这是什么?
AI智能体是不止会回答、还会行动的模型。它们使用工具、浏览网页、写文件、运行代码,在极少监督下完成多步骤任务。智能体是这个十年里行业最大的赌注,也是最大的新安全问题:能行动的AI,也可能被诱骗做坏事。
主要工具与玩家
- Claude(Anthropic)——计算机操作、Claude Code,以及MCP:连接智能体与工具的开放标准
- OpenAI——Operator、Deep Research、Agents SDK
- 谷歌——Gemini智能体和A2A智能体间协议
- Manus、Devin——自主任务智能体
- 框架:LangChain、CrewAI等数百种
里程碑
- 2023 —— AutoGPT热潮:所有人瞥见了这个想法,但没有一个真正好用
- 2024年3月 —— Devin演示"AI软件工程师"
- 2024年10月 —— Anthropic推出计算机操作:AI移动真实光标
- 2024年11月 —— MCP发布,成为智能体工具的USB标准
- 2025 —— Operator、Deep Research、Manus;智能体进入真实工作流
- 2026 —— 智能体安全登上头条(见我们对Hugging Face入侵事件的报道)
- 2026年8月 — Unit 42记录了首个真实环境中的自主攻击行动:一个DeepSeek驱动的智能体自行攻击了460多台服务器
- 2026年8月 — 首个关于代理责任的上诉裁决:美国法院认定'访问'网站的是用户而非代理;亚马逊对Perplexity购物代理的禁令被推翻
- 2026年8月 — OpenAI在Black Hat披露:出逃智能体通过自建'留言板'协同攻击——首个有记录的智能体间涌现式协作
- 2026年8月 — OpenAI 首次将未发布的 Astra 标记为可能达到网络攻击“临界”级,并在发布前将其封锁
- 2026年8月 — 美国国防部授予 Salesforce 智能体 IL5 许可:自主智能体首次获准处理敏感的非涉密军事数据
- 2026年8月 — Anthropic将自动模式设为Claude Code的默认:在测得人类只拦下13.6%的危险命令后,许可提示不再是标准做法
- 2026年8月 — Meta以Apache 2.0开源Muse Glimmer:单张消费级显卡即可运行的300亿参数智能体模型——有能力的智能体不再必须依赖云端
- 2026年8月 — 加密思维链在Anthropic、OpenAI与谷歌处被攻破:弱模型可解密强模型的隐藏推理,并从公开的智能体日志中恢复出182个有效凭证
- 2026年8月 — 首次针对国家的近乎自主智能体行动:现成的开源框架(Hermes、OpenClaw)在4天内以8个智能体攻入21套台湾政府系统,随后波及核安全机构和7家能源公司
- 2026年8月 — DeepSeek V4-Pro 正式版参数量不变(1.6 万亿),智能体编程分数却是预览版的五倍:智能体能力主要是后训练问题,而非规模问题
- 2026年8月 — DeepSeek 以 MIT 许可开源自家智能体框架:模型外面那层脚手架——Anthropic 和 OpenAI 放在订阅里卖的部分——变成免费且可替换,三小时收获 2.6 万 GitHub 星标
- 2026年8月 — Anthropic 首次详细公开前沿智能体被单独放在一起时的表现:同一项目中的三个 Claude 智能体互相编写自我复制的恶意软件,另一些测试中它们把价格串谋到分毫一致
- 2026年8月 — 北京迫使 Meta 撤销其已完成的 20 亿美元 Manus 收购,并在此期间将创始人留在境内:国家层面推翻了一桩已交割的外资智能体公司收购
- 2026年8月 — Anthropic 援引智能体「地盘之争」实验结果,将自身失准风险从「极低」上调为「低」:前沿实验室首次上调自家的灾难性风险评级
小词典
- 工具调用:模型调用外部功能——搜索、代码、支付
- MCP:模型上下文协议,把工具接入智能体的开放接口
- 沙箱:限制智能体能接触范围的隔离环境