撰文:Cobo
時間快進到 2028 年,你讓個人 AI 智能體去採買做湯的食材。它敏銳地捕捉到本地超市的胡蘿蔔比均價貴了 10 美分,為了追求全局最優解,它自主調度了整個北美農業供應鏈,甚至險些引發一場跨國貿易爭端。最終,它按時把食材送到了廚房,為你總共省下了 23 美分。
這個略帶黑色幽默的段子 最近在推特上流傳甚廣,它之所以在推特上引發共鳴,是因為它精準道出了一個正在逼近的現實:AI 智能體極容易在追求局部最優解時用力過猛。
而這個段子在現實中的對照版本,不久前才剛剛在美國真實上演。
風險投資機構 Better Tomorrow Ventures 的投資人 JC Bahr-de Stefano,為了預訂紐約極難約上的牛排館「4 Charles Prime Rib」,授權其個人 AI 智能體 Instinct 進行監控。在 JC 的設想中,Instinct 應該會像個得力的人類助理一樣,隔三差五去餐廳預訂平台 Resy 上刷新一下,撿漏可能出現的退訂空位。
然而僅僅幾個小時後,JC 便收到了 Resy 的永久封禁通知,其名下未來所有的預訂也一併被作廢。JC 隨後在推特上苦笑著曬出封禁郵件截圖,配文道:「幹得好啊,Instinct。」
為了搞清楚自己究竟是怎麼被封的,JC 調取了 Instinct 的運行日誌。直到這時,事情的真相才水落石出:這位數字助手在背後的努力程度,完全超出了人類的想像,它不僅 24 小時全天候以每小時約 200 次的頻率高強度輪詢,每隔 10 分鐘將未來 21 天的席位徹底掃描一遍;而在上午 9 點的放號高峰期,它更是將請求間隔縮短到了不可思議的 0.4 秒,持續狂轟濫炸了兩分半鐘。
在 Resy 的反欺詐與風控系統眼中,這可不是什麼急切想去用餐的食客,而是一次小規模的 DDoS 攻擊,或是一個毫無節制的黃牛搶票腳本。JC 本人也承認,這次封號完全合情合理。
這場因「過度努力」引發的封號事件,表面看起來只是一個有些荒誕的個案,實則是技術範式劇變的前奏。它不僅暴露了當下 AI Agent 在策略執行上的粗暴與激進,更揭示了一個更為深層的行業隱憂,當人類將日常生活的數字接口完全交由 24 小時不知疲倦的 AI 代理去自動化時,現有的互聯網基礎設施與信任規則,究竟準備好了嗎?
從「與我對話」到「代我行事」
這起封號事件背後,反映了當前 AI 行業的一個重要轉變:AI 正逐步擺脫單一的對話框形態,向具備高度自主性和執行力的智能代理時代演進。
在絕大多數人的日常體驗中,AI 的邊界仍被限制在一個聊天窗口內:用戶提出問題,AI 給出答案。即便底層大語言模型的智商不斷飆升,這種你問我答的交互範式並未改變,AI 扮演的是一個被動等待諮詢的智庫。
而由 Noah Shinn 開發的 Instinct,以及近期上線五天便斬獲 73 萬次下載的 Meta Muse,則代表了另一種產品形態,它們開始直接接管執行。
用戶可以像給真人助理發消息一樣下達任務:「取消不用的訂閱」「盯著倫敦機票,價格合適就訂」「幫我訂 4 Charles」。
為了完成這些事情,新一代智能體獲取了前所未有的系統權限:郵件、日曆、地理位置、密碼憑證乃至支付工具。遇到沒有 API 的服務,還會操作網頁,甚至直接打電話給商家。
Meta 推出的 Muse 將這一能力帶入了主流平台。上線五天,下載量達 73 萬次。它深度嵌入 Instagram 和 WhatsApp:識別 Reels 裡的菜品並生成購物清單,讀取群聊裡的聚會計劃,自動處理菜單、發送邀請、分攤費用。
與此同時,Meta 還開放了 Muse Connectors,允許第三方開發者將 Gmail、Calendar、Notion、Spotify 乃至電商接口打包為標準化的 Agent 工具。經用戶授權,Muse 可以根據一句模糊的自然語言,自主跨服務調度:讀取群聊定下聚餐,用 Calendar 確認空檔,再通過訂餐平台完成採購。Muse Connector 本質上是在用結構化協議,持續拓寬 Agent 能夠觸碰和操作的範圍。
然而,隨著智能體的行動半徑迅速擴大,它很快與傳統的互聯網風控規則發生碰撞,觸及到現行互聯網安全體系的設計盲區。
當平台風險模型遇上 AI 智能體
回看 JC 的遭遇,Resy 的風控系統其實並未誤判,而只是在執行互聯網過去二十年間建立的標準邏輯:從 CAPTCHA、設備指紋到 IP 頻控,所有的安全體系長久以來都默認一個二元前提:終端背後要麼是真人,要麼是爬蟲與惡意腳本。
Personal Agent 徹底打破了這一平衡。
智能體高頻、全天候、毫秒級響應的行為特徵,在技術指標上與惡意攻擊毫無二致;但在契約邏輯上,它背後卻站著一位擁有完全知情權、且明確委託其代勞的真實用戶。
這種錯位帶來了一個問題:當流量同時具備「完全合法的用戶委託」與「極致的機器特徵」,平台該如何定義它,究竟屬於惡意攻擊行為,還是合法用戶行為的延伸?
如果說 Resy 封禁訂座 Agent 還只是單一平台對異常流量的慣常防守,那麼近期 Amazon 全面封殺 Meta Muse,則將這種技術摩擦直接升級為了平台之間的生態博弈。
在 Muse 推出跨平台代購功能數週後,Amazon 近日以「未授權的自動化腳本」和安全授權問題為由,攔截了所有來自 Muse 代理節點的訪問,阻斷了後者的代購閉環。這場博弈深刻暴露出 Agent 時代的一結構性斷層:用戶授權,從不等於平台授權。
用戶當然可以允許 Muse 替自己買紙巾,但 Amazon 同樣有權拒絕任何非官方的機器身份接入,對電商巨頭而言,這裡的風險在於購物入口與客戶關係正面臨被上層 Agent 劫持的危險。
然而,今天的互聯網底層協議,對這種複雜的雙層關係顯然還未準備好。
OAuth 擅長界定應用能訪問什麼,Rate Limit 則擅長限制請求頻率,但它們都無法回答三個更深層的上下文:這個 Agent 到底代表誰?它是否在忠實執行用戶的即時意圖?平台又是否願意接受這種代理行為?
即便未來的身份驗證問題被解決,矛盾也依然無解。Resy 可以確認‘這是 JC 授權的 Agent’,Amazon 也能識別‘這是某位用戶授權的 Muse’,但平台還要做出一個抉擇,是否願意讓無數個毫秒級響應、永不疲倦的代理,以機器的速度徹底重構自身資源的調用邏輯——尤其是當這些資源本身就高度稀缺時。
當「先到先得」模式開始失效
熱門餐廳的訂位、頂流演唱會的門票、臨期的低價特價票、限量發售的潮玩……長久以來,人類社會分配這些有限資源,依賴的幾乎是同一套傳統規則:庫存有限,機會屬於更早發現、更快行動的人。
這套「先到先得」機制之所以能維持平衡,是因為它依賴一個隱性的時間與精力門檻:人類的注意力與生理極限是有限的。
大多數人不會連續 72 小時刷新訂位頁面,也不會每隔幾秒檢查一次機票價格。時間、耐心和反應速度形成了一道天然的過濾器。它未必公平,卻在事實上限制了每個人能夠投入競爭的次數。
然而,當人手配備一個智能代理時,這種物理緩衝帶將蕩然無存。
如果人人都可以讓一個程序全天候監控幾十個目標,並在空位釋放的瞬間自動提交請求,那麼先到先得很快就會逐漸轉向誰的 Agent 響應更快、接入更深、能夠發起更多次嘗試,甚至誰擁有更好的接口和資源。
從比拼人類耐心到比拼機器算力,靠物理摩擦力調節供需的時代,算是徹底過去了。 接下來,平台大概率會往這幾個方向演化:
- 繼續通過更先進的檢測手段對抗自動化。採用更複雜的驗證碼、更嚴格的設備指紋識別以及更激進的異常行為評分機制。這種方法短期內有效,但隨著代理程序在模擬人類瀏覽器行為方面變得越來越高明,這種策略將難以維持。
- **構建智能體身份協議。**建立針對代理的身份驗證和速率限制機制,使平台不僅能識別出某個賬戶正在發送請求,還能確認這是 JC 授權的代理,正在其許可範圍內查詢可用性。這本質上是對 OAuth 模型的擴展,增加了一個能夠記錄授權委託和操作權限範圍的層級。這能解決風控濫用的誤傷,卻依然回答不了稀缺資源應如何分配的問題。
- **功能內收:搭建原生的意圖收集層。**與其放任數以萬計的外部智能體以毫秒級頻率輪詢服務器,平台不如主動交出接口,建立原生的意圖收集層。用戶不再需要搶跑,只需下達長效指令:未來一個月內,任意週五晚雙人位。由平台在內部通過抽籤、忠誠度積分或履約信用等規則進行統一撮合與分配。
- **走向徹底的價格發現,即市場化拍賣,讓動態定價接管稀缺性。**對於真正稀缺的庫存,動態定價或競價機制能讓市場自行完成資源分配。智能體非常擅長在預設預算內進行自動化競價,它們能夠持續根據用戶的既定偏好與預算來評估價格,並在各項條件(如成本效益)匹配時自動完成交易。這種做法的權衡之處在於,它將獲取資源的能力直接掛鉤於用戶的支付意願,從而引發關於資源分配公平性的問題。
現實層面而言,未來的最終形態大概率是多種機制的組合:針對機器訪問採用正式的代理身份認證,針對普通庫存利用原生的偏好匹配機制,而針對高需求商品則採用更明確的分配機制(如排隊、抽籤或動態競價)。變化已經發生,且不可逆轉。平台必須主動選擇並落實這些新規則,而不能再幻想依賴人為操作的物理摩擦,來隱性地調節供需。


