OpenAI Dots 常驻智能体拆解:聊天免费、主动研究只读、委派才计费,动作分级才是本体

2026 年 9 月 29 日,OpenAI 上线了 Dots,定位是常驻在线的智能体。

官方原话是 always-on agents,二十四小时替你工作的 AI 同事。

发布当天就冲上 Hacker News 热榜,七百多赞、六百多条评论。

但评论区的热度和产品的信息密度不成正比,营销页读完很多人没看懂。

这篇文章不重复功能清单,只拆一件事:Dots 的动作分级设计。

聊天免费、主动研究只读、委派干活才计费,这三层边界才是产品本体。

把这三层看懂,就能看懂 OpenAI 对常驻智能体的全部工程判断。

以下事实全部来自 OpenAI 官方发布页与配套的安全说明文档。

一、先把发布事实钉死

Dots 由 GPT-6 Astra 驱动,这是官方页面明确写出的模型底座。

配套的系统卡变更日志已经挂在 OpenAI 的部署安全站点上。

每个 dot 有一台自己的云电脑,还有自己的浏览器。

你的电脑和它的电脑默认是分开的,除非你主动授权连接。

通过插件生态,dot 能连接的应用超过四千个。

触达通道覆盖 ChatGPT 桌面端、网页端和移动端。

工作场景里还能直接在 Slack 和 Teams 里给它发消息。

短信通道官方标注为即将推出,语音通话现在已经可用。

无论在哪个通道找到它,上下文是跨通道携带的。

你在 ChatGPT 里开了头,在 Slack 里继续,它不需要重新对齐。

首发套餐只覆盖 Pro、Business Premium 和 Enterprise 三档。

企业版与教育、医疗工作区需要管理员开启 beta 才能用。

首批只在官方帮助中心列出的合格市场开放,并未全球同步。

第一个 dot 包含在套餐内,不额外收费。

套餐里带一份深度工作额度,首月还给了扩展上限。

之后的扩展方向有两个:加更多 dot,或提升单个 dot 的产出。

提升产出的手段也写明了:提高速度,或提高每月可承担的工作总量。

这意味着 OpenAI 已经把常驻智能体的计价单位想清楚了。

计价的不是对话,而是速度与工作量这两个可度量的维度。

官方给的内部场景很具体,不是泛泛的效率口号。

Slack 里冒出一个 bug,dot 立刻开始调查。

新设计稿到了,dot 把它变成能跑的 App,团队只管收用户反馈。

规划周期一开始,dot 负责让所有人朝着截止日保持同步。

外部早期测试者的案例更说明问题。

他的 dot 发现他忘了给一家出版物开发票。

dot 自己把发票准备好,在他批准之后才发出去。

注意这个案例的结尾:是批准后发出,不是擅自发出。

二、云电脑与触达面的真实含义

云电脑这个词容易被当成营销话术,其实它是安全架构的地基。

dot 干活的环境在云端,你的本地文件默认不在它的可达范围里。

你随时可以打开 dot 的电脑,查看它正在做什么。

工作过程对人类透明可见,这不是可选项而是默认状态。

除了自己的电脑,dot 也可以连接其他设备。

你可以授权它连接并使用你的笔记本,让它在你身边直接干活。

注意这个动作的方向:授权是你发起的,连接是逐设备授予的。

登录受支持的网站时,dot 可以使用已保存的密码。

关键细节是密码不会暴露给模型本身。

模型拿到的是登录后的会话能力,不是凭证明文。

这条设计把凭据泄露的攻击面砍掉了一大块。

触达面的设计同样值得拆。

Slack 和 Teams 是工作消息的主战场,dot 直接住进去。

它不是另一个要打开的应用,而是嵌进你已有的协作流。

语音通话的存在说明 OpenAI 把它当同事而不是工具。

你可以就一件事直接和它打电话讨论,而不是写成提示词。

跨通道上下文是常驻形态的必要条件。

如果换个通道就失忆,二十四小时在线就没有意义。

从这些设计能看出,Dots 的对标不是聊天机器人。

它对标的是自托管的常驻助手,比如自己架 VPS 跑的那一类。

区别只有一个:OpenAI 把运维、安全和计费全部托管了。

三、三层动作分级是产品本体

现在进入本文的核心:Dots 把动作分成了界限分明的三层。

第一层是对话,和 dot 聊天不计入 ChatGPT 的用量额度。

这一层完全免费,官方页面把这句话单独成段写出来。

免费对话的作用是让关系建立起来,让上下文持续积累。

你和它聊得越多,它越知道你的目标和标准是什么。

官方说法是它会学习你的偏好、你的思考方式、你眼里的好。

第二层叫主动研究,英文原文是 proactive research。

你没有在用它的时候,它在后台自己找能帮忙的方式。

这一层被硬性限制在只读工具上。

官方把只读的含义逐条列出:不能发消息。

不能改动应用里的内容。

不能控制你的浏览器,也不能控制你的电脑。

也就是说,主动研究能看、能读、能整理,但不能造成任何改变。

这是常驻智能体最重要的一个安全决定。

后台自主运行的东西,权限必须收敛到不可逆操作之外。

只读是一个可以彻底审计、可以随时后悔的权限级别。

第三层是委派干活,这才是计费开始的地方。

你让 dot 去 Codex 或 ChatGPT Work 里启动或管理任务。

这些任务按正常规则计入你的用量额度。

注意这里的口径:不是 dot 本身计费,而是它调用的工作面计费。

聊天的边际成本被压到零,干活的成本挂在已有的计费体系上。

这个拆法同时解决了商业问题和安全问题。

商业上,免费对话降低尝试门槛,付费点卡在有产出的动作上。

安全上,越贵的动作权限越高,审查也越严。

三层之间不是连续的灰度,而是有闸门的。

从第二层跨到第三层,必须经过明确的指令或审批。

这个结构值得每一个做 Agent 产品的人抄作业。

很多团队的 Agent 权限模型是一整块,要么信任要么不信任。

Dots 给了一个更细的颗粒度:按动作的可逆性和影响面分级。

只读一层,可逆写入一层,不可逆操作永远留给人。

四、治理机制:auto-review 与三态规则

光分层不够,跨层的时候谁来把门,这才是治理机制。

Dots 用 auto-review 审查那些可能影响账户或外发信息的动作。

审查依据是三样东西:你的指令、你的自定义规则、安全基线。

审查的结论也只有三种:放行、需要批准、必须由你本人做。

某些敏感任务永远留在人这一侧。

官方举的例子是修改密码,这类操作 dot 永远不能代办。

自定义规则的英文是 Custom Rules,颗粒度到具体动作。

你可以允许某类动作、要求某类动作先审批、或直接禁止。

内置的安全要求永远生效,自定义规则不能覆盖它。

这意味着用户能收紧权限,但不能用规则放宽安全底线。

所有进展包括后台工作,都能在 Activity View 里看到。

你可以随时介入,把 dot 的方向纠正回来。

安全防线还包括对恶意指令的防御和对有害行为的监控。

监控系统一旦检测到安全隐患,可以暂停甚至终止 dot 的工作。

注意这个权力在平台侧,不依赖用户在场。

常驻系统最怕的就是无人值守时出事,平台级刹车是必要的。

整个治理栈可以用一句话概括。

默认收紧、逐动作授权、平台保留最终刹车权。

官方也没有把话说满,明确提醒 dot 仍然会犯错。

所有有后果的工作,官方建议始终由人复核。

五、把治理栈写成一条判定管线

把上面这套逻辑落成工程结构,大致是一条分层的判定管线。

下面这段判定管线代码把三层分级和 auto-review 串了起来。

复制代码
def dispatch(action, ctx):
    # 第一层:对话,免费且随时可用
    if action.kind == "chat":
        return run_chat(action)

    # 第二层:主动研究,只允许只读工具
    if action.kind == "proactive_research":
        assert tool_of(action).is_read_only()
        deny_if(action.touches in
                ["send_message", "mutate_content",
                 "control_browser", "control_computer"])
        return run_readonly(action)

    # 第三层:委派任务,计入用量额度
    if action.kind in ("codex_task", "work_task"):
        bill_to_usage_limits(ctx.plan)

    # auto-review:对照指令、自定义规则、安全基线
    verdict = auto_review(action,
                          rules=ctx.custom_rules,
                          baseline=SAFETY_REQUIREMENTS)
    if action.kind in ALWAYS_HUMAN:      # 如修改密码
        return require_owner(action)
    if verdict == "approve":
        return ask_human(action)         # 批准后执行
    if verdict == "block":
        return deny(action)

    # 平台级刹车:监控命中即暂停或终止
    return run_with_monitor(action,
                            on_concern=pause_or_stop)

管线的阅读顺序就是信任的建立顺序。

越往下走,动作的影响面越大,经过的检查也越多。

只读断言放在最前面,因为它是后台自主运行的前提。

计费挂在任务启动时,而不是挂在对话轮数上。

auto-review 放在执行前,而不是出事后追责。

ALWAYS_HUMAN 清单是硬编码的,任何规则都改不动它。

监控回调独立于判定结果,构成最后一道兜底。

这套结构里没有玄学,每一层都能映射回官方文档的原话。

六、数据与训练边界

常驻智能体最敏感的问题是你的数据会不会变成训练语料。

OpenAI 这次的表述比往常细,值得逐条过一遍。

Business、Enterprise 和 Edu 工作区的内容默认不用于改进模型。

个人版 ChatGPT 里,你可以在数据控制里自行决定。

更有信息量的是下面这条。

官方承诺不直接在主动研究和 dot 写给自己的笔记上训练。

这句话承认了主动研究和自我笔记是两个独立的数据类别。

常驻系统的后台产物被单独列出来处理,这是前所未有的颗粒度。

但后半句也要读仔细。

如果这些信息有助于一次合规的对话或任务,仍可能被使用。

具体是否使用,取决于你的数据设置。

换句话说,后台数据不进训练集,但可以为前台任务所用。

这个边界画得比较诚实,没有假装后台数据完全隔离。

对企业买家来说,真正重要的不是承诺本身。

而是承诺被拆成了可逐项核对的条目。

数据边界第一次像权限模型一样被结构化表达了。

七、specialist dots 与 Agent 365

个人版之外,OpenAI 同时预告了面向组织的 specialist dots。

个人 dot 替你工作,specialist dot 在组织里承担明确职责。

每个 specialist dot 有自己的独立身份,用于访问管理。

有 IT 部门配发的硬件,还有与公司记录系统的深度集成。

身份独立这一条是关键架构决策。

Agent 不再是借用某个员工的账号,而是有自己的主体。

有了自己的身份,审计、授权、回收才能落到它头上。

权限最小化和离职回收这些 IT 老概念,第一次能套在 Agent 上。

官方披露的内部试点场景有五个。

采购、发票处理、邮件营销、客户支持、商务合同。

这五个场景的共同点值得注意。

全是流程成熟、结果可核对、出错可回溯的岗位。

没有一个是需要创造性判断的核心决策岗。

OpenAI 对 Agent 上岗的顺序判断很保守,也很现实。

更大的信号是与微软的合作。

specialist dots 将接入 Microsoft Agent 365 的治理与安全控制。

目标是让企业用已有的微软工具管理这些 dot。

这意味着 Agent 治理正在变成企业 IT 的标准件。

不是每个公司自己造一套审批台,而是用现成的管控平面。

企业试点由 OpenAI 工程师直接对接。

职责定义、工具范围、人工复核点,都是逐家谈出来的。

八、对照自托管与竞品:托管化取舍

把 Dots 放进市场格局里,它的位置会更清楚。

自托管阵营的代表是 OpenClaw 这一类跑在自己 VPS 上的助手。

Hacker News 评论区对 Dots 的一句概括很到位:托管版 OpenClaw。

自托管换来的是完全控制,代价是运维和安全全靠自己。

托管换来的是零运维和平台级安全兜底,代价是信任供应商。

竞品这边,Meta 的 Muse 走消费级陪伴路线。

社区观察是 Muse 主打个人生活场景,Dots 明显瞄准工作场景。

还有 Instinct 这类把助手藏进 iMessage 和 WhatsApp 的产品。

形态各异,但争夺的是同一个位置:个人 Agent 的入口。

入口之争的本质是谁持有你的上下文和授权关系。

谁先成为你默认的委派对象,谁就拿走了以后所有的动作流。

OpenAI 的筹码是 ChatGPT 已有的对话上下文。

dot 不是从零认识你,它继承的是你和 ChatGPT 的全部历史。

这也是为什么对话层必须免费。

上下文积累是护城河,对上下文收费等于自毁城墙。

评论区也有人点破了一个悬念。

发布页顶部的圆环形象,和传闻中 Jony Ive 的硬件项目形状吻合。

软件先行的常驻 Agent,很可能是在为硬件形态铺路。

这一点官方没有确认,只作为社区推测放在这里。

九、对开发者的工程启示

最后收拢到我们自己能用的东西。

第一,做 Agent 产品先画动作分级图,再谈能力清单。

按可逆性和影响面分层,比按功能模块分层更能救命。

第二,后台自主行为必须锁死在只读区间。

只读不是保守,是让常驻形态在安全和法务上成立的唯一方式。

第三,计费点要卡在有产出的动作上,而不是卡在对话上。

对话免费换上下文,动作收费换收入,这个结构可以复用。

第四,审批机制要落到逐动作的三态规则。

允许、审批、禁止,加上不可覆盖的安全基线。

第五,给 Agent 独立身份,不要借人的账号。

没有独立身份,审计和责任都是糊涂账。

第六,平台侧必须保留无人值守时的刹车权。

用户不在场时的监控与暂停能力,是常驻系统的前提条件。

第七,数据承诺要拆成可核对的条目。

一句「我们重视隐私」在 2026 年已经卖不动企业单了。

Dots 本身能做成什么样,现在下结论还太早。

首发套餐门槛不低,首批市场也有限制,真实口碑要等几个月。

但它把常驻智能体的动作分级、审批链和数据边界一次讲清楚了。

这份设计文档级的公开,比产品本身更值得存下来。

对正在做 Agent 的团队,这是一份可以直接对照的检查表。

对只想用起来的用户,先记住三条边界再开权限就够了。

聊天随便聊,后台只读,干活先想清楚额度。

常驻智能体时代的入门课,其实就这三句话。

相关推荐
人工智能AI技术1 小时前
Laya与Jev深度对比:Agent场景专用判断模型落地实战
人工智能
abigalexy1 小时前
图解AI应用架构设计
人工智能·ai·架构·系统架构·aigc
智能RPA1 小时前
金融行业智能体自动化平台对比评测报告(银行核心与监管报送场景)
人工智能·金融·自动化·agent·rpa
龍德明宇1 小时前
竞技场的设计师-龍德明宇
人工智能·大语言模型llm·负主体性·ai存在论
具身AGI1 小时前
端侧推理的工程账,全栈自研 物理AI 的最后一公里
人工智能
径硕科技JINGdigital1 小时前
出海企业想要借助统一平台接入国际主流基础模型,可选哪些云上生成式 AI 平台?
大数据·人工智能
DP DPharness1 小时前
从零装通 dsh-plugin-subscriptions:三条安装路径、版本门槛与 headless 跑法
人工智能·dpharness
龙亘川1 小时前
智慧交通运输监管平台业务建模与架构解析
人工智能·架构·智慧城市·数据可视化·政务
Summer-Bright1 小时前
深度 | 谷歌Gemini 4 Argon单次输出100万Token:长输出是智能体刚需,先给防御者不给攻击者才是新玩法
人工智能·安全·ai