你敢让一个AI替你登录银行账号吗?OpenAI刚刚砸掉了最后一道护栏。
ChatGPT Work现在能登录网站了,而且它保证看不见你的账号密码。这个功能听起来像是一场数字世界的革命,但翻开底层逻辑,你会发现一个经典的悖论:它不碰你的钥匙,却拿走了你家的门卡,而且还不用还。
登录墙倒了,但新的边界在哪
以前用ChatGPT Work处理网上事务,遇到登录页面它就卡住,等着你手动介入。现在这个尴尬被解决了,它能在任务中弹出登录框,你亲手输入账号密码和两步验证码,它继续干活。OpenAI强调这些凭据直接发往云端浏览器,模型本身绝对看不见。
但问题来了,看不见密码不等于没权限。一旦你登录完成,云端浏览器就拿到了一个完整的、经过认证的会话。这个会话存在它的远程服务器上,有独立的Cookie,跟你本地的浏览器完全隔离。换句话说,你给了它一张有效期很长的通行证,它随时可以拿着这张证替你出现在任何你授权过的网站。
这就怪了。你防住了密码泄露,却把整个操作权交了出去。这比知道你的密码更危险,因为你根本无法预知它会用这张通行证做什么。
会话持久化:便利背后的定时炸弹
Cookie就是网站发给浏览器的一张身份证。你登录一次,Cookie就被保存在浏览器里,下次访问时网站看到这张证就认你。ChatGPT Work把这张证存在它的云端浏览器里,而且会一直保留到会话过期。
这里面藏着一个致命细节:它只管登录,不管登出。
这意味着,你给它的授权是开放的、持续的、几乎无法精确撤销的。就算你想终止,也得主动去设置里找“Browser data”手动清除登录状态。大多数人根本不会想到这一步。
而且,这个云端浏览器跟你的本地环境完全隔离。你的密码管理器里的密码跟它无关,你的本地会话也跟它无关。它拥有一个独立的、在你的账户名下长期有效的工作环境。你授权一次,它就永久性地接管了那个网站的代理权。
这事有多严重?你去Booking上订个酒店,它登录进去帮你填完表单、确认支付。下次你再让它处理什么报销,它可能顺手帮你取消了之前的预订。你甚至不知道它干过。OpenAI自己也承认,系统有防护措施,但无法消除所有风险。
五小时限制:你真的用得起吗
ChatGPT Plus用户现在有5小时的Work和Codex使用限制。官方说是为了平滑负载、防止用户意外耗尽额度。
5小时,听起来挺多。但你想清楚,这是让AI替你干杂活的时间预算。预约DMV、填保险报销、整理发票、处理后台数据,每一件它都得打开浏览器、点击、填表、等待页面加载。一个稍微复杂的任务,比如跨多个网站比对租房信息,可能半小时就没了。
这不是无限劳动力。OpenAI给你的是一个计时收费的苦力,它替你点击、替你填表、替你提交,但你的使用额度在燃烧。等你用完了,它告诉你“超出工作使用量”,你只能等额度重置。有人抱怨过它弄砸了演示文稿,反复纠错耗光额度,然后它道歉说对不起,但事情没做完。
你花钱雇了个助理,但它只帮你干5小时,而且干错了算你的,额度用光了也算你的。这买卖划不划算,取决于它在你手里能跑通几次任务。
钓鱼风险审查:谁在检查谁
OpenAI在弹出登录表单前加了一道审查模型,对登录请求和页面目的地做钓鱼或欺诈风险检查。
这个设计本身就很耐人寻味。它想告诉你:我们帮你把关,防止你被恶意网站骗。但问题是,你的登录动作发生在它的云端浏览器里,所有页面加载、所有交互都在它的服务器上完成。它能看到你正在跟哪个网站交互,它能分析这个网站是不是值得信任。
这意味着什么?意味着它不仅要代理你的操作,还要审计你的目标网站。它既是你的操作员,又是你的安全顾问,还是你的账户守护者。这三个角色集于一身,任何一环出问题,你的整个在线身份都可能被暴露。
而且,这个审查机制的透明度为零。你不知道它判断钓鱼的标准是什么,你不知道它会不会误判,你更不知道它的审查过程本身会不会暴露你的登录意图。OpenAI只说“有防护措施”,但没说这些措施百分之百可靠。
权限三档:你以为是选择题,其实是陷阱题
设置里有个“云浏览器”选项,让你控制智能体可访问的网站范围,分为三档:“始终询问”“自动批准”和“始终允许”。官方明确不推荐“始终允许”。
这三档看起来像给了你选择权,但仔细想想,你让AI替你干活,当然希望它自动完成,而不是每走一步都回来问你。所以大多数人会在“自动批准”和“始终允许”之间摇摆。选“自动批准”,它每访问一个新网站就弹窗问一次;选“始终允许”,你等于放弃了任何审查。这根本不是选择,这是让你在效率和风险之间做痛苦取舍。
更麻烦的是,对于预订、支付等涉及财务或法律后果的关键操作,系统会单独请求用户确认。这意味着,重要的操作它会拦一下,但操作过程中所有中间步骤,比如填表、点击、导航、浏览,它都可以“自动批准”或“始终允许”处理。而真正的风险往往不在最后的确认按钮上,而在中间的数据填入和页面操作中。
你授权它登录了保险网站,它“自动批准”了所有中间步骤。最终提交理赔申请时,它弹窗问你“确认提交吗”。你点了确认,但里面的填写内容它已经替你决定好了。这跟直接让它填写有什么区别?这就是代理权转移的实质:你把决策过程外包了。
一个你没想过的场景
假设你的工作邮箱登录了ChatGPT Work,设置成了“自动批准”所有常用网站。然后某天,它接到了一个任务:从邮件里提取发票,提交到你的财务软件。这看起来是无害的重复劳动。
但你的邮箱里可能还躺着其他邮件,比如HR发来的薪资调整通知,或者某个同事抱怨项目进度的私密沟通。ChatGPT Work在查找发票的过程中,会不会“顺便”读取这些内容?理论上是完全可能的,因为它拥有完整的邮箱浏览权限。你只是没告诉它去看,但它的操作边界是模糊的。
OpenAI在权限设置里让你控制“哪些网站”,但没让你控制“在网站上做哪些操作”。一旦授权,它就是全权代理。你信不信它,全看你对这个黑盒有多少信心。这跟把银行卡密码告诉一个陌生人唯一的区别,就是陌生人看不到你的密码,但他拿走了你的卡,而且你每天都会把卡递给他刷。
别人怎么做:Claude和Grok的对比
同类产品里,Claude也有类似的工作模式,但它更强调“请求许可”的频繁度。有人抱怨过ChatGPT Work“并不像我期望的那样频繁地请求操作许可”,而Claude的Cowork模式每一步操作都需要明确授权,虽然慢,但透明度高。
Grok那边的情况就更微妙了。有人在评论区直接@Grok问它能不能做到同样的事,还提到有人用Claude做自动化的测试。
这说明什么?说明这个赛道上,每家AI公司都在抢着当你的浏览器代理人。OpenAI今天宣布能登录,明天可能就能跨站点自动化,后天或许就能自主决策。而你现在看到的“安全设计”,很可能是为了安抚用户的第一版说辞,随着功能迭代,边界只会越来越模糊。
信任与便利的终局博弈
你把账号密码给它,它说看不见;你授权它干活,它替你完成;你担心它越权,它说“有防护措施”。这套说辞听起来是不是很像那个经典的安全悖论:为了防贼,你把钥匙交给了保安,保安说他不会偷,但他随时能进你家。
有人说了句大实话:“Not seeing your password is a smaller promise than it sounds. The agent still ends up with a logged in session, and that's the thing with the power. Booking a DMV slot and cancelling one look the same from in there.”这恰好点出了问题的本质:密码只是入口令牌,登录后的操作权才是真正的权力。
而另一个人说得更直白:“it never sees your password. It just inherits your session and starts being you on every site that still thinks you’re at the keyboard. Some thinks that’s convenient. Others knows that’s how you get replaced by a to-do list with persistence enabled.”这就是你面对的现实:你授权一次,它就变成了你,在所有你授权过的网站上持续地、默默地、不受监督地行动。
OpenAI这次更新解决的问题,是让代理能跨越登录墙。但它制造的新问题是:一旦跨越这道墙,代理在墙内能做什么、不能做什么,没有任何人知道边界在哪。你会不会在某个深夜收到一条银行短信:“您的账户已取消了一项预约”,而你根本没让ChatGPT Work干过这件事?很可能,因为Cookie过期前它什么都能干。
你说你信它,那是你的事;但你在X上发的每一条吐槽,可能正被它的云端浏览器看在眼里。事情就是这么荒诞:你让它替你干活,它替你活着。