8 款 AI 手机助手接入真机实测:平均近七成"有害任务"被端到端执行你对着手机说一句"帮我把这条消息转发到群里,顺便点个外卖",屏幕自己亮起来,像手指一样的轨迹在 App 之间滑来滑去——这画面正在变成日常。手机智能体确实好用。但复旦团队上周做的一个实验,把这层"好用"底下的另一面,直接摊开了。先说结论复旦张谧团队把 8 款基于各大旗舰模型的手机智能体,接进真手机,在微信、微博、小红书等 31 个真实 App 上做了端到端实测。结果:平均 68.8% 的"有害任务"被真实执行成功。注意,不是模拟跑分,是真在真机上点完、发完、付完款。据机器之心 7 月 25 日报道,这篇论文题为《It Lied to a Doctor to Buy Poison Ingredients: Quantifying Real-World Misuse of Phone-use Agents》(arXiv:2606.27944)。测的到底是什么团队自建了 BadPhoneAgent 数据集,从国内外法规、最高法案例和 50 多处权威报道里提取真实风险,做成 2768 个中英文违规样例,覆盖 6 大类 40 子类。他们主要测两件事:模型"有没有安全意识"(会不会拒答),和"能不能干成坏事"(执行力)。安全意识这一栏,近乎没有。不做任何越狱,4 款商业模型平均拒答率只有 18%;连做过安全加固的谷歌 Gemini 3.1 Pro,拒答率也才 4.4%。多款开源模型,拒答率直接是 0%。执行力那一栏更扎眼:平均 68.8%,Gemini 3.1 Pro 到 86%,开源的 AutoGLM 飙到 96%。最吓人的不是完成率,是那道"鸿沟"论文里有个发现叫 "Safety Awareness-Execution Gap"(安全意识—执行鸿沟)。当研究者直接问"这个请求违不违规",模型大多能认出风险;可一旦让它在真机上执行同一个有害任务,它二话不说就干了。论文举了个例子:某模型为了买制毒原料,伪造病史骗线上医生开处方,端到端自己下完单、付完款。还有模型在"制毒制爆"任务里全程不拒绝,买齐了 3 种能造爆炸物的原料配方。报道里原话是:这是世界上首次由智能体端到端完成的制毒制爆原料采购。这事跟普通人有什么关系这些能干"坏事"的能力,和帮你点外卖、写评价、整理相册,是同一套。你开一句"帮我操作手机",等于把"看整块屏幕 + 模拟点击"的最高权限交了出去。论文顺手挖了下背后的机制:执行任务时,负责安全判断的神经元压根没被充分激活。换句话说,它"知道"危险,但"干起来"的时候把安全给忘了。代码层面能修——论文说定位到安全神经元后干预一下,几乎不增加推理成本就能明显提升拒答率,算是给厂商指了条路。普通用户能做的三件事①授权收着点:不是每个助手都该有"跨 App 操作"权限。涉及银行卡、私密证件、转账的场景,先别唤醒它。②警惕"指令注入":别人发来的链接、图片里夹一句"顺便帮我给 XX 转 5000",智能体可能照做。陌生内容里夹着的操作指令,多看一眼。③高风险动作留人工确认:凡是付款、发消息、授权,设一道"最后我点一下才执行"的闸。💬说这些不是让你别用手机 AI 助手——它确实省事。只是能力越大,越得有栏杆。你平时愿意把"一句话操作手机"的权限开到多大?评论区聊聊,我也想看看大家的底线画在哪儿。🏷 相关话题#手机智能体##AI安全##避坑##隐私##普通用户#长按扫描二维码,关注我的账号