常驻型智能体正在从概念走向产品。2026年9月29日的OpenAI开发者大会(DevDay 2026)上,OpenAI推出了名为Dots的常驻型个人智能体,核心卖点是"关闭浏览器、离开电脑后仍能持续推进任务"。据多家媒体报道与OpenAI相关产品页信息,Dots由GPT-6 Astra驱动,自带独立的云端电脑和浏览器,可通过插件生态连接4000多个应用,并经由ChatGPT、Slack和Microsoft Teams与用户沟通。它代表的产品逻辑是从"人操作AI"转向"把目标交给AI、人只确认结果"。同期OpenAI还发布了低成本的新模型GPT-6.1 Sol及更高阶的付费方案。对企业管理者而言,比"它能干什么"更关键的问题是:在授权自主执行之前,应当先想清楚哪些控制边界。

常驻智能体在云端持续运转并经过权限审批关卡的概念示意图

Dots究竟能自主做什么

按照OpenAI在发布会上的描述和产品说明,Dots的定位是"持续性的知识型工作"。用户无需对每一步都下达新指令,只需设定一个持续性目标,它就能独立推进其中的部分环节。

OpenAI给出的示例包括:一个负责软件开发的Dot可以监控客户反馈、识别反复出现的问题、创建并测试修复方案,最后提交合并请求(pull request)供人工审核;另一个Dot可在新数据到来时更新科学分析;专注销售的Dot则能根据客户需求变化修改提案和PoC方案。此外,Dots支持周期性任务,并能在工作取得进展或需要决策时主动反馈。

需要区分的是,上述大多属于OpenAI官方给出的能力说明与演示场景,实际成熟度仍有待大规模落地验证。在可用范围上,据知乎的回顾性整理,Dots首发面向符合资格市场的Pro与Business Premium用户,Enterprise、Edu、Healthcare需由工作区管理员主动开启试用、默认关闭;目前每个账号限一个Dot,创建必须在桌面端。这些商业与计费细节请以OpenAI官方信息为准。

与Meta Muse等常驻智能体的差异

Dots并非孤例。据文学城博客等资料梳理,Meta的Muse同样能追求目标、使用在线服务并在无需事无巨细指令下自主行动。两者的差异在于侧重点:OpenAI把Dots的重点放在持续性的知识型工作上,而Meta展示的Muse更偏向日常杂务、购物、旅行安排等个人事务。

更值得关注的是治理路径的分歧。有技术分析将当前赛道粗分为两类思路:一类相信"更强的模型加更多的权限",另一类相信"更清晰的边界加可插拔的架构"。按该分析的归类,OpenAI与Google偏前者,Anthropic与Manus偏后者——例如Anthropic的方案倾向在工具调用层拦截高危操作。需要说明的是,这类"路线站队"属于观察者的概括判断,而非厂商的官方表态,读者宜作为分析框架而非既定结论来看待。

授权自主执行时如何设定边界

这是管理者最该先想清楚的部分。据OpenAI相关产品说明,Dots的控制机制主要包含以下几层:

  • 隔离架构:Dot在自己的云电脑上工作,用户电脑内容默认隔离,保存的密码不会暴露给模型。
  • 后台只读:当用户未主动交互时,"主动研究"只使用只读工具,不能发消息、不能修改应用内容、不能控制浏览器。
  • 规则可控:用户可为每个应用设定"允许/需要批准/阻止",内置安全策略始终生效,并可通过Activity View查看它做了什么。
  • 动作审查(Auto-review):可能影响账户或分享信息的操作会经过审查,判断是直接执行、需进一步审批,还是交回用户;改密码一类敏感动作永远留在用户侧。
  • 可控中断:系统监控恶意指令与有害行为,用户可随时暂停或停止一个Dot。

这些机制看起来周全,但官方和外部测试也暴露了边界风险。据有技术博客援引OpenAI系统卡的数据:当任务链从5步拉长到10步,被标记"边界问题"的样本比例从8.6%升至19.7%;外部测试方Gray Swan在防护开启的情况下,仍录得8.5%的注入攻击成功率。官方文档亦坦承,Custom Rules是行为指令而非数学保证、已执行动作不可撤回,且暂停主任务并不会自动停掉已派发的子任务和后台任务。OpenAI产品页也留了一句提醒:Dots仍会犯错,重要工作请务必人工复核。

这里存在一个结构性矛盾值得企业警惕:常驻智能体的价值主张建立在"你不用一直盯着"之上,而其安全性恰恰依赖"人在关键节点介入"。此外,网络上流传的"递归自纠错沙箱""速度优先于验证"等说法,暂未见一手来源,应标注为待核实,不宜与已确认的三分支审批流混为一谈。

软盟资讯观察

趋势判断:Dots与Muse的相继落地,标志着个人与企业AI正从"响应式问答"转向"跨时间段自主推进任务"。这是智能体从Demo走向生产的一个关键信号,长期看,监控客户反馈、修复缺陷、更新分析、迭代方案等需要反复跟进的流程,确实存在被重塑的空间,部分初级跟进类岗位的工作内容可能被压缩。

机会与风险:机会在于采购、发票、客服、合同等结构化、可规则化的职能场景,最可能率先跑通;风险则在于"授权"本身。企业部署前应把控制边界放在能力之前——明确哪些应用允许接入、哪些动作必须人工批准、敏感操作一律留在人侧,并建立可审计的操作日志与随时中断机制。鉴于任务链越长越易出现边界偏差、注入攻击仍有成功率,关键业务不宜一步到位放开自主权,更稳妥的做法是从只读、低风险环节试点,逐步扩权。谁能把"授权"做成可控、可验证的产品能力,而非单纯堆叠权限,谁才真正具备企业级落地的底气。文中价格、功能与可用范围等时效性信息,请以OpenAI官方公告为最终依据。