(包括生物与网络安全滥用);经受了人类与自动化红队的组合测试(针对指令变更、模糊请求、诱导越权)。
八、优缺点深度分析
8.1 技术与产品优势
① 范式正确:以"责任"为交付单位
Dots 最大的创新不是某个单点技术,而是交互契约的改写。从"人分解任务 → AI 执行步骤"变为"人定义结果与边界 → AI 自主推进 + 关键节点回流"。Astra 面向 Agent 场景的交互语义——异步提问、不阻塞推进、重大决策交还用户——与这一契约严丝合缝,是模型层与产品层协同设计的结果,而非拼装。
② 常驻 + 云电脑,根治上下文断裂
会话式 Agent 的死穴是"关掉窗口就失忆、换台设备就断线"。Dots 用独立云电脑保证 7×24 执行连续性,用跨渠道共享上下文保证沟通连续性,用可重置的记忆与私有笔记体系保证长期协作记忆连续性——三重连续性是"个人智能体"区别于"聊天机器人"的物理基础。
③ 安全架构是业界目前最完整的 Agent 治理框架之一
其纵深防御体系可归纳为五层:模型对齐(0% 越界率)→ 环境沙箱(独立 VM、隔离维护、代码执行与安全系统分离)→ 凭证隔离(安全登录/加密凭证服务)→ 行动分级(五级分类 + 敏感度递增的收件人规则)→ 独立审查(Auto-review + 熔断器 + 治理监控)。特别是Auto-review 策略开源——将审查政策放在公开仓库接受审视,并允许企业/个人分级定制——在透明度上超越了绝大多数竞品。
④ "只读主动研究"巧妙化解主动性与安全性的两难
常驻 Agent 必须"眼里有活",但后台自主写操作不可接受。把主动性限制在代码强制的只读信息层、行动层一律过审,是当前工程上最可行的折中。
⑤ 生态复用与分发碾压
复用 ChatGPT 已有的插件连接(4000+ 应用)、跨 ChatGPT/Work/Codex 的统一权限管理、12 亿周活的分发入口、以及"账号+额度"的新分发渠道,Dots 的启动生态没有从零建设的问题。
8.2 风险、局限与批评
① 提示注入:官方承认的持久威胁
OpenAI 在安全博客中直言:网页、邮件、文档都可能包含试图劫持 Agent 的恶意指令,防御手段是"模型护栏 + 工具限制 + 行动前检查 + 监控"的组合,但降低风险而非根除。对一个能读邮件、浏览网页、连接 4000 应用的常驻 Agent,注入攻击面远大于会话式 AI。CosmoNet 的评测直言"恶意文档可能诱导意外行为",并提醒这是采纳前必须权衡的首要风险。
② 隐私边界的三个"毛刺"
记忆黑盒:目前无法查看、选择性删除或编辑 dot 的单条记忆,只能整体重置; 断开不等于遗忘:断开应用连接只阻止新信息流入,dot 上下文中已学到的信息仍在; 训练数据的传播路径:主动研究笔记虽"不直接用于训练",但一旦被读入合规对话即可能依设置进入训练管道——这个间接链路对普通用户不够直观。
③ 成本结构不透明
官方未公布"deeper work"额度具体数值、未公布未来添加多个 dot 的价格,且 dot 发起的 Codex/Work 任务照常计费。对一个被设计为"7×24 持续干活"的产品,长任务的真实成本不可预测是采纳决策的最大障碍之一。CosmoNet 的判断相当直接(中译大意):"今天没有人能算出一个满负荷运行的 dot 的真实成本,企业采纳者应等待首月后的条款公布。"
④ Auto-review 的固有局限
它只审查"请求越界"的动作;沙箱内的动作不审;在对抗性场景可能误判;熔断器(3 连拒/50 滚动窗 10 拒)虽防死循环,也可能在复杂长任务中过早中断;误拒的人工覆盖(/approve)流程对普通消费者并不友好。
⑤ 错误后果被放大常驻 + 自主推进意味着错误会在无人监督时持续累积。官方自己写道:"误读请求可能导致它修改错误的文件或分享你本想保密的信息"——Moyens I/O 的评论更尖锐:"每一个接入日历、邮件和消息的 Agent 都引入了新的失败模式。"
⑥ "打扰—放手"平衡是产品级难题凡事都问,用户觉得带它太累;擅作主张,用户不敢交出核心业务。Dots 用分级规则给出框架,但"什么时候往前干、什么时候停下请示"的颗粒度调校,仍将是长期的产品打磨问题。
8.3 综合评价
Dots 是迄今安全工程投入与产品野心最匹配的个人智能体:它没有回避 Agent 落地的三大硬问题(权限、凭证、审查),而是给出了成体系的工程答案,且罕见地把审查策略开源。它的短板不在架构,而在信任的建立速度——成本不透明、隐私细节毛刺、官方口径待验证,决定了它早期只能属于重度付费用户与企业试点。个人智能体的终局竞争,比的不是谁的功能列表更长,而是谁先把"出错成本"压到用户可以授权的阈值以下。
九、结语与展望
Dots 的发布,与 Meta Muse 两周登顶、xAI 抢注域名、微软退出个人市场、国内大厂三线并进一起,构成了 2026 年秋天"AI 从会说话到会做事"的完整拼图。从技术视角看,这场竞争的胜负手已经清晰:
执行连续性:云电脑 + 常驻进程是入场券,Dots、Muse、Grok Bot 已站上同一基线; 授权治理:谁能把"权限分级 + 独立审查 + 可审计"做到既安全又不把用户烦死,谁就能承接更核心的工作流——Dots 的开源审查策略,以及官方口径中与微软 Agent 365 的企业治理集成,是这一维度的领先动作; 上下文资产:个人 Agent 的护城河是"越用越懂你"的记忆与偏好模型,但这也正是隐私监管与用户信任最敏感的区域; 经济模型:当定价从"按 token"转向"按 AI 工作量",算力成本、审查开销与订阅收入的平衡将决定 24/7 运行在商业上是否成立。
Altman 在演讲结尾说:"生活中有些事情,我们不能、也不应该将其自动化。如果发展方向正确,AI 带来的未来可以更像一场新的文艺复兴。"这句话的真正注脚是:Dots 们能否在"替你干活"与"替你做主"之间守住那条线——技术答案已经写在沙箱、凭证服务和审查策略里,而社会答案仍在成形。