你多相信你的個人助理?!
企業 AI 落地研究所|Casper/Max|2026-09-27|錄製前稿,集數待排。本集首次介紹 Muse,不預設觀眾看過相關集數。2026-10-03 補 OpenAI dots,並補 Muse 代打電話爭議,供隔日錄製。
2026-10-04 補私人助理的生活情境、記憶與授權追問,納入 Toppy Huang 的 Threads 討論作為開場材料。
本集問題與受眾
受眾:台灣企業主管、IT/資安、想讓員工用個人 Agent 的導入者。
要回答:五個產品都說自己是「有一台電腦、會替你做事的個人 Agent」,企業要怎麼分辨它們把信任放在哪裡,又該先問哪幾件事?
從觀眾的問題切入:AI 私人助理能替我做哪些事?我願意把多少生活與工作交給它? 先用訂位、信件與行程說明需求,再用五個產品的信任邊界回答授權問題。
主張:功能清單越來越像,差別在架構——機器是誰的、憑證在哪、誰按核准、擴充誰審。沒有哪一種天生安全;託管型的代價是廠商看得到,自架型的代價是你自己要顧好。
節奏與預估時間
| 段落 | 主題 | 預算 |
|---|---|---|
| 1 | 從搶訂位切入:為什麼要把五個放在一起比 | 2 分 |
| 1b | 私人助理怎麼教、怎麼交辦 | 3 分 |
| 2 | 研究報告拆開 Muse:出口在機器外 | 4 分 |
| 3 | Grok Bot:同一台雲端電腦上的多個 Bot | 3 分 |
| 4 | OpenAI dots:雲端電腦跟本機分開 | 4 分 |
| 5 | OpenClaw/Hermes:自架,你就是 Sentinel | 5 分 |
| 6 | 四種事件別混在一起 | 3 分 |
| 6b | Muse 代打電話:人力曾短暫接手 | 2 分 |
| 7 | 企業怎麼選:四個問題 | 4 分 |
| 8 | 收尾與下一步 | 1 分 |
| 備選 | hatch-codex、CVE-2026-25253、中國限制 OpenClaw | 各 1 分 |
原訪綱全部段落預算約 31 分(含 6b 的 2 分與 1b 的 3 分);2026-10-04 對談稿將 Muse 背景工作、MCP 與 Mac 漏洞移為備選,修後主稿另估 28~34 分,錄製以對談稿安排為準。以每分鐘約 220~260 字加停頓估算,未試念。若錄製控制在約 26 分,6 與 6b 共 5 分改為備選;新增追問擇一接,不全部逐題念。
1|為什麼把五個放在一起比?(2 分)
- 開場情境:Toppy Huang 在 Threads 比較三家託管 Agent,最後問:如果大家都用 AI 搶餐廳訂位,自己還訂不訂得到?用這個疑問帶出私人助理的需求,不先念產品規格。
- 主問題:今天聊私人助理,為什麼把 Muse、Grok Bot、dots、OpenClaw、Hermes 放在一起?
- 可接追問:它們不是同一種東西嗎?三個是大廠產品、兩個是開源專案,能比嗎?
- 生活情境追問:如果大家都派 AI 搶同一間餐廳,最後誰搶得到?
- 要說清楚:五者表面都是「有自己電腦、會背景做事、能接通訊軟體」的個人 Agent;差別在信任放在哪。dots 是 2026-09-29 才放進這組的,跟另外四個同一條軸,不是附錄。
- 討論方向:助理可以替人嘗試操作,但不會增加餐廳座位;能不能訂到,還取決於平台規則與其他訂位者。平台是否限制自動操作留作問題,不預言一定變成 AI 競速,也不保證任何產品能訂到。
- 錄製備註:不做功能評分或排名。Threads 的產品定位是作者判斷,不當成評測結論;餐廳名稱與開放訂位時間不必口播。
1b|私人助理怎麼教、怎麼交辦?(3 分)
- 主問題:你最想交給私人助理的第一件事是什麼?
- 可接的追問:
- 跟平常打開 ChatGPT 問問題,有什麼差別?
- 它怎麼知道我的喜好?我要先教多久?
- 我以前喜歡早班機,現在不喜歡了,它怎麼知道要改?
- 如果它訂錯時間、寄錯信,怎麼辦?
- 這段要說清楚:用同一個假設情境說明交辦:先整理符合日期、人數與預算的訂位選項,再由本人確認是否送出。分清給建議、替人操作與持續追蹤;主動執行、記憶與修正能力要依產品逐一確認,不能把五者說成完全相同。
- 授權示例:先整理選項、產生草稿;送出訂位或寄信前確認對象、內容與條件;涉及付款與帳號變更,回到各產品的核准規則。接第 2~5 段:它會怎麼做,也取決於它拿到哪些資料與權限。
- 案例準備:Max 可挑一件本人實際交辦過的工作,交代需求、提供的資料、人工確認點與結果。本人未提供前,不寫成成功訂位或自動寄信的親身經驗;上述訂位流程是示例,不是產品實測。
- 錄製備註:不承諾固定訓練天數或節省時數。記憶怎麼修改、刪除,接第 4 段的產品限制。
2|研究報告拆開 Muse:出口在機器外(4 分)
- 主問題:先幫第一次聽到的觀眾介紹一下,Muse 是什麼?
- 基本介紹:Muse 是 Meta 的個人 AI 助理。用整理信件、安排行程等需求說明它想解決的問題,再進入雲端電腦、帳號存取與操作核准;不保證每項任務都能完成。
- 接續問題:這份 leescot 報告看到 Muse 內部什麼?
- 可接追問:憑證不讓主 Agent 看到,是什麼意思?Sentinel 解密檢查所有連線,Meta 不就全看得到?「325 個 session 只有 3% 是使用者發起」代表什麼?
- 要說清楚:一人一台 Muse Secure VM。官方:憑證在 VM 裡的 hatch-authd,不在 Meta 中央基礎設施;Agent 看到代用 token,Sentinel 在出口換上真憑證。從客戶端介面送出的密碼進 authd,主 Agent 看不到。Sentinel 依政策與授權範圍決定放行、拒絕或詢問;結帳逐次核准。需要詢問時,核准回到 Sentinel,不是回到聊天視窗;結帳可用 Stripe Link 的一次性卡片。對外連線經 Sentinel 解密、逐網域核准;背景工作量遠大於使用者主動互動。代價:不能接任意 MCP、廠商端看得到流量。2026-09-08 美國上線 iOS、Android 與 muse.ai;官方說多數需求免費,想做更多再訂閱。不報應用數量。
- 節奏調整(2026-10-04):對談稿主段保留雲端電腦、登入保管與操作核准;325 段紀錄、MCP、Mac 漏洞移為備選,以下資料仍留作追問依據。
- 背景資料(不預設已播出):P1 交叉核對 Muse 研究資料的沙箱紀錄 S10(Ubuntu 24.04、Codex CLI 對得上;使用者任務用哪個模型仍「未知」);Muse 借用使用者的 Mac。WIRED/Ars 2026-09-23:Patrick Wardle 的 macOS 客戶端問題,前提是本機已經能執行程式,可把聽寫端點轉走並拿走帳號 token。Meta 說 hotfix,不是遠端漏洞。不要說雲端 VM 被遠端攻破(Muse 研究資料 S7、S8)。
- 案例與來源:P1(單一研究帳號、約兩天;作者分實證/程式字串/推論)、M1。
- 錄製備註:說「作者/研究帳號觀察到」;不把 3% 外推成所有使用者;token 方案金額不口播。Wardle 只講客戶端、本機已能執行程式;不說雲端 VM 被遠端攻破。
3|Grok Bot:同一台雲端電腦上的多個 Bot(3 分)
- 主問題:Grok Bot 走的是哪條路?
- 可接追問:同一個帳號上的 Bot 算不算隔開?刪掉一個 Bot,登入還在嗎?密碼、付款會不會先交回給你?
- 要說清楚:xAI 推出、與 Cursor 基礎設施綁很深。2026-08-11 起 beta,含在付費的 Cursor 個人方案與 Teams,或 SuperGrok;用量跟宿主方案分開算。同一個帳號的 Bot 共用一台 Cursor 雲端電腦,可以各有桌面;檔案、瀏覽器 cookie、CLI 憑證是共用的。官方:不要把不同 Bot 當成安全邊界;刪掉一個 Bot,不會清掉共用電腦上的檔案和登入。密碼、passkey、雙因素、CAPTCHA、付款應把控制權交回使用者;本機指令預設每次都問。市集有 plugin/MCP 與 75 個範本。作者結論:「Grok 賣的是彈性和可以交換的 Bot,Muse 賣的是安全邊界和持續累積的個人化。」
- 案例與來源:P1 第 6 章、P2、P3;共用電腦與交回控制權為 xAI 文件(2026-10-03 查)。
- 錄製備註:不口播 SpaceX 併購傳聞;報告裡的 Grok 資料是讀程式與設定檔,不是運作實測。不要講「220 個外掛」。加密提示注入是 Grok 網頁聊天的報導,不要算到 Grok Bot。
4|OpenAI dots:雲端電腦跟本機分開(4 分)
- 主問題:DevDay 的 dots 把信任放在哪?跟 Muse、Grok Bot 是同一種託管嗎?
- 可接追問:密碼會進模型嗎?Slack 上別人能不能指揮它?記憶能不能一條一條刪?第一顆要另外付錢嗎?
- 要說清楚:ChatGPT 的常駐個人 Agent,2026-09-29 DevDay 發表,模型是 GPT-6 Astra。現在是一顆主要的 dot。每顆有自己的雲端電腦和瀏覽器,你可以打開那台電腦;本機是分開的,要在 ChatGPT 桌面 App 開 Allow access,可以收回,不繼承 VPN、瀏覽器登入或裝置政策。四千個以上的 app plugin。ChatGPT 桌面、網頁、手機都能用訊息或語音叫到;也進 Slack 和 Microsoft Teams,脈絡跨頻道留著。Slack 上只有擁有者能指揮這顆 dot,其他人看得到它貼出來的內容。
- 憑證與核准:支援的登入會先暫停;密碼走安全表單進瀏覽器環境,不進模型。貼進對話、檔案或外掛的密碼不在這個保護裡。外掛權限與 ChatGPT、Work、Codex 共用。改密碼、轉帳必須使用者接手。永久刪除、安裝軟體可能每次都要核准。有些重複動作可以事先核准,但只限講明的對象、內容和條件。自動審查不能用 Custom Rules 關掉。已存的商家卡片可以買,仍要核准。
- 記憶與方案:記憶與 ChatGPT memory 共用,也能從接上的 app 形成記憶。不能逐條查看或修改 dot 自己的記憶;刪除等於整顆重設。斷開 app 不會刪掉已經在上下文裡的內容。第一顆 dot 含在符合資格的 Pro 或 Business Premium,不加價。跟 dot 的對話不計入 ChatGPT 額度;它另外開的 Codex 或 ChatGPT Work 任務仍會計。Pro 不含歐洲經濟區、瑞士、英國。Enterprise(含 Edu、Healthcare)是 beta,管理員打開之前是關的。未滿十八歲不能用。
- 還沒上線,不說成已出貨:一隊 dots 是願景,現在一顆主要的;specialist dots 只是有限的企業預覽;簡訊是美國 Pro 的限量 beta,2026-10-04 入門文件列出部分帳號可設定,不代表全面開放;dot 不能主動打給你;沒有獨立信箱。
- 案例與來源:Introducing dots(2026-09-29)、安全與隱私設計、Getting started、隱私與安全 FAQ、企業工作區管理。2026-10-04 補核雲端與本機分隔、支援登入、核准、Slack 指令權限、記憶與斷線限制。
- 錄製備註:跟第 2、3 段同一條信任軸來比,不要當成臨時補充。台灣能不能用,這批資料沒寫,不口播。
5|OpenClaw 與 Hermes:自架,你就是 Sentinel(5 分)
- 主問題:開源自架的兩個,跟前面三個託管的最大差別是什麼?
- 可接追問:Max 自己跑,API key 放哪?沙箱預設關是什麼意思?Hermes 讓另一個 LLM 判斷要不要問你,可靠嗎?能不能跑本地模型?
- 要說清楚:兩者 MIT、可接任意模型(含本地);官方都說一套 gateway 對應一個信任邊界、不是多租戶;憑證存在自己機器的檔案;OpenClaw 沙箱預設關、Hermes 預設 local 後端。自由度最高,機器、憑證、核准設定、更新全部自己負責。
- 案例與來源:O1、H1、X1(Max 本人維運)。
- 錄製備註:Max 的自架經驗來自本人維運紀錄,錄製前確認口播細節;不念主機位址、帳號名稱。
6|四種事件別混在一起(3 分)
- 主問題:OpenClaw、Hermes 這一年出了不少新聞,要怎麼看?
- 可接追問:341 個惡意 skill 是 OpenClaw 被駭嗎?泰國財政部那件是 Hermes 的漏洞嗎?兩萬多台暴露在公網是誰的錯?
- 要說清楚:產品漏洞(CVE,已修)、供應鏈(ClawHub 341/2,857 惡意 skill)、使用者設定(Censys 21,639 公網實例)、工具濫用(攻擊者用 Hermes YOLO 模式做後滲透)是四種不同事件,對應的防法也不同。
- 案例與來源:O3、O4、O5、O6、H2、H3。
- 錄製備註:泰國事件必說「工具被攻擊者拿來用」;CVE 不列編號清單。
6b|Muse 代打電話:人力曾短暫接手(2 分)
- 主問題:Muse 的打電話,是打給你,還是它代你打出去?
- 要說清楚:這不是你打給 Muse,也不是它打給你。路透 2026-09-22(Katie Paul)寫,上線後可以叫它撥美國商家電話,例如訂頭髮、問庫存、問報價。店家一聽是 AI 會掛斷。Meta 因此對一半員工開了 human concierge,改由外包人員把電話打完。內部貼文說這是為了把成功率從 AI 較低的比例拉到 95% 到 98%。員工反對:敏感資訊可能漏給客服中心的人,也跟「一人一台隔離 VM」的賣點相反。有一則議價逐字稿裡,外包人員講了種族歧視的話。超智實驗室副總在內部承認,沒先披露就讓外包人員打電話是失誤,這項功能先收回,並說該人員不會再做 Meta 的案子。發言人 Daniel Roberts 說會等披露和保護做好才對外。
- 不要說成:現在人人都能用代打電話、95% 到 98% 是公開成績、或 Muse 會打給你。95% 到 98% 是內部貼文裡的測試說法。跟它語音對話是另一件事,不是電話。
- 案例與來源:Reuters/CNA 轉載,2026-09-22,https://www.channelnewsasia.com/business/exclusive-meta-testing-human-concierge-its-new-personal-ai-agent-muse-6402946
7|企業怎麼選:四個問題(4 分)
- 主問題:主管要讓團隊用其中一個,先問什麼?
- 可接追問:員工自己在 VPS 裝 OpenClaw 接公司 Slack,算什麼?只能挑一個先查,查哪個?
- 從生活接回工作的追問:私人助理接上公司信箱,就變成工作助理了嗎?私人偏好跟公司的規則衝突時,照誰的?員工離職,怎麼收回它的存取權?
- 要說清楚:
- 機器是誰的?(廠商託管 vs 自己的主機。託管也不一樣:Muse 一人一台 Secure VM;Grok Bot 同一帳號共用一台 Cursor 雲端電腦;dots 每顆自己的雲端電腦,本機另開、可收回)
- 憑證放哪?(Muse:VM 內 hatch-authd,Agent 只見代用 token;Grok Bot:共用電腦上的檔案、cookie、CLI 憑證,不同 Bot 不是邊界;dots:支援登入的密碼進瀏覽器環境、不進模型,貼進對話的不算;自架:自己的設定檔)
- 誰按核准?(Muse 的 Sentinel、Grok Bot 的交回控制權與逐次詢問、dots 的接手/逐次核准/限條件預先核准、自架的 LLM 判斷或人)
- 擴充從哪來、誰審?(內建、市集、dots 四千個以上的 plugin 且權限與 ChatGPT、Work、Codex 共用、自己寫)
- 自架型另加:只綁本機、開沙箱、專屬低權限帳號與 token、關掉全放行模式、有人負責更新。
- 案例與來源:O7(Microsoft 建議)、H2。
- 託管型也要想:公司信箱接上去,客戶與非使用者資料一起進去(Muse 研究資料 S5);使用者授權不等於平台接受,Amazon 開始擋 Muse 購物,當成未授權的 Agent(WIRED/Ars 同批報導;Muse 研究資料 S6);官方推出地區為美、加、墨,未見台灣(S4)。dots 另記:Slack 上只有擁有者能下指令,其他人看得到貼文;記憶不能逐條刪,斷開 app 清不掉已在上下文的內容;Pro 不含歐洲經濟區、瑞士、英國。
- 觀眾決策:員工自架接公司系統=Shadow AI;先盤點,再給核准路徑。
- 要接住的答案:能連上信箱不代表已獲公司核准;確認資料範圍、可執行的動作與負責人。離職時除了撤銷帳號或 token,也要盤點助理已保存的內容與記憶,依產品能力及公司規則處理。
8|收尾(1 分)
- 五個看起來越來越像,先看信任放在哪。
- 作業:列出團隊正在用的個人 Agent,每個回答四個問題;答不出「憑證放哪」的,先別接公司帳號。
- 若觀眾還沒開始用:挑一件每週重複的小事,先讓 AI 產出可檢查的成果,記下人工修正與確認所花的時間,再決定是否增加授權。
來源與待核對事項
見來源紀錄「待核對,不口播」段。主要:OpenClaw exec approvals 出廠預設、Hermes 部分 CVE 修補狀態、Grok Bot 官方頁內容、台灣可用性。dots 的口播範圍以本綱第 4 段與下面麥克風框為準,不沿用 2026-09-27 那份四方來源紀錄。
本次新增的討論來源(2026-10-04)
- Toppy Huang 的 Threads 貼文:2026-10-03 從公開 HTML 的
og:description讀取貼文文字;未確認發文日期、圖片、留言或完整串文。可確認作者提出三家 Agent 的比較與搶訂位疑問,不能據此確認產品能力。 - 作者對產品市場定位與商業潛力的排序屬個人判斷。本次只加入討論問題,不新增該排序、規格數字或漏洞判定為節目事實。
- 貼文提到的 Muse VM 資料風險未完成獨立核實,不與既有 Wardle macOS 客戶端事件混用。產品規格與可用地區仍沿用本綱原有來源範圍,本次未重新查核。
麥克風可以說/不要說
錄製時 dots 照這六句。多出來的停。
可以說
- dots 是 ChatGPT 裡的常駐個人 Agent,2026-09-29 DevDay 發表,模型是 GPT-6 Astra。每顆 dot 有自己的雲端電腦和瀏覽器,你可以打開那台電腦;本機要在 ChatGPT 桌面 App 另外開 Allow access,可以收回,而且不繼承 VPN、瀏覽器登入或裝置政策。
- 支援的登入會先暫停,密碼經安全表單進瀏覽器環境,不進模型;你貼進對話、檔案或外掛的密碼不在這個保護裡。改密碼和轉帳必須你接手。永久刪除、安裝軟體可能每次都要核准。自動審查不能用 Custom Rules 關掉。
- 記憶跟 ChatGPT 的記憶共用,也能從接上的 app 形成;不能逐條查看或修改 dot 自己的記憶,刪除就是把整顆 dot 重設。斷開某個 app,不會清掉已經在上下文裡的內容。Slack 上只有擁有者能指揮它,其他人看得到它貼出來的東西。
- 第一顆 dot 含在符合資格的 Pro 或 Business Premium,不加價。跟 dot 的對話不計入 ChatGPT 額度;它另外開的 Codex 或 ChatGPT Work 任務仍會計。Pro 不含歐洲經濟區、瑞士和英國。Enterprise(含 Edu、Healthcare)是 beta,管理員打開之前是關的。未滿十八歲不能用。
不要說
- 不要說已經有一隊 dots、專家 dots 已經正式開放、簡訊已經全面開放、dot 會主動打給你,或它有自己的信箱。現在是一顆主要的 dot;專家 dots 只是有限的企業預覽;簡訊是美國 Pro 的限量 beta,只有獲得此功能的帳號可設定;它不能主動打電話;沒有獨立信箱。
- 不要說 Grok Bot 中了加密提示注入,那是 Grok 網頁聊天的事。不要說 Muse 的雲端 VM 被遠端攻破。Patrick Wardle 那件是 macOS 客戶端,前提是本機已經能執行程式,可以把聽寫端點轉走並拿走帳號 token;Meta 說是 hotfix,不是遠端漏洞。不要講「220 個外掛」,Muse 也不要報應用數量。