-
-
[原创]下一代 Agent 的形态:解放能力,而非限制行动
-
发表于: 1天前 749
-
当 AI Agent 真正拥有操作系统的完整权限时,我们需要什么样的安全机制?
前言
最近某主流 AI 编码工具被曝出采集系统信息判断用户地区,引发了对闭源 Agent 安全性的担忧。当一个 AI 工具能接触你整台电脑的文件、配置和隐私时,"相信我是安全的"远不如"你可以审计我的代码"来得有说服力。
但开源只是第一步。
今天的 AI Agent 越来越聪明,但大多数都被关在笼子里:写代码的 Agent 出不了工作区,云端 Agent 碰不到你本地的文件和软件,几乎所有工具都用"沙箱"来换取安全。它们不是不能做,是不敢让你做真正的活。
主流的安全策略几乎都是同一套:沙箱圈定范围 + 命令逐条审批。
这套组合看似双保险,实际上两头都不成立:
- 审批是两难的:开自动放行,审批就形同虚设,安全只剩沙箱兜底;不开自动,普通用户就得面对大量根本看不懂的命令弹窗和无意义审批——最终要么被打扰到烦,要么被训练成无脑点允许
- 沙箱是漏的:它限制了 Agent 的能力,用户要真干活就得不断手动扩大工作区;而 LLM 也完全可能借助其他手段绕出沙箱。结果是安全没有真正保证,能力和体验的代价却实打实付出了
下一代 Agent 不该是这样。
趋势应当是放开行动范围,把安全做成智能的闸门,而不是把 Agent 圈起来、拿弹窗轰炸用户。
这正是 Spore 在做的事。
用户真正需要什么?
真实场景:Agent 需要操作整台电脑
让 Agent 帮你搭建开发环境:
- 需要修改系统 PATH 环境变量
- 需要安装依赖工具(Python、Node.js、数据库)
- 需要配置防火墙规则允许特定端口
- 需要创建 Windows 服务让程序开机自启
让 Agent 帮你整理文件:
- 需要访问下载文件夹、桌面、多个项目目录
- 需要按类型归档、按日期重命名、批量移动
- 需要读取文件内容判断归类逻辑
让 Agent 帮你分析恶意样本:
- 需要调用本机的 IDA Pro、x64dbg、Wireshark
- 需要读取 PCAP 文件、内存 dump、进程树
- 需要生成分析报告、提取 IOC、对比威胁情报
如果 Agent 只能在一个文件夹里操作,这些场景都做不了。
安全痛点:做错了怎么办?
- Agent 删错了文件,你想恢复 → Git 管不到的文件呢?
- Agent 改错了系统配置,你想撤销 → 记得改了什么吗?
- Agent 执行了危险操作(禁用防火墙、修改注册表)→ 你事前知道吗?
文件备份救不了系统级操作,沙箱又让 Agent 干不了真活。
体验痛点:被弹窗轰炸
很多工具的"安全确认"是这样的:
即将执行命令:
Set-Service -Name WinDefend -StartupType Disabled
[允许] [拒绝]
普通用户看到这个,能做什么判断?
- 看不懂命令在干什么
- 不知道风险有多大
- 不知道能不能撤销
- 最后要么无脑点允许,要么被吓到不敢用
Spore 的解决方案:让 AI 实时解释每条命令在做什么,确认弹窗只在真正危险时才出现。
产品亮点
️ 一个普通人打开就会用的桌面软件
大多数 Agent 是给会敲命令行的人准备的。Spore 反过来:它首先是一个符合直觉的 Windows 桌面应用,会用浏览器、会用文件管理器,就会用它。
- 浏览器式多标签页:像开网页一样管理多个对话和打开的文件
- 三栏可拖拽布局:左边看日志、中间对话、右边管文件
- 技术翻译成人话:不给你看一串 PowerShell,给你看"正在安装依赖""正在修改配置""正在查询文件"
- 和 Windows 原生打通:右侧文件管理器能和系统资源管理器互相复制粘贴文件、拖拽文件进来编辑
- 所有设置图形化:选 SDK、填 Key、配模型、调工具权限,全在界面里点
一句话:把"AI Agent"这种极客概念,做成了不懂技术的人打开也会用的软件。
???? 挂在桌角看它干活:Mini 悬浮小窗
一键切换成 380 × 520 的置顶 Mini 悬浮窗,像迷你音乐播放器一样常驻桌角,不挡你正在用的 IDE、浏览器或文档。它只保留运行期真正需要的东西:最近的回复、当前活动与风险状态、高危确认、快速输入。
这就是产品理念的一镜到底: 你在写文档,Mini 窗放在角落整理文件;弹出一个风险确认,你点一下,它继续。
???? 不锁模型、不锁厂商
Spore 同时支持 OpenAI SDK 与 Anthropic SDK,并允许自定义 API URL 和模型名。这意味着:
- 官方 OpenAI / Anthropic
- 任何 OpenAI 兼容服务与网关,例如 DeepSeek 及各类中转
- 主 Agent、子 Agent、安全 Agent、监督 Agent、模式选择 Agent 各配各的模型
一个典型省钱组合:主 Agent 用能力最强的模型,安全 Agent 用又快又便宜的模型做旁路研判。你不会被任何一家模型厂商绑架。
⚙️ 任务后台自驱,不用守着聊天框
提交任务后,后端在专用线程里持续推进 Agent 的多轮工具调用,前端是一个实时控制台而非"点一下等一下"的阻塞界面。于是你可以:
- 切到别的对话、查看文件、调整设置,都不影响正在跑的任务
- 多个标签页管理不同会话
- 随时停止当前主任务
- 页面刷新或断线重连后,恢复本进程中仍在运行的任务状态
???? 子 Agent 后台协作,结果自己回来
大任务不该让主 Agent 原地干等。multi_agent_dispatch 会把独立子任务交给 Coder、WebInfoCollector、FileContentAnalyzer、TextEditor 等子 Agent 并发处理。
桌面模式下,主 Agent 派发后立即结束当前回合、界面解锁,你可以继续对话;子 Agent 在后台完成时,系统会自动把结果摘要送回主 Agent,让它继续行动。
派发多个任务,不再等于把聊天界面卡死到最慢那个任务完成。
开源可审计 —— 一个要碰你整台电脑的 AI,代码是公开的
Spore 采用 AGPL-3.0 开源。对于一个能接触真实主机的 Agent 来说,"代码可审计"比任何安全承诺都更有说服力——这是闭源竞品给不出的信任。
Spore 4.0 的设计理念
理念 1:Agent 应该掌控整个电脑
大多数 Agent 工具默认被限制在项目目录或沙箱里,让它去动 C:\Users\你\Downloads、改系统服务、装个驱动,要么做不到,要么要反复审批。
真实场景:
- 安装开发环境需要修改 PATH 环境变量(系统级)
- 部署服务需要创建 Windows 服务
- 配置防火墙规则允许特定端口
- 修改系统服务启动类型
如果 Agent 只能在一个目录里操作,它就只是个"代码编辑器",不是真正的助手。
Spore 的选择:不用沙箱,不用虚拟机,Agent 直接操作真实系统。
理念 2:安全靠透明和可控,不是限制能力
传统思路: 限制 Agent 不能做什么
Spore 思路: 让用户看到 Agent 在做什么
Spore 的答案,就是三个词:看得见、喊得停、退得回。
| 能力 | 你得到什么 | |
|---|---|---|
| ️ 看得见 | 每条命令的实时中文解释、TODO 进度、子 Agent 监控、可展开的模型原始上下文 | 即使不懂命令行,也知道 AI 正在做什么、有没有走偏 |
| ✋ 喊得停 | 一键停止、高危操作确认、恶意行为自动熔断 | 任何时刻都能叫停;危险的事需要你点头;恶意的事会被自动切断 |
| ⏪ 退得回 | 独立于 Git 的文件版本历史、对话点回滚(rewind) | 改错删错都能恢复,连"恢复"本身都能再撤销 |
理念 3:用户不应该需要技术背景
Agent 必定走进千家万户,成为人类文明进步的一大步。这意味着不只是程序员能用 Agent,你的朋友、你的家人、任何普通人都应该能用。
Spore 让 AI 实时解释每条命令在做什么。
普通操作:
正在执行: New-Item -Path C:\workspace -ItemType Directory
意图解释: 正在创建工作目录
高危操作:
???? 检测到高风险操作
操作: 禁用 Windows Defender 服务
功能: 停止系统实时防护
危害: 系统将失去病毒防护能力,易受恶意软件攻击
可逆: 是,但需要手动重新启用
建议: 不推荐执行
[我理解风险,继续] [取消]
不需要懂命令,只需要看懂中文。无论是日常操作还是高危操作,用户全程都知道 Agent 在做什么。
理念 4:通用 Agent ≠ Coding Agent
Cursor、Codex 这些工具主要面向代码开发,用 Git 就够了。
但 Spore 是主机级通用 Agent:
- 配置文件(不在 Git 里)
- 数据文件(不在 Git 里)
- 系统设置(Git 管不到)
不可能 Git 一切。
Spore 能做的事:
- 数据研究:联网调研、整理资料、生成分析报告(市场分析、行业调研)
- 安全分析:分析恶意样本、提取 IOC、生成威胁报告
- 流量取证:读取 PCAP、识别 C2 通信、定位攻击路径
- 代码开发:编写、调试、重构、定位问题
- 文档办公:读取与生成 Word / PDF / PPT,结合数据产出报告
- 文件整理:批量归档、重命名、按内容分类
- ⚙️ 系统管理:安装依赖、配置服务、检查日志
最后
我想做的不是"更好的 Cursor",而是重新定义 Agent 的安全边界。
Agent 不应该被关在沙箱里,也不应该放任自由。
真正的安全是:给 Agent 完整的自主权,但让用户始终掌控一切。
Spore 4.0,欢迎体验。
项目地址: GitHub - Spore
公众号: Miunasu
[内核课程]《Windows内核攻防实战》!从零到实战,融合AI与Windows内核攻防全技术栈,打造具备自动化能力的内核开发高手。