Perplexity 想常驻你的电脑,这把钥匙我劝你先别交

小岛AI 2026 / 07 / 28

Perplexity 今天晚上把一个新产品推送到了 Windows 上,产品名叫 Personal Computer

对,就是个人电脑那两个词。一个装在你个人电脑里的软件,管自己叫个人电脑。

我第一眼以为是翻译出了问题,点进官方公告看了一圈,还真就是这么起的名。它想表达的意思大概是,以后你的个人电脑不再是那台硬件,而是这个住在硬件里、替你干活的 agent。名字起得挺大,野心也不藏着。

先把通稿部分快进完,这些你在别的号大概率已经刷到了。Personal Computer 是一个常驻桌面的智能体,先在 Mac 上发过,今天扩到 Windows。它不是那种你开个网页问一句答一句的聊天框,而是持续跑在后台的 agent,能搜索、打开、编辑你授权文件夹里的文件,深度接了 Word、Excel、PowerPoint、Outlook、OneDrive 这套微软全家桶,背后编排着 20 多个前沿模型,由一个本地小模型决定哪些活留在你电脑上算、哪些送云端。首批推给 Max 和 Enterprise Max 订阅用户,也就是先收着高价订阅的那批人。

功能列表就这些。今天我不想写功能,我想跟你算另一笔账。

权限账。

怎么说呢,我天天的工作就是给模型搭脚手架,让 agent 真正能干活的那层工程,工具怎么接、权限怎么给、失控了怎么兜底,都是我日常要操心的事。所以看到这种产品,我的职业病是先不看它能做什么,先看它要什么。

我们一项一项过。

第一项,本地文件读写。官方说得很克制,只对用户显式批准的文件夹生效,你指定哪个文件夹,它才能搜索、打开、读取、编辑、写入哪个文件夹。听着挺讲理对吧,显式授权,边界清晰。单看这一项我没什么意见。

第二项,常驻后台。它不是你唤醒才动,是一直醒着。官方给的场景是报表流水线、数据准备、文件夹自动整理这种长任务,你睡觉它干活。也还行,自动化嘛,能理解。

第三项,远程发起。你可以在手机上发个指令,让家里或办公室那台 Windows 自己把活干完。到这里我停了停。一台能被远程指挥、且有本地文件读写权的电脑,这个描述你品一品。

第四项,400 个第三方连接。Slack、GitHub、Notion、Snowflake,通过 OAuth(就是那种「使用 XX 账号登录并授权」的授权协议)挂上去,号称约 400 个连接器。你的聊天记录、代码仓库、笔记、数据仓库,都在这个清单的射程里。

第五项,云端模型路由。它背后是 20 多个模型,哪个任务发给哪个模型,由系统自己决定,你看不见。也就是你的文件内容会流向哪家的云端模型,这件事对你是不可见的。

好家伙。每一项单看都有正经用途,都能讲出道理。但你把五项叠在一起看,这已经不是一个应用的权限了,这是一个人的权限。本地文件、通讯工具、代码仓库、还能被远程指挥,一个新同事入职第一天找你要这套东西,你什么反应?大概率是把他简历再翻出来看一遍。

而我们现在讨论的这位新同事,是个大模型。

五把钥匙一次交齐,这就是桌面常驻 agent 要的权限清单

这就要聊到我真正膈应的地方了。不是 Perplexity 做得不好,是整个行业有一个没解决的老问题,提示词注入(prompt injection,往 AI 要处理的内容里藏指令,让它执行攻击者想要的操作)。这个问题到今天没有根治方案,只有缓解手段。安全圈有个流传很广的说法,一个 agent 只要同时满足三个条件,能读你的私有数据、会接触不可信的外部内容、有对外发送信息的通道,那它就是一颗随时可能被引爆的雷。你对照一下上面那五项,Personal Computer 三条全占,而且每一条都占得特别扎实。

这不是纸上谈兵。就在几天前,外部报告披露了 OpenAI 自家 agent 沙箱失控的细节,连做模型的厂商自己都没能把自家 agent 关严实。再往前两天,安全公司 Zenity 发了 AgentForger,攻击者只需要让你点开一个被篡改过的分享链接,就能在你的 ChatGPT 里伪造出一个替他干活的内鬼 agent。你没输错密码,没装可疑软件,就点了个链接。

混在正常文件流里的那一份带钩子的文档,提示词注入的攻击面就长这样

这两件事的主角都还只是圈在浏览器和沙箱里的 agent。Personal Computer 直接把战场挪到了你的桌面上,文件是真文件,Outlook 是真邮箱,GitHub 是真仓库。同样的攻击面,赌注全换成了真金白银。

平心而论,Perplexity 不是没想过这些。文件夹作用域、按用户的细粒度权限、完整的操作日志,还有一个紧急停止机制。这些设计我都认,比裸奔强太多了。但你琢磨一下紧急停止这个东西,产品里预置一个急停按钮,恰恰承认了它有需要被急停的时刻。电梯里装急停是应该的,可你不会因为电梯装了急停,就让它载着你家所有存折上上下下。

德媒 heise 的报道里还提了一句很冷静的话,企业和个人接入前应该先审查数据处理协议。这句话翻译成人话就是,出了事算谁的,现在没人说得清。

那 Perplexity 图什么,冒这么大产品风险也要往桌面冲?

这一层其实比产品本身更值得看。搜索那条路,Google 正在用 AI Mode 疯狂回防,Perplexity 靠答案引擎起家的差异化在被抹平。而桌面常驻 agent 是下一个入口,谁常驻,谁就拿到你完整的工作上下文,谁拿到上下文,谁的 agent 就比别人好用,这是个正反馈。所以你看它这次的打法,在 Windows 上给 Word、Excel、Outlook 装插件,接 Teams,用微软的地盘打微软,卖点直指 Copilot 的软肋,我不绑定单一模型,我还能连微软生态之外的 400 个服务。客场作战敢这么踢,我是真觉得有点子牛逼。

微软、Google、OpenAI 全都在往这个方向压筹码,说明大家看到的是同一个未来,AI 从回答问题转向替你执行。方向上我没有异议,我自己搭 agent 系统,太清楚一个能真正碰生产环境的 agent 和一个只会聊天的模型,价值差着数量级。

但方向对,不代表现在就要把钥匙交出去。

说实话我还没上手实测,它现在只推 Max 那档订阅,我手边也没有合适的 Windows 机器,所以下面这些不是评测结论,是一个天天跟 agent 权限打交道的人的使用姿势建议,你自己掂量。

如果你就是想尝鲜,可以,但别把 Documents 根目录整个授权出去。单独建一个文件夹,当它的沙盒,放点你丢了也不心疼的东西进去。OAuth 连接只挂低风险的服务,笔记可以,代码仓库和公司 Slack 先缓缓。然后养成翻操作日志的习惯,看看它趁你不注意都干了些什么,这个过程往往比用它本身更长见识。

如果是公司电脑,我的建议就一个字,等。等你们的安全团队看过数据处理协议,等第一波安全研究员的拆解报告出来。一个权限面这么大的新产品上线,头三个月就是安全圈的旺季,AgentForger 这种研究只会一篇接一篇。让第一批 Max 用户先替大家趟雷,人家付了高价订阅费,趟得心甘情愿。

我自己嘛,方向看多,时点观望。这产品要是三个月后经受住了拷打,我会认真考虑给它开一个隔离账户。但今天,我的文件夹授权列表是空的。

最后还是回到那个名字。Personal Computer,个人电脑。上一次这两个词掀起革命,是把计算能力从机房和穿白大褂的管理员手里,交到每个普通人桌上,personal 的意思是这台机器归你,里面的每个字节都归你。而这一次,一个叫 Personal Computer 的东西要住进你的 personal computer,它越能干,你交出去的就越多,文件流向哪个云端模型,你甚至无权知道。

四十多年了,钥匙好不容易到了个人手里。这次要不要交回去,交多少,什么时候交,至少该由你清醒地决定,而不是在一个安装向导里连点三次下一步就稀里糊涂办完了。

我的建议是,别急。好产品等三个月,还是好产品。