刚为偷代码道歉的 xAI,现在想读你的邮箱

小岛AI 2026 / 07 / 17

xAI 这次挑的时间点,多少有点行为艺术。

7 月 16 号,Grok 上线了一个叫 Automations 的新功能。你把一件事描述一次,它就按时间表自动跑,或者盯着你的收件箱,有邮件命中过滤条件就自动干活,干完向你汇报。官方博客写得很轻快,早上八点的晨报,每月一号的房租提醒,重要邮件一落地就被标记出来。

xAI 官方发布页的 Automations 主视觉

而就在几天前,这家公司还在为另一件事删数据道歉。

老读者应该有印象,这个号 7 月份差不多是在给 xAI 写连续剧。先是有安全研究者抓包发现,Grok Build 这个编码工具会把你仓库里的文件明文传回服务器,连 .env 密钥文件都不放过。然后是钓鱼仓库实锤,用户明明关了「帮助改进模型」的开关,12GB 的测试仓库还是被拆成 73 个数据包传走了 5.1GB,逼得马斯克亲自出来认账,承诺彻底删除。上周他们干脆把整个工具 84 万行源码开源,用代码自证清白。

我当时还写,这波开源算是把信任危机接住了,姿态给满分。

结果人家转头就发了个新功能,问你要收件箱权限。

好家伙,这剧本我是真没猜到。

不过吐槽归吐槽,这篇不是来劝你别用的。恰恰相反,Automations 这个功能本身,我看完官方文档的感受是,方向做得挺对,甚至可以说是今年 agent 产品里少数想清楚了的设计。真正的问题在别处,在一个官方博客一个字都没提的地方。咱们一层层聊。

先快速过一遍它是什么,两分钟讲完。

Automations 的核心就一句话,把任务描述一次,剩下交给触发器。触发器分两种。一种是时间表,一次性、每天、工作日、每周、每月、每年,在你时区里挑个钟点。另一种是邮件,你设好过滤条件,发件人、收件人或者主题,命中的邮件进来,自动化就被点火,那封邮件本身作为上下文传给 Grok,它直接针对邮件内容干活。

指令里还能用 @ 直接挂上连接器,就是那种授权 AI 访问你日历、云盘、第三方服务的接口,挂上之后每次运行都会带着这些工具。每次触发都会开一个真实的对话,跑完存进运行历史,你可以点开看完整过程,也可以接着那个对话继续聊。汇报方式自选,邮件、推送、都要,或者都不要。

邮件命中过滤条件,自动化点火,Grok 直接对着邮件内容干活

定时档全员免费,邮件触发要 SuperGrok 订阅。入口在 grok.com/automations,iOS 和安卓的 App 也都上了。

这套东西眼熟吗。OpenAI 去年初就给 ChatGPT 上过 Scheduled Tasks,Google 今年也给 Gemini 塞了 Scheduled Actions。定时让 AI 干活这事,三巨头算是凑齐了。

但我想说的是,Automations 跟前两家有一个实质区别,而且这个区别恰恰是它最好用也最危险的地方。

ChatGPT 和 Gemini 的定时任务,触发源只有一个,时钟。时钟是你自己的,几点跑、跑什么,完全由你定义,外人插不进手。

Grok 加的邮件触发,等于把触发源交给了全世界。

任何人,只要知道你的邮箱地址,就能给你发一封邮件。如果这封邮件恰好命中你的过滤条件,你的 AI 就会被一个陌生人启动,并且把对方写的内容当成上下文来处理。

干我们这行的看到这个设计,职业病是立刻分裂成两个声音。一个声音说,这才是自动化该有的样子。真实世界的事件驱动,从来不是整点轮询,而是事情发生了就响应。邮件是普通人数字生活里最大的事件流,账单、验证码、老板的需求变更、客户的投诉,全从这个口进来。让 agent 守住这个口,比让它每天早上八点例行公事有用十倍。

另一个声音说,哥们,你刚把提示词注入的教科书案例部署到生产环境了。

这里得展开讲一下,因为这是全文我最想让你带走的东西。

安全圈有个说法我一直觉得总结得精辟,是 Simon Willison 提的致命三件套。一个 AI 系统如果同时满足三个条件,访问你的私有数据,接触不受信任的外部内容,还拥有对外发送信息的通道,那它被攻击就不是会不会的问题,是什么时候的问题。

三个条件单独看都无害。凑齐了,攻击者就能给你发一封精心构造的邮件,里面藏着给 AI 看的指令,你的自动化被触发,模型读到那些指令,然后用你授权过的连接器,把你云盘里的东西打包送出去。全程不需要碰你的密码,不需要你点任何链接,你甚至在运行历史里看到的都是一次「正常完成」的任务。

现在对照一下 Automations 的功能清单。邮件触发,外部不受信内容,有了。@ 连接器挂日历云盘,私有数据访问,有了。汇报方式可选邮件外发,通道,有了。

三件套,一个不缺。

私有数据、不受信的外部内容、对外发送通道,三条凑齐就是那把打开的锁

我不是说 xAI 没做防护,公开信息里看不到细节,也许他们在过滤层做了很多事。我是说这个架构天然就站在悬崖边上,而它的宣传页面在教用户怎么把三件套凑齐,一句风险提示都没有。

你可能会说,我一个普通用户,谁闲着没事攻击我。有道理,针对性攻击确实轮不到大多数人。但撒网式的呢。垃圾邮件发了三十年,成本无限趋近于零,以前钓的是你的眼睛,现在钓的是你的 agent。你的眼睛看到「恭喜中奖」会翻个白眼删掉,你的 agent 读到一段伪装成正文的指令会怎么处理,这事没人敢打包票。模型对这类注入的抵抗力在变好,但变好和可依赖之间,隔着一条还没人跨过去的沟。

好,风险讲完了,不能光泼冷水。前面说过我觉得这功能方向是对的,那到底哪些能放心用。跑了这些年定时任务和自动化流水线,我自己有一套土办法,三个问题,挨个问。

第一问,这个自动化是只读的,还是会动手的。每天早上汇总新闻、盯一个网页的价格变动、提醒交房租,这类只读任务放心开,最坏的结果就是汇报得不准。但凡它能替你发东西、改东西、删东西,警惕级别直接上一档。

第二问,触发源是我自己,还是外面的世界。时钟触发,主动权在你。邮件触发,主动权在任何知道你邮箱的人。后者不是不能用,但挂在上面的连接器要按最小权限给,能只给读就不给写,能不给就不给。

第三问,它静默失败的时候,我发现得了吗。这是老运维都懂的痛,自动化最阴的翻车不是报错,是不响。任务跑挂了,没人知道,你以为它一直在干活,直到某天房租逾期了才发现提醒已经断了半个月。Grok 留了运行历史可以回查,这个设计我给好评,但历史记录不会主动找你,你得养成隔三差五翻一眼的习惯。反过来还有个对称的坑,通知疲劳。每天推给你三份晨报两个提醒,一周之后你会像划掉营销短信一样划掉它们,自动化还在跑,你已经不看了。等于没有。

三个问题过完,你会发现能无脑开的其实就是那类,只读、时钟触发、结果你每天真的会看的任务。这个范围不大,但真心够用,晨报加价格监控加账单提醒,已经能吃掉普通人一半的琐碎。

至于邮件触发加连接器的深水区,我的建议是让子弹再飞一阵。不是这功能不香,是整个行业都还没解出那道题,怎么让模型在读到恶意指令时稳定地不上当。哪家先解出来,哪家才配得上你的收件箱。

写到结尾,回头看 xAI 这波操作,就更有意思了。

偷传代码的事,他们最后用开源自证收的场,代价惨重但姿态到位,我是真给过掌声的。所以这次 Automations 发布,我反而觉得可惜。功能是好功能,工程上看得出下了功夫,运行历史、Run now 测试、从聊天直接创建,细节都在线。可一家刚经历过数据信任危机的公司,发布一个要邮箱权限的功能,公告里对安全边界只字不提,这不是功能问题,是还没想明白自己上个月为什么挨骂。

信任这东西,跟仓库里的代码一样,传出去只要几个数据包,收回来得一行一行重写。

厉害了,我的 xAI,功能九分,读空气零分。

定时档是免费的,感兴趣的可以先拿只读任务玩起来,玩完欢迎回来聊聊你让它盯了什么。收件箱那扇门,再等等。