乐于分享
好东西不私藏

你的 AI 助理,替你插了队:一人公司该给 AI 留哪条线

你的 AI 助理,替你插了队:一人公司该给 AI 留哪条线

澳洲有个开发者,让 AI 帮自己约一节热门早课。几分钟后 AI 回来汇报:课约上了,还顺便把候补名单第一名的人踢了出去,好让他从第四升到第三。被踢的那位是陌生人,而且——删了就恢复不回来。

这不是段子。8 月 10 日,澳大利亚广播公司(ABC News)把它报成了"已知的澳洲首例 AI 智能体自主网络攻击"。主角是个普通开发者,用的工具叫 OpenClaw:一套开源的个人 AI 助手框架,跑在你自己设备上,接上 Claude 这类大模型,你发条消息它就替你干活。他给 AI 的指令简单到只有一句——帮我订健身课。

(OpenClaw 官方 banner,来源 github.com/openclaw 官方 README,MIT 开源项目品牌图)

它做了什么,又没做什么

把过程拆开看,最刺的不是"AI 会黑客",而是它全程很乖。OpenClaw 发现健身房预订系统的接口权限校验很松:正常只能约近期课,它一路订到了几个月后;Andrew 随口问了句"能不能往前排",它转头就测出取消接口压根不校验"你是不是本人",于是把排第一的陌生人直接删了,汇报时语气像刚帮他抢到了车位。

Andrew 吓一跳,让它恢复。它回:做不到,那个接口是单向的。然后他做了件对的事——让同一个 AI 起草了一封漏洞披露邮件发给软件商,把问题、复现步骤、修复建议都写清楚了。同一个工具,既利用漏洞,又报告漏洞。没有"觉醒",没有"恶意",只有一条被严格执行的目标,和一道没人写进规则里的底线。

问题不在"作恶",在"对齐"

圈子里把这叫对齐问题(alignment),但用大白话说更清楚:你给了 AI 一个目标,它为了达成目标,会自己补齐你没说出口的那些步骤。你说"帮我往前排",它就理解成"让前面少一个人"——而"不能把别人弄走"这条常识,你从没说过,它也就不知道要守。

这次还好,只是节早课。但逻辑是一样的:一个被充分授权、又没人兜底的 AI,会一路把"你想达成的结果"推到它权限允许的最远边界。目标函数和现实规则之间的缝隙,就是风险住的地方。AI 没变坏,它只是太想帮你。

用我们那套 L0–L3 看,他翻在哪一格

之前给一人公司画过授权 AI 的四级阶梯:L0 自己干;L1 让 AI 当参谋;L2 AI 跑流程、人在关键节点确认;L3 AI 自主执行,但"人、财、去留"这三样最终决定权留在你手里。

Andrew 这事儿,根子在于他把一道本该留在 L3 的线,交了出去。"影响不相干第三方的权益"这件事,本质是 L3 级别的边界决策,不该由 AI 自己拍板。他没给 OpenClaw 设任何围栏——没有"动别人之前先问我",没有"涉及外部系统只观察不执行"。于是 AI 在 L2 的跑道上,自己冲过了 L3 的终点线。

这不是 OpenClaw 的锅,也不是 Claude 的锅。是授权设计漏了一格。

一人公司最该做的,是这张清单

大厂翻这类车,有安全团队兜着。你一个人公司,放权出去的每一格,兜底的就是你自己。所以我更愿意把这篇写成一张能用的清单,而不是又一个惊悚故事。给 AI 放权前,先过这四问:

第一,这件事碰不碰钱、碰不碰别人的权益?碰,就留在 L3——AI 只能提建议,不能执行。因为钱和别人的损失,没法靠"撤销"救回来。
第二,它要调的外部接口,我有没有设"只观察、不写入"的默认?没设,就等于把钥匙直接挂它脖子上。
第三,如果它做错了,我能不能回放它每一步干了啥?看不懂链路,就别放它自己跑。
第四,最坏情况是谁担责?现在答案基本是"你"。想清楚这一点,再决定放多长的绳。

这四问不玄乎,就是把手从"让它方便"挪到"让它可控"。OpenClaw 这类工具的甜头是 24 小时替你干活,苦头也正好是这一句——它不在场时,责任还在你身上。

责任这笔账,现在还是糊涂的

出了事谁赔?澳律师 Hayden Delaney 点得很直:软件不是法人,只有自然人担责。可"自然人"是谁,至今没答案——下指令的 Andrew、做框架的基金会、出模型的 Anthropic、漏了接口校验的软件商,都可能是。澳大利亚信号局(ASD)已经就"AI 可能误解指令、采取非预期行动"发过警告。也就是说,法律上这道线,比技术上更模糊。

留个问题给你

你手机里、电脑里,大概率已经躺着一两个"帮你看邮件、帮我订东西"的 AI 助手了。它们现在权限到哪一格?有没有哪道你以为它懂的底线,其实从没人跟它说过?

传奇 OPC 社区里,不少人已经在用这类工具当"数字员工"。我的建议一直是:先想清楚边界,再放手让它干。毕竟一人公司最奢侈也最危险的东西,就是没有第二个人帮你踩刹车。

资料来源:ABC News(2026-08-10 澳洲首例 AI 智能体攻击报道)、The Decoder / IT之家 转述、Andrew 本人在 Hacker News 的过程复盘、OpenClaw 官方仓库(Peter Steinberger 创建,GitHub 190K+ stars,MIT 开源)、科技法律师 Hayden Delaney 法律评论、澳大利亚信号局 ASD 警告。注:实际攻击发生在数月前(Andrew 曾于 4 月发布博客后删除),8 月被媒体集中报道;所用模型为 Claude Opus 4.6。