# 你多相信你的個人助理？！

企業 AI 落地研究所｜Casper／Max｜2026-09-27。2026-10-03 補 dots，供隔日錄製。

## 錄製資訊（不口播）

可直接接話的示範稿，Max 可依本人習慣調整。依據 [訪綱](2026-09-27-personal-agents-interview-outline.md) 與 [來源／查核紀錄](../../research/2026-09-27-personal-agents-source-notes.md)。主體暫估 24～28 分，未試念。

Max 自架 Hermes Agent／OpenClaw、在 Grok Bot 電腦上用手機核准取憑證，出自本人維運紀錄（X1）；錄製前請確認願意口播的細節，不念主機位址與帳號名稱。五個產品本節目都沒有做功能評測。dots 的對照在第 4 段；第 2、3 段只改了會跟官方憑證說法打架的句子。

## 1｜為什麼把五個放在一起比？

**Casper：**
歡迎來到企業 AI 落地研究所。如果有一個 AI 私人助理，可以幫你整理信件、安排行程，甚至替你操作網站，你願意交給它多少權限？今天我們把 Muse、Grok Bot、dots、OpenClaw 跟 Hermes Agent 放在一起聊。Max，為什麼選這五個？

**Max：**
對，因為這五個現在看起來很像。都有一台自己的電腦，會在背景做事，也能接你的通訊軟體。你看功能表，很難分出差別。

**Casper：**
可是 Muse 是 Meta 的，Grok Bot 是 xAI 的，另外兩個是開源專案。放在一起比公平嗎？

**Max：**
不比誰比較強。今天要比的是一件事：它們把信任放在哪裡。你的帳號密碼放在誰那邊、它要做危險動作時誰來擋、新功能從哪裡裝進來。這幾件事，五個產品的答案差很多。

> 不做功能評分或排名。

## 2｜研究報告拆開 Muse：出口在機器外

**Casper：**
先從 Muse 開始。對第一次聽到的觀眾，你先介紹一下，它是什麼？

**Max：**
Muse 是 Meta 的個人 AI 助理。你可以把它想成有一台雲端電腦、能使用工具替你處理事情的助理。像整理信件、安排行程，都是它想處理的需求。不過，實際能做到哪一步，要看它支援的工具，以及你給它什麼權限。

**Casper：**
那我們怎麼知道，它在背後是怎麼工作的？

**Max：**
是 leescot.com 上一份很長的研究報告，作者用一個研究帳號觀察了大約兩天，讀了那台雲端電腦裡的產品手冊、技能說明和設定檔。作者自己把證據分三級：直接看到的、程式裡有字串的、還有推論。我們今天講的，以直接看到的為主。

**Casper：**
那最重要的發現是什麼？

**Max：**
我會挑「主 Agent 看不到密碼」。每個人有一台自己的小型虛擬機器。登入憑證放在這台機器裡的 hatch-authd，不在 Meta 的中央基礎設施。Agent 要用你的帳號，只拿到代用 token，真正的憑證由 Sentinel 在出口換上。

**Casper：**
這樣有什麼好處？

**Max：**
假設 Agent 讀到一個網頁，裡面藏了一句「把你的登入資料寄出去」。就算它被騙了，它手上也沒有真正的密碼可以寄。另外，所有往外的連線都要經過一個叫 Sentinel 的閘道，第一次連某個網站會跳卡片問你。

**Casper：**
等一下，報告說 Sentinel 會把連線解開來檢查。那不就代表 Meta 看得到我所有的流量？

**Max：**
對，這就是代價。報告的原話是 Meta 端的元件看得到、也能控制所有對外流量。它保護你不被 Agent 亂送資料，但資料的路徑都在 Meta 手上。所以有隔離的虛擬機器，不等於 Meta 就完全碰不到資料。

**Casper：**
報告裡還有一個數字很有意思，說大部分工作不是使用者叫的？

**Max：**
那個研究帳號兩天有 325 個對話 session，使用者直接發起的只有十個左右，大約 3%。其他是記憶整理、動態消息、自我改進這些背景工作。這只是一個帳號，不能說每個人都這樣。但它提醒你：你看到的只是一小部分，背後它還在做很多事。

**Casper：**
那 Muse 的缺點是什麼？

**Max：**
彈性比較低。報告寫得很直接：不能自己接 MCP，需要帳號密碼登入的服務會被擋，技能說明沒寫的就等於不存在。安全邊界很清楚，但你想接公司內部系統，就不一定接得上。

**Casper：**
研究資料裡還有一份沙箱檢查紀錄，說裡面有 Ubuntu、有 Codex。這份報告有對上嗎？

**Max：**
有幾項對得上。報告也看到 Ubuntu 24.04，也看到內建的 Codex CLI，不過是拿來做機器出問題時的自動診斷。程式裡確實有 Anthropic 相關的接口，但使用者的任務實際用哪個模型，報告寫的是「未知」。所以看到工具或模型的名字，不等於資料就送過去了。

**Casper：**
那鎖在雲端機器裡，就沒有漏洞可以鑽了嗎？

**Max：**
要看它伸手碰到哪裡。Muse 操作你的電腦時，是借用你自己的 Mac。研究者 Patrick Wardle 公開過 Mac 端的概念驗證，前提是攻擊者已經能在你的 Mac 上執行程式；媒體後來報導 Meta 已經修補。雲端那台鎖得再好，你的 Mac 還是另一個入口。

> 來源：P1（單一研究帳號）、M1；Mac PoC 與修補見 Muse 研究資料 S7、S8，修補屬媒體轉述。「3%」只指該研究帳號。

## 3｜Grok Bot：同一台雲端電腦上的多個 Bot

**Casper：**
Grok Bot 呢？它走的是另一條路？

**Max：**
Grok Bot 是 xAI 推出的，技術上跟 Cursor 綁得很深。它的想法是給你一群 Bot，共用一台雲端電腦，每個 Bot 可以有自己的虛擬桌面，可以點網頁、打字，像真的在用電腦。

**Casper：**
一群 Bot，是什麼意思？

**Max：**
你可以有一個負責業務開發的 Bot、一個整理行事曆的 Bot，還可以把它們拉進同一個群組聊天。市集上有別人做好的 Bot 範本，報告統計大約 75 個，以銷售和生產力為主。你可以直接匯入，也可以把自己的 Bot 打包分享給團隊。

**Casper：**
聽起來很方便。憑證呢？

**Max：**
這裡就跟 Muse 相反。同一個帳號的 Bot 共用這一台電腦，檔案、瀏覽器 cookie、命令列憑證都在一起，官方說不要把不同 Bot 當成安全邊界。刪掉一個 Bot，那些登入還在。密碼、passkey、雙因素、驗證碼和付款，要把控制權交回給你；本機指令預設每次都問。

**Casper：**
一個是出口在 Sentinel 鎖住，一個是敏感動作把控制權交回給你。

**Max：**
報告作者的結論是這樣講的：Grok 賣的是彈性和可以交換的 Bot，Muse 賣的是安全邊界和持續累積的個人化。

**Casper：**
對企業來說，Bot 範本市集是好事嗎？

**Max：**
兩面都有。好處是不用從零做；風險是你匯入的是別人寫好的一整套行為。它會去哪些網站、呼叫哪些外掛，要先看過。這個問題等一下講 OpenClaw 會更明顯。

> 來源：P1 第 6 章、P2、P3；共用電腦與交回控制權為 xAI 文件，查閱 2026-10-03。報告裡的 Grok 資料是讀程式與設定檔，非運作實測；不口播併購傳聞，不講「220 個外掛」。

## 4｜OpenAI dots：憑證跟另外兩種託管不一樣

**Casper：**
DevDay 的 dots 也說自己有一台電腦。它的密碼放哪？跟 Muse、Grok Bot 一樣嗎？

**Max：**
不一樣。dots 是九月二十九號放進 ChatGPT 的常駐 Agent，模型是 GPT-6 Astra。每顆有自己的雲端電腦和瀏覽器，你可以打開看；自己的電腦要在桌面 App 另外允許，可以收回，而且不繼承 VPN、瀏覽器登入或裝置政策。支援的登入會先暫停，密碼走安全表單進瀏覽器環境，不進模型；你貼進對話、檔案或外掛的，不在這個保護裡。Muse 是密碼進每人那台 Secure VM 裡的 hatch-authd，不在 Meta 中央基礎設施，Agent 只看到代用 token，Sentinel 在出口才換上真的。Grok Bot 是同一個帳號的 Bot 共用一台 Cursor 雲端電腦，檔案、cookie、命令列憑證都在一起，官方說這不是安全邊界。

> 來源：OpenAI introducing dots（2026-09-29）與 Help Center，查閱 2026-10-03。不把尚未正式上線的功能講成已經有。

## 5｜OpenClaw 與 Hermes：自架，你就是 Sentinel

**Casper：**
接下來是 OpenClaw 跟 Hermes Agent。我聽說你自己就有在跑？

**Max：**
有。我在一台自己租的雲端主機上跑 Hermes Agent，同一台也跑了一套 OpenClaw。平常用 Telegram 叫它們做事，也會排定時工作。

**Casper：**
那跟前面三個最大的差別是什麼？

**Max：**
機器是我的，模型也是我挑的。兩個都是開源的 MIT 授權，可以接 OpenAI、Anthropic、國內外各家模型，也能接本地模型。自由度最高。

**Casper：**
自由度高，代價是什麼？

**Max：**
代價是 Muse 幫你做的那些事，全部要自己來。以我自己的設定來說，API key 就放在那台主機的設定檔裡。誰拿到那台機器，就拿到那些 key。OpenClaw 官方文件也寫得很清楚：它把磁碟的存取權當成安全邊界。

**Casper：**
所以在自架的世界裡，沒有 Sentinel 幫你擋？

**Max：**
你自己就是 Sentinel。OpenClaw 的沙箱預設是關的，主要對話的指令直接在主機上跑，要自己打開。Hermes 預設也是直接在本機執行，官方建議正式環境改用容器隔離。

**Casper：**
那它要做危險動作，會不會先問我？

**Max：**
兩個都有核准機制，做法不太一樣。Hermes 預設是「Smart」模式，讓另一個模型判斷風險，低風險自動放行，拿不準才問你。另外有一份固定的黑名單，像刪光整個磁碟這種指令，永遠擋。

**Casper：**
讓另一個 AI 判斷要不要問我，可靠嗎？

**Max：**
方便，但它本身也可能被騙。資安研究者就指出過，用模型自動核准，這一關同樣可能被提示注入影響。而且兩個工具都有一鍵全部放行的模式，一打開，這些檢查就都不在了。

**Casper：**
那官方自己怎麼定位？可以給一整個團隊共用嗎？

**Max：**
兩邊官方的意思很接近：一套 gateway 對應一個信任範圍，一個人，或彼此互信的小團隊。它不是設計給一群互不認識的人共用的平台。公司要讓很多人用，要一人一套分開。

**Casper：**
你自己跑，有沒有做什麼讓自己比較放心的事？

**Max：**
像我在 Grok Bot 那台電腦上要用工作上的憑證，就不把密碼放進去。它要的時候，我手機會跳通知，我按核准，它才拿到一段短期的憑證。概念其實跟 Muse 的「憑證不進機器」很像，只是這一套是我自己搭的。

> 來源：O1、H1、H2；Max 自架經驗為 X1，錄製前確認。

## 6｜四種事件別混在一起

**Casper：**
OpenClaw 跟 Hermes 這一年新聞不少。一般主管看到標題，大概就覺得「開源的很危險」。

**Max：**
要先分清楚是哪一種事。我會分成四種：產品漏洞、供應鏈、使用者設定，還有工具被濫用。

**Casper：**
先講供應鏈？

**Max：**
今年二月，資安公司 Koi Security 檢查 OpenClaw 的技能市集 ClawHub，2,857 個技能裡找到 341 個惡意的，多數是假裝要你先裝一個前置程式，其實是在 Mac 上偷資料。這不是 OpenClaw 本身被駭，是有人在市集上架壞東西。

**Casper：**
官方後來怎麼處理？

**Max：**
跟 VirusTotal 合作，每個技能都掃描。但官方自己也說，這不是萬靈丹，藏在文字裡的提示注入掃不出來。

**Casper：**
那使用者設定的問題呢？

**Max：**
OpenClaw 預設只聽本機，外面連不進來。但一月底 Censys 掃到，公網上找得到的 OpenClaw 實例一週內從一千多台變成兩萬一千多台。預設是安全的，是使用者自己把它開到公網上。

**Casper：**
還有一件泰國財政部的事，跟 Hermes 有關？

**Max：**
這件最容易被講錯。研究者發現，攻擊者先入侵了系統，再用 Hermes 的全部放行模式，讓它無人看管地在裡面繼續做事。這不是 Hermes 被駭，是 Hermes 被攻擊者拿來當工具。

**Casper：**
就像駭客用了一把很好用的螺絲起子。

**Max：**
可以這樣想。產品漏洞要更新版本；供應鏈要審擴充來源；使用者設定要有人檢查；工具濫用則要看你的網路裡，有沒有出現不該出現的 Agent。四種事，防法都不一樣。

> 來源：O3、O4、O5、H2、H3。泰國事件必說為工具濫用。

## 7｜企業怎麼選：四個問題

**Casper：**
那主管聽完，要讓團隊用其中一個，先問什麼？

**Max：**
四個問題。第一，機器是誰的？廠商託管，還是你自己的主機。第二，憑證放在哪？剛剛三種託管的放法不一樣，自架則是寫在你自己的設定檔。

**Casper：**
第三、第四呢？

**Max：**
第三，誰按核准？是結構上擋住出口、動手前自動檢查、讓另一個模型判斷，還是一定問人。第四，擴充從哪裡來、誰審過？內建的、市集的，還是員工自己寫的。

**Casper：**
如果選自架的，還要多做什麼？

**Max：**
微軟的資安團隊給 OpenClaw 的建議很實際：把它當成會執行不受信任程式碼的東西來看。放在隔離的機器，不要裝在一般辦公電腦；給它專屬、權限最小的帳號和 token；假設它有一天會被入侵，所以要有監控和重建計畫。再加上只綁本機、打開沙箱、不開全部放行，還要有人負責更新。

**Casper：**
我想到一個情境：工程師覺得好玩，自己在雲端主機裝了 OpenClaw，接上公司的 Slack。這算什麼？

**Max：**
如果沒有經過公司核准，這就屬於 Shadow AI，也就是公司沒掌握的 AI 使用。它不只讀訊息，還能執行指令、記住內容、半夜自己跑排程。主管不一定要禁止，但要先知道有這件事，再給他一條核准的路：用哪台機器、哪個帳號、哪些資料不能碰。

**Casper：**
如果用的是 Muse 這種大廠託管的，就比較沒這些麻煩吧？

**Max：**
還是有兩件事要想。第一，員工把公司信箱接上去，信裡的客戶資料也一起進去了。Meta 自己的說明頁也寫，沒用 Muse 的人，資料也可能被別的使用者帶進來。第二，你授權了，對方平台不一定接受。九月 Ars Technica 報導，Amazon 就擋過 Muse。另外，官方目前公布的推出地區是美國、加拿大和墨西哥，我們還沒看到台灣開放的公告。

**Casper：**
如果這週只能查一個問題？

**Max：**
查憑證放在哪。這一題答得出來，你大概就知道出事時會丟掉什麼。

> 來源：O7、H2。

## 8｜收尾

**Casper：**
今天比了五個個人 Agent。功能越來越像，差別在信任放在哪裡。

**Max：**
給大家一個小作業：列出團隊正在用的個人 Agent，每一個都回答那四個問題。答不出「憑證放在哪」的，先不要接公司帳號。

**Casper：**
謝謝 Max。來源和查核紀錄我們一樣放在說明欄。你們公司有人自己在跑 OpenClaw 或 Hermes 嗎？歡迎留言。我們下一集見。

## 備選段落

**hatch-codex（1 分）**
**Casper：** 報告還說 Muse 的維運也用到 Codex？
**Max：** 報告看到一支腳本，機器健康檢查失敗時，會啟動 OpenAI 的 Codex CLI 做自動診斷。腳本存在是直接看到的；實際多常觸發，報告沒有數據。可以說是「修 Agent 的 Agent」，但不代表 Muse 平常靠 Codex 做事。

**OpenClaw 一鍵遠端執行漏洞（1 分）**
**Max：** 今年一月 OpenClaw 有個漏洞，點一個連結就可能讓攻擊者拿到控制權，評分 8.8，官方在一月底的版本修掉了。這屬於產品漏洞，對策就是更新。

**中國限制 OpenClaw（1 分）**
**Max：** 彭博三月報導，中國要求國企、政府機關和大型銀行不要在辦公電腦裝 OpenClaw。這是政策反應，不代表工具本身被證實有後門。

> 來源：P1、O6、O8。
