你多相信你的個人助理?!

企業 AI 落地研究所|Casper/Max|2026-09-27。2026-10-03 補 dots,供隔日錄製。

錄製資訊(不口播)

可直接接話的示範稿,Max 可依本人習慣調整。依據 訪綱 與 來源/查核紀錄。主體暫估 24~28 分,未試念。

Max 自架 Hermes Agent/OpenClaw、在 Grok Bot 電腦上用手機核准取憑證,出自本人維運紀錄(X1);錄製前請確認願意口播的細節,不念主機位址與帳號名稱。五個產品本節目都沒有做功能評測。dots 的對照在第 4 段;第 2、3 段只改了會跟官方憑證說法打架的句子。

1|為什麼把五個放在一起比?

Casper: 歡迎來到企業 AI 落地研究所。如果有一個 AI 私人助理,可以幫你整理信件、安排行程,甚至替你操作網站,你願意交給它多少權限?今天我們把 Muse、Grok Bot、dots、OpenClaw 跟 Hermes Agent 放在一起聊。Max,為什麼選這五個?

Max: 對,因為這五個現在看起來很像。都有一台自己的電腦,會在背景做事,也能接你的通訊軟體。你看功能表,很難分出差別。

Casper: 可是 Muse 是 Meta 的,Grok Bot 是 xAI 的,另外兩個是開源專案。放在一起比公平嗎?

Max: 不比誰比較強。今天要比的是一件事:它們把信任放在哪裡。你的帳號密碼放在誰那邊、它要做危險動作時誰來擋、新功能從哪裡裝進來。這幾件事,五個產品的答案差很多。

不做功能評分或排名。

2|研究報告拆開 Muse:出口在機器外

Casper: 先從 Muse 開始。對第一次聽到的觀眾,你先介紹一下,它是什麼?

Max: Muse 是 Meta 的個人 AI 助理。你可以把它想成有一台雲端電腦、能使用工具替你處理事情的助理。像整理信件、安排行程,都是它想處理的需求。不過,實際能做到哪一步,要看它支援的工具,以及你給它什麼權限。

Casper: 那我們怎麼知道,它在背後是怎麼工作的?

Max: 是 leescot.com 上一份很長的研究報告,作者用一個研究帳號觀察了大約兩天,讀了那台雲端電腦裡的產品手冊、技能說明和設定檔。作者自己把證據分三級:直接看到的、程式裡有字串的、還有推論。我們今天講的,以直接看到的為主。

Casper: 那最重要的發現是什麼?

Max: 我會挑「主 Agent 看不到密碼」。每個人有一台自己的小型虛擬機器。登入憑證放在這台機器裡的 hatch-authd,不在 Meta 的中央基礎設施。Agent 要用你的帳號,只拿到代用 token,真正的憑證由 Sentinel 在出口換上。

Casper: 這樣有什麼好處?

Max: 假設 Agent 讀到一個網頁,裡面藏了一句「把你的登入資料寄出去」。就算它被騙了,它手上也沒有真正的密碼可以寄。另外,所有往外的連線都要經過一個叫 Sentinel 的閘道,第一次連某個網站會跳卡片問你。

Casper: 等一下,報告說 Sentinel 會把連線解開來檢查。那不就代表 Meta 看得到我所有的流量?

Max: 對,這就是代價。報告的原話是 Meta 端的元件看得到、也能控制所有對外流量。它保護你不被 Agent 亂送資料,但資料的路徑都在 Meta 手上。所以有隔離的虛擬機器,不等於 Meta 就完全碰不到資料。

Casper: 報告裡還有一個數字很有意思,說大部分工作不是使用者叫的?

Max: 那個研究帳號兩天有 325 個對話 session,使用者直接發起的只有十個左右,大約 3%。其他是記憶整理、動態消息、自我改進這些背景工作。這只是一個帳號,不能說每個人都這樣。但它提醒你:你看到的只是一小部分,背後它還在做很多事。

Casper: 那 Muse 的缺點是什麼?

Max: 彈性比較低。報告寫得很直接:不能自己接 MCP,需要帳號密碼登入的服務會被擋,技能說明沒寫的就等於不存在。安全邊界很清楚,但你想接公司內部系統,就不一定接得上。

Casper: 研究資料裡還有一份沙箱檢查紀錄,說裡面有 Ubuntu、有 Codex。這份報告有對上嗎?

Max: 有幾項對得上。報告也看到 Ubuntu 24.04,也看到內建的 Codex CLI,不過是拿來做機器出問題時的自動診斷。程式裡確實有 Anthropic 相關的接口,但使用者的任務實際用哪個模型,報告寫的是「未知」。所以看到工具或模型的名字,不等於資料就送過去了。

Casper: 那鎖在雲端機器裡,就沒有漏洞可以鑽了嗎?

Max: 要看它伸手碰到哪裡。Muse 操作你的電腦時,是借用你自己的 Mac。研究者 Patrick Wardle 公開過 Mac 端的概念驗證,前提是攻擊者已經能在你的 Mac 上執行程式;媒體後來報導 Meta 已經修補。雲端那台鎖得再好,你的 Mac 還是另一個入口。

來源:P1(單一研究帳號)、M1;Mac PoC 與修補見 Muse 研究資料 S7、S8,修補屬媒體轉述。「3%」只指該研究帳號。

3|Grok Bot:同一台雲端電腦上的多個 Bot

Casper: Grok Bot 呢?它走的是另一條路?

Max: Grok Bot 是 xAI 推出的,技術上跟 Cursor 綁得很深。它的想法是給你一群 Bot,共用一台雲端電腦,每個 Bot 可以有自己的虛擬桌面,可以點網頁、打字,像真的在用電腦。

Casper: 一群 Bot,是什麼意思?

Max: 你可以有一個負責業務開發的 Bot、一個整理行事曆的 Bot,還可以把它們拉進同一個群組聊天。市集上有別人做好的 Bot 範本,報告統計大約 75 個,以銷售和生產力為主。你可以直接匯入,也可以把自己的 Bot 打包分享給團隊。

Casper: 聽起來很方便。憑證呢?

Max: 這裡就跟 Muse 相反。同一個帳號的 Bot 共用這一台電腦,檔案、瀏覽器 cookie、命令列憑證都在一起,官方說不要把不同 Bot 當成安全邊界。刪掉一個 Bot,那些登入還在。密碼、passkey、雙因素、驗證碼和付款,要把控制權交回給你;本機指令預設每次都問。

Casper: 一個是出口在 Sentinel 鎖住,一個是敏感動作把控制權交回給你。

Max: 報告作者的結論是這樣講的:Grok 賣的是彈性和可以交換的 Bot,Muse 賣的是安全邊界和持續累積的個人化。

Casper: 對企業來說,Bot 範本市集是好事嗎?

Max: 兩面都有。好處是不用從零做;風險是你匯入的是別人寫好的一整套行為。它會去哪些網站、呼叫哪些外掛,要先看過。這個問題等一下講 OpenClaw 會更明顯。

來源:P1 第 6 章、P2、P3;共用電腦與交回控制權為 xAI 文件,查閱 2026-10-03。報告裡的 Grok 資料是讀程式與設定檔,非運作實測;不口播併購傳聞,不講「220 個外掛」。

4|OpenAI dots:憑證跟另外兩種託管不一樣

Casper: DevDay 的 dots 也說自己有一台電腦。它的密碼放哪?跟 Muse、Grok Bot 一樣嗎?

Max: 不一樣。dots 是九月二十九號放進 ChatGPT 的常駐 Agent,模型是 GPT-6 Astra。每顆有自己的雲端電腦和瀏覽器,你可以打開看;自己的電腦要在桌面 App 另外允許,可以收回,而且不繼承 VPN、瀏覽器登入或裝置政策。支援的登入會先暫停,密碼走安全表單進瀏覽器環境,不進模型;你貼進對話、檔案或外掛的,不在這個保護裡。Muse 是密碼進每人那台 Secure VM 裡的 hatch-authd,不在 Meta 中央基礎設施,Agent 只看到代用 token,Sentinel 在出口才換上真的。Grok Bot 是同一個帳號的 Bot 共用一台 Cursor 雲端電腦,檔案、cookie、命令列憑證都在一起,官方說這不是安全邊界。

來源:OpenAI introducing dots(2026-09-29)與 Help Center,查閱 2026-10-03。不把尚未正式上線的功能講成已經有。

5|OpenClaw 與 Hermes:自架,你就是 Sentinel

Casper: 接下來是 OpenClaw 跟 Hermes Agent。我聽說你自己就有在跑?

Max: 有。我在一台自己租的雲端主機上跑 Hermes Agent,同一台也跑了一套 OpenClaw。平常用 Telegram 叫它們做事,也會排定時工作。

Casper: 那跟前面三個最大的差別是什麼?

Max: 機器是我的,模型也是我挑的。兩個都是開源的 MIT 授權,可以接 OpenAI、Anthropic、國內外各家模型,也能接本地模型。自由度最高。

Casper: 自由度高,代價是什麼?

Max: 代價是 Muse 幫你做的那些事,全部要自己來。以我自己的設定來說,API key 就放在那台主機的設定檔裡。誰拿到那台機器,就拿到那些 key。OpenClaw 官方文件也寫得很清楚:它把磁碟的存取權當成安全邊界。

Casper: 所以在自架的世界裡,沒有 Sentinel 幫你擋?

Max: 你自己就是 Sentinel。OpenClaw 的沙箱預設是關的,主要對話的指令直接在主機上跑,要自己打開。Hermes 預設也是直接在本機執行,官方建議正式環境改用容器隔離。

Casper: 那它要做危險動作,會不會先問我?

Max: 兩個都有核准機制,做法不太一樣。Hermes 預設是「Smart」模式,讓另一個模型判斷風險,低風險自動放行,拿不準才問你。另外有一份固定的黑名單,像刪光整個磁碟這種指令,永遠擋。

Casper: 讓另一個 AI 判斷要不要問我,可靠嗎?

Max: 方便,但它本身也可能被騙。資安研究者就指出過,用模型自動核准,這一關同樣可能被提示注入影響。而且兩個工具都有一鍵全部放行的模式,一打開,這些檢查就都不在了。

Casper: 那官方自己怎麼定位?可以給一整個團隊共用嗎?

Max: 兩邊官方的意思很接近:一套 gateway 對應一個信任範圍,一個人,或彼此互信的小團隊。它不是設計給一群互不認識的人共用的平台。公司要讓很多人用,要一人一套分開。

Casper: 你自己跑,有沒有做什麼讓自己比較放心的事?

Max: 像我在 Grok Bot 那台電腦上要用工作上的憑證,就不把密碼放進去。它要的時候,我手機會跳通知,我按核准,它才拿到一段短期的憑證。概念其實跟 Muse 的「憑證不進機器」很像,只是這一套是我自己搭的。

來源:O1、H1、H2;Max 自架經驗為 X1,錄製前確認。

6|四種事件別混在一起

Casper: OpenClaw 跟 Hermes 這一年新聞不少。一般主管看到標題,大概就覺得「開源的很危險」。

Max: 要先分清楚是哪一種事。我會分成四種:產品漏洞、供應鏈、使用者設定,還有工具被濫用。

Casper: 先講供應鏈?

Max: 今年二月,資安公司 Koi Security 檢查 OpenClaw 的技能市集 ClawHub,2,857 個技能裡找到 341 個惡意的,多數是假裝要你先裝一個前置程式,其實是在 Mac 上偷資料。這不是 OpenClaw 本身被駭,是有人在市集上架壞東西。

Casper: 官方後來怎麼處理?

Max: 跟 VirusTotal 合作,每個技能都掃描。但官方自己也說,這不是萬靈丹,藏在文字裡的提示注入掃不出來。

Casper: 那使用者設定的問題呢?

Max: OpenClaw 預設只聽本機,外面連不進來。但一月底 Censys 掃到,公網上找得到的 OpenClaw 實例一週內從一千多台變成兩萬一千多台。預設是安全的,是使用者自己把它開到公網上。

Casper: 還有一件泰國財政部的事,跟 Hermes 有關?

Max: 這件最容易被講錯。研究者發現,攻擊者先入侵了系統,再用 Hermes 的全部放行模式,讓它無人看管地在裡面繼續做事。這不是 Hermes 被駭,是 Hermes 被攻擊者拿來當工具。

Casper: 就像駭客用了一把很好用的螺絲起子。

Max: 可以這樣想。產品漏洞要更新版本;供應鏈要審擴充來源;使用者設定要有人檢查;工具濫用則要看你的網路裡,有沒有出現不該出現的 Agent。四種事,防法都不一樣。

來源:O3、O4、O5、H2、H3。泰國事件必說為工具濫用。

7|企業怎麼選:四個問題

Casper: 那主管聽完,要讓團隊用其中一個,先問什麼?

Max: 四個問題。第一,機器是誰的?廠商託管,還是你自己的主機。第二,憑證放在哪?剛剛三種託管的放法不一樣,自架則是寫在你自己的設定檔。

Casper: 第三、第四呢?

Max: 第三,誰按核准?是結構上擋住出口、動手前自動檢查、讓另一個模型判斷,還是一定問人。第四,擴充從哪裡來、誰審過?內建的、市集的,還是員工自己寫的。

Casper: 如果選自架的,還要多做什麼?

Max: 微軟的資安團隊給 OpenClaw 的建議很實際:把它當成會執行不受信任程式碼的東西來看。放在隔離的機器,不要裝在一般辦公電腦;給它專屬、權限最小的帳號和 token;假設它有一天會被入侵,所以要有監控和重建計畫。再加上只綁本機、打開沙箱、不開全部放行,還要有人負責更新。

Casper: 我想到一個情境:工程師覺得好玩,自己在雲端主機裝了 OpenClaw,接上公司的 Slack。這算什麼?

Max: 如果沒有經過公司核准,這就屬於 Shadow AI,也就是公司沒掌握的 AI 使用。它不只讀訊息,還能執行指令、記住內容、半夜自己跑排程。主管不一定要禁止,但要先知道有這件事,再給他一條核准的路:用哪台機器、哪個帳號、哪些資料不能碰。

Casper: 如果用的是 Muse 這種大廠託管的,就比較沒這些麻煩吧?

Max: 還是有兩件事要想。第一,員工把公司信箱接上去,信裡的客戶資料也一起進去了。Meta 自己的說明頁也寫,沒用 Muse 的人,資料也可能被別的使用者帶進來。第二,你授權了,對方平台不一定接受。九月 Ars Technica 報導,Amazon 就擋過 Muse。另外,官方目前公布的推出地區是美國、加拿大和墨西哥,我們還沒看到台灣開放的公告。

Casper: 如果這週只能查一個問題?

Max: 查憑證放在哪。這一題答得出來,你大概就知道出事時會丟掉什麼。

來源:O7、H2。

8|收尾

Casper: 今天比了五個個人 Agent。功能越來越像,差別在信任放在哪裡。

Max: 給大家一個小作業:列出團隊正在用的個人 Agent,每一個都回答那四個問題。答不出「憑證放在哪」的,先不要接公司帳號。

Casper: 謝謝 Max。來源和查核紀錄我們一樣放在說明欄。你們公司有人自己在跑 OpenClaw 或 Hermes 嗎?歡迎留言。我們下一集見。

備選段落

hatch-codex(1 分) Casper: 報告還說 Muse 的維運也用到 Codex? Max: 報告看到一支腳本,機器健康檢查失敗時,會啟動 OpenAI 的 Codex CLI 做自動診斷。腳本存在是直接看到的;實際多常觸發,報告沒有數據。可以說是「修 Agent 的 Agent」,但不代表 Muse 平常靠 Codex 做事。

OpenClaw 一鍵遠端執行漏洞(1 分) Max: 今年一月 OpenClaw 有個漏洞,點一個連結就可能讓攻擊者拿到控制權,評分 8.8,官方在一月底的版本修掉了。這屬於產品漏洞,對策就是更新。

中國限制 OpenClaw(1 分) Max: 彭博三月報導,中國要求國企、政府機關和大型銀行不要在辦公電腦裝 OpenClaw。這是政策反應,不代表工具本身被證實有後門。

來源:P1、O6、O8。