
2026 年 9 月 29 日OpenAI 上线了 Dots定位是常驻在线的智能体。官方原话是 always-on agents二十四小时替你工作的 AI 同事。发布当天就冲上 Hacker News 热榜七百多赞、六百多条评论。但评论区的热度和产品的信息密度不成正比营销页读完很多人没看懂。这篇文章不重复功能清单只拆一件事Dots 的动作分级设计。聊天免费、主动研究只读、委派干活才计费这三层边界才是产品本体。把这三层看懂就能看懂 OpenAI 对常驻智能体的全部工程判断。以下事实全部来自 OpenAI 官方发布页与配套的安全说明文档。一、先把发布事实钉死Dots 由 GPT-6 Astra 驱动这是官方页面明确写出的模型底座。配套的系统卡变更日志已经挂在 OpenAI 的部署安全站点上。每个 dot 有一台自己的云电脑还有自己的浏览器。你的电脑和它的电脑默认是分开的除非你主动授权连接。通过插件生态dot 能连接的应用超过四千个。触达通道覆盖 ChatGPT 桌面端、网页端和移动端。工作场景里还能直接在 Slack 和 Teams 里给它发消息。短信通道官方标注为即将推出语音通话现在已经可用。无论在哪个通道找到它上下文是跨通道携带的。你在 ChatGPT 里开了头在 Slack 里继续它不需要重新对齐。首发套餐只覆盖 Pro、Business Premium 和 Enterprise 三档。企业版与教育、医疗工作区需要管理员开启 beta 才能用。首批只在官方帮助中心列出的合格市场开放并未全球同步。第一个 dot 包含在套餐内不额外收费。套餐里带一份深度工作额度首月还给了扩展上限。之后的扩展方向有两个加更多 dot或提升单个 dot 的产出。提升产出的手段也写明了提高速度或提高每月可承担的工作总量。这意味着 OpenAI 已经把常驻智能体的计价单位想清楚了。计价的不是对话而是速度与工作量这两个可度量的维度。官方给的内部场景很具体不是泛泛的效率口号。Slack 里冒出一个 bugdot 立刻开始调查。新设计稿到了dot 把它变成能跑的 App团队只管收用户反馈。规划周期一开始dot 负责让所有人朝着截止日保持同步。外部早期测试者的案例更说明问题。他的 dot 发现他忘了给一家出版物开发票。dot 自己把发票准备好在他批准之后才发出去。注意这个案例的结尾是批准后发出不是擅自发出。二、云电脑与触达面的真实含义云电脑这个词容易被当成营销话术其实它是安全架构的地基。dot 干活的环境在云端你的本地文件默认不在它的可达范围里。你随时可以打开 dot 的电脑查看它正在做什么。工作过程对人类透明可见这不是可选项而是默认状态。除了自己的电脑dot 也可以连接其他设备。你可以授权它连接并使用你的笔记本让它在你身边直接干活。注意这个动作的方向授权是你发起的连接是逐设备授予的。登录受支持的网站时dot 可以使用已保存的密码。关键细节是密码不会暴露给模型本身。模型拿到的是登录后的会话能力不是凭证明文。这条设计把凭据泄露的攻击面砍掉了一大块。触达面的设计同样值得拆。Slack 和 Teams 是工作消息的主战场dot 直接住进去。它不是另一个要打开的应用而是嵌进你已有的协作流。语音通话的存在说明 OpenAI 把它当同事而不是工具。你可以就一件事直接和它打电话讨论而不是写成提示词。跨通道上下文是常驻形态的必要条件。如果换个通道就失忆二十四小时在线就没有意义。从这些设计能看出Dots 的对标不是聊天机器人。它对标的是自托管的常驻助手比如自己架 VPS 跑的那一类。区别只有一个OpenAI 把运维、安全和计费全部托管了。三、三层动作分级是产品本体现在进入本文的核心Dots 把动作分成了界限分明的三层。第一层是对话和 dot 聊天不计入 ChatGPT 的用量额度。这一层完全免费官方页面把这句话单独成段写出来。免费对话的作用是让关系建立起来让上下文持续积累。你和它聊得越多它越知道你的目标和标准是什么。官方说法是它会学习你的偏好、你的思考方式、你眼里的好。第二层叫主动研究英文原文是 proactive research。你没有在用它的时候它在后台自己找能帮忙的方式。这一层被硬性限制在只读工具上。官方把只读的含义逐条列出不能发消息。不能改动应用里的内容。不能控制你的浏览器也不能控制你的电脑。也就是说主动研究能看、能读、能整理但不能造成任何改变。这是常驻智能体最重要的一个安全决定。后台自主运行的东西权限必须收敛到不可逆操作之外。只读是一个可以彻底审计、可以随时后悔的权限级别。第三层是委派干活这才是计费开始的地方。你让 dot 去 Codex 或 ChatGPT Work 里启动或管理任务。这些任务按正常规则计入你的用量额度。注意这里的口径不是 dot 本身计费而是它调用的工作面计费。聊天的边际成本被压到零干活的成本挂在已有的计费体系上。这个拆法同时解决了商业问题和安全问题。商业上免费对话降低尝试门槛付费点卡在有产出的动作上。安全上越贵的动作权限越高审查也越严。三层之间不是连续的灰度而是有闸门的。从第二层跨到第三层必须经过明确的指令或审批。这个结构值得每一个做 Agent 产品的人抄作业。很多团队的 Agent 权限模型是一整块要么信任要么不信任。Dots 给了一个更细的颗粒度按动作的可逆性和影响面分级。只读一层可逆写入一层不可逆操作永远留给人。四、治理机制auto-review 与三态规则光分层不够跨层的时候谁来把门这才是治理机制。Dots 用 auto-review 审查那些可能影响账户或外发信息的动作。审查依据是三样东西你的指令、你的自定义规则、安全基线。审查的结论也只有三种放行、需要批准、必须由你本人做。某些敏感任务永远留在人这一侧。官方举的例子是修改密码这类操作 dot 永远不能代办。自定义规则的英文是 Custom Rules颗粒度到具体动作。你可以允许某类动作、要求某类动作先审批、或直接禁止。内置的安全要求永远生效自定义规则不能覆盖它。这意味着用户能收紧权限但不能用规则放宽安全底线。所有进展包括后台工作都能在 Activity View 里看到。你可以随时介入把 dot 的方向纠正回来。安全防线还包括对恶意指令的防御和对有害行为的监控。监控系统一旦检测到安全隐患可以暂停甚至终止 dot 的工作。注意这个权力在平台侧不依赖用户在场。常驻系统最怕的就是无人值守时出事平台级刹车是必要的。整个治理栈可以用一句话概括。默认收紧、逐动作授权、平台保留最终刹车权。官方也没有把话说满明确提醒 dot 仍然会犯错。所有有后果的工作官方建议始终由人复核。五、把治理栈写成一条判定管线把上面这套逻辑落成工程结构大致是一条分层的判定管线。下面这段判定管线代码把三层分级和 auto-review 串了起来。def dispatch(action, ctx): # 第一层对话免费且随时可用 if action.kind chat: return run_chat(action) # 第二层主动研究只允许只读工具 if action.kind proactive_research: assert tool_of(action).is_read_only() deny_if(action.touches in [send_message, mutate_content, control_browser, control_computer]) return run_readonly(action) # 第三层委派任务计入用量额度 if action.kind in (codex_task, work_task): bill_to_usage_limits(ctx.plan) # auto-review对照指令、自定义规则、安全基线 verdict auto_review(action, rulesctx.custom_rules, baselineSAFETY_REQUIREMENTS) if action.kind in ALWAYS_HUMAN: # 如修改密码 return require_owner(action) if verdict approve: return ask_human(action) # 批准后执行 if verdict block: return deny(action) # 平台级刹车监控命中即暂停或终止 return run_with_monitor(action, on_concernpause_or_stop)管线的阅读顺序就是信任的建立顺序。越往下走动作的影响面越大经过的检查也越多。只读断言放在最前面因为它是后台自主运行的前提。计费挂在任务启动时而不是挂在对话轮数上。auto-review 放在执行前而不是出事后追责。ALWAYS_HUMAN 清单是硬编码的任何规则都改不动它。监控回调独立于判定结果构成最后一道兜底。这套结构里没有玄学每一层都能映射回官方文档的原话。六、数据与训练边界常驻智能体最敏感的问题是你的数据会不会变成训练语料。OpenAI 这次的表述比往常细值得逐条过一遍。Business、Enterprise 和 Edu 工作区的内容默认不用于改进模型。个人版 ChatGPT 里你可以在数据控制里自行决定。更有信息量的是下面这条。官方承诺不直接在主动研究和 dot 写给自己的笔记上训练。这句话承认了主动研究和自我笔记是两个独立的数据类别。常驻系统的后台产物被单独列出来处理这是前所未有的颗粒度。但后半句也要读仔细。如果这些信息有助于一次合规的对话或任务仍可能被使用。具体是否使用取决于你的数据设置。换句话说后台数据不进训练集但可以为前台任务所用。这个边界画得比较诚实没有假装后台数据完全隔离。对企业买家来说真正重要的不是承诺本身。而是承诺被拆成了可逐项核对的条目。数据边界第一次像权限模型一样被结构化表达了。七、specialist dots 与 Agent 365个人版之外OpenAI 同时预告了面向组织的 specialist dots。个人 dot 替你工作specialist dot 在组织里承担明确职责。每个 specialist dot 有自己的独立身份用于访问管理。有 IT 部门配发的硬件还有与公司记录系统的深度集成。身份独立这一条是关键架构决策。Agent 不再是借用某个员工的账号而是有自己的主体。有了自己的身份审计、授权、回收才能落到它头上。权限最小化和离职回收这些 IT 老概念第一次能套在 Agent 上。官方披露的内部试点场景有五个。采购、发票处理、邮件营销、客户支持、商务合同。这五个场景的共同点值得注意。全是流程成熟、结果可核对、出错可回溯的岗位。没有一个是需要创造性判断的核心决策岗。OpenAI 对 Agent 上岗的顺序判断很保守也很现实。更大的信号是与微软的合作。specialist dots 将接入 Microsoft Agent 365 的治理与安全控制。目标是让企业用已有的微软工具管理这些 dot。这意味着 Agent 治理正在变成企业 IT 的标准件。不是每个公司自己造一套审批台而是用现成的管控平面。企业试点由 OpenAI 工程师直接对接。职责定义、工具范围、人工复核点都是逐家谈出来的。八、对照自托管与竞品托管化取舍把 Dots 放进市场格局里它的位置会更清楚。自托管阵营的代表是 OpenClaw 这一类跑在自己 VPS 上的助手。Hacker News 评论区对 Dots 的一句概括很到位托管版 OpenClaw。自托管换来的是完全控制代价是运维和安全全靠自己。托管换来的是零运维和平台级安全兜底代价是信任供应商。竞品这边Meta 的 Muse 走消费级陪伴路线。社区观察是 Muse 主打个人生活场景Dots 明显瞄准工作场景。还有 Instinct 这类把助手藏进 iMessage 和 WhatsApp 的产品。形态各异但争夺的是同一个位置个人 Agent 的入口。入口之争的本质是谁持有你的上下文和授权关系。谁先成为你默认的委派对象谁就拿走了以后所有的动作流。OpenAI 的筹码是 ChatGPT 已有的对话上下文。dot 不是从零认识你它继承的是你和 ChatGPT 的全部历史。这也是为什么对话层必须免费。上下文积累是护城河对上下文收费等于自毁城墙。评论区也有人点破了一个悬念。发布页顶部的圆环形象和传闻中 Jony Ive 的硬件项目形状吻合。软件先行的常驻 Agent很可能是在为硬件形态铺路。这一点官方没有确认只作为社区推测放在这里。九、对开发者的工程启示最后收拢到我们自己能用的东西。第一做 Agent 产品先画动作分级图再谈能力清单。按可逆性和影响面分层比按功能模块分层更能救命。第二后台自主行为必须锁死在只读区间。只读不是保守是让常驻形态在安全和法务上成立的唯一方式。第三计费点要卡在有产出的动作上而不是卡在对话上。对话免费换上下文动作收费换收入这个结构可以复用。第四审批机制要落到逐动作的三态规则。允许、审批、禁止加上不可覆盖的安全基线。第五给 Agent 独立身份不要借人的账号。没有独立身份审计和责任都是糊涂账。第六平台侧必须保留无人值守时的刹车权。用户不在场时的监控与暂停能力是常驻系统的前提条件。第七数据承诺要拆成可核对的条目。一句「我们重视隐私」在 2026 年已经卖不动企业单了。Dots 本身能做成什么样现在下结论还太早。首发套餐门槛不低首批市场也有限制真实口碑要等几个月。但它把常驻智能体的动作分级、审批链和数据边界一次讲清楚了。这份设计文档级的公开比产品本身更值得存下来。对正在做 Agent 的团队这是一份可以直接对照的检查表。对只想用起来的用户先记住三条边界再开权限就够了。聊天随便聊后台只读干活先想清楚额度。常驻智能体时代的入门课其实就这三句话。