微信 Agent 小微灰度内测:能发消息红包,子入口能读聊天记录
事情是这样的。
昨天晚上刷到数字生命卡兹克的一条推送,标题平平无奇,说他刚拿到微信那个 Agent 的内测。我本来没太当回事,微信做 AI 助手这事儿喊了好久了,我心里预设的画面大概就是个升级版的「小程序入口」,帮你点点奶茶、查查快递、念两句天气预报,差不多得了。
结果他往下一列功能,我盯着屏幕愣了一下。
这玩意儿能直接帮你给好友发消息,能发红包,子入口里还能读你的聊天记录,甚至藏着一个用嘴就能现造小程序的东西。卡兹克自己在那篇体验里的原话是「多的全面的有点过于离谱了,这真的不太像测试版产品的完成度」。
离谱在哪?我跟你唠唠。
先说一句背景。我日常的活儿,是给大模型搭那层让它真能干活的工程脚手架,agent 的工具链、权限、超时、回滚这些东西。所以当我看一个 Agent 产品,第一反应不是「哇好酷」,而是下意识去找它的权限边界在哪、人在哪个环节能踩刹车。微信小微这个东西最让我坐直身子的,恰恰就是它的权限给得有点大。
这个 Agent 叫小微,主入口挂在微信首页左上角。除了主入口,它还在好几个地方埋了子入口,聊天框的加号菜单里有个「问小微」,点开别人的公众号、视频号的更多菜单里也有。注意这点,不同入口的能力是不一样的,这个设计后面我会专门说,它其实是整个产品里我觉得最克制、也最聪明的一笔。
主入口能干嘛。你可以让它替你给好友发消息。但它不是你一句话它就闷头发出去了,发之前会先生成一张确认卡片,你点了确认它才真的发。发红包也是同一套,它会把金额和收款人摆给你看,你确认,然后跳进红包详情走支付确认。
这个「确认卡片」是整件事的题眼。在我们这行里有个说法叫 human-in-the-loop,翻成人话就是「关键动作必须有个活人在回路里点头」。模型可以帮你想、帮你写、帮你把动作准备好,但真正要花钱、要动到别人的那一下,必须卡一个人类确认。微信把这个卡点做在了发消息和发红包上,说明产品团队心里很清楚一件事,Agent 替你说话和替你花钱,是两件需要被严防死守的事。
为啥要这么紧张?你想想看。一个能用你的身份、你的微信、你的口吻给你所有好友发消息的东西,它要是哪天被一段精心构造的内容带偏了,或者理解错了你的意思,会发生什么。它可能用你的名义发出你压根没想发的话,可能在你没留神的时候,做了一些你其实没授权的操作。这不是科幻,这是任何一个高权限 Agent 天然带着的风险。确认卡片就是那道闸。OpenAI 今年初放出来的 Operator 也好,Anthropic 在工具调用文档里反复强调的人工审批环节也好(Anthropic 的 tool use 文档在这,Operator 的发布说明在这),全行业现在的共识就一条,权限越大,回路里的那个人越不能省。
好家伙,微信这次是真把权限拉满了,然后老老实实在每个危险动作前面摆了张确认卡。

接着说那个我觉得最聪明的设计,入口分级。
主入口里,小微是不支持给群聊发消息的,也读不到你任何聊天记录。它能替你给单个好友发条消息、发个红包,仅此而已。但你要是切到群聊或者私聊里那个加号菜单的「问小微」子入口,它就能读取这段聊天记录了,还能往群里发消息。
你品一下这个差别。同一个 Agent,站在不同的门口,能力是被刻意切开的。主入口是个「广域」的助手,权限范围大但能看到的隐私少;子入口是个「在场」的助手,你主动把它拉进某段对话,它才被授权读这段记录。我换个说法吧,读你聊天记录这种事,得你亲手把它请进这个房间才行,而不是它站在客厅就能听见所有屋子的动静。
这就是权限设计里很经典的最小授权思路,你需要它干这件事,它就只拿到干这件事所需的那点权限,多一寸都不给。说实话我看到这儿是有点意外的,因为国内产品在隐私边界上能想得这么细的,不多。

后面还有更顺手的。小微跟微信收藏也连上了。卡兹克在原文里举了个例子,他丢了一份 PDF 体检报告进去,小微帮他把关键信息提取出来,写成一条笔记,存进了微信收藏。但是注意接下来这句,小微在读取笔记的时候,因为隐私考虑,只能读它自己创建的那些笔记,你自己手动存的那些收藏,它碰不到。
又是一道墙。它能往你的收藏里写,但不能反过来把你历年攒的收藏全翻一遍。能写不能读,写的是自己的,读的也只是自己的。这种边界感,在一个什么都想帮你做的 Agent 身上,反而显得很难得。
然后是公众号和视频号。这俩也接进来了。卡兹克让小微「推荐一个你觉得最棒的公众号 AI 博主」,小微张口就推荐了数字生命卡兹克他自己,这段我看完没绷住。。。你也可以让它读公众号和视频号最近发的内容,做问答。有意思的是这里又有个入口区别,你没法把一篇公众号文章直接转发给小微让它读,你得从公众号那个「更多」菜单里的子入口进去,才能就着这篇文章问它。
我猜这背后还是权限在卡。转发给主入口意味着主入口能处理任意外部内容,口子开得太大;从文章自己的子入口进,等于你明确告诉它「就这篇,你读」。每一处看似有点绕的设计,顺着权限这条线去想,基本都说得通。
最后压轴的这个,是真的让我「有点子牛逼」出声了。
小微里藏着一个叫「小工具」的东西。你可以在里面用 AI,直接动嘴,现场造一个新的小工具出来,这个小工具说到底就是个小程序。目前它生成的小程序还发布不了,只能你自己用。但卡兹克在原文里给了个判断,他觉得未来大概率会跟小程序生态全面接上。
如果真到那一步,你品品这个画面。十几亿用户的微信里,一个不会写代码的人,对着对话框说一句「帮我做个记录每天喝水量的小工具」,然后他真的就得到了一个能用的小程序。微信小程序这个生态养了多少年、多少专业团队,自然语言造程序这事儿一旦在它内部跑通,那确实有点掀桌子的意思。
当然我得泼盆冷水,这才是卡兹克一个小时摸出来的东西,他自己也说完整的深度评测还在路上。现在下任何结论都太早。能不能稳定、会不会乱发东西、确认卡片在高频场景下烦不烦人、那个造小程序的功能到底是惊艳还是玩具,这些都得等真东西大规模放出来才知道。我自己也没拿到内测,上面这些都是顺着公开信息在推演,你就当听个一线视角的解读。
但有一个东西我现在就敢下判断。
过去我们聊 Agent,聊的大多是「它能不能帮我把活干完」,准确率、能不能调对工具、会不会绕进死循环。微信小微这一波,把话题往前推了一步,它逼着所有人去想另一个问题,当一个 Agent 真的握着你的社交关系、你的钱包、你的隐私记录,我们到底愿意把哪些动作交出去,又要在哪些动作上死死按住那道确认的闸。
权限给得越多,那张确认卡片就越重要。微信这次把油门和刹车一起做出来了,油门踩得比我预期猛得多,但刹车也确实踩着。这个分寸感,比那些功能本身更让我在意。
是谁来自山川湖海,却囿于昼夜厨房与爱。万青那句词我一直很喜欢。我们造了这么聪明的 Agent,让它能替我们说话、花钱、记事、造工具,可绕了一大圈,最让我安心的不是它有多能干,而是它在要替我做那些重要决定的时候,还会停下来,递给我一张卡片,等我点头。
技术狂奔的时候,记得给它留一个刹车,和一个能踩刹车的人。这事儿,微信这回做对了。