给一个AI你的密码。你敢吗?
8月25日,OpenAI为ChatGPT Work的云端浏览器推出一项新功能:允许用户在需要登录的网站中输入账号、密码和两步验证码,让AI代理继续执行任务。在此之前,Work的云端浏览器一旦遇到登录页面就会停住,像一个站在旋转门前的机器人,怎么也转不过去。这个变更看似只是一个产品迭代,但戳中的是AI Agent从“信息助手”跨越到“行动代理”时最脆弱的关节——身份认证。当一个AI要替你做事,它不得不面对一个根本悖论:它既需要知道你是谁,又不应该知道你是怎么证明自己的。
一扇转不过去的门
ChatGPT Work是OpenAI面向Plus、Pro和Business用户推出的AI代理模式,能在云端浏览器中自主完成多步骤任务——搜索信息、填写表格、预订服务、生成报告。但自Work上线以来,一个场景始终无解:当它需要访问一个需要账户登录的网站时,比如查询航班预订、操作企业后台、管理社交媒体账号,它会在登录页面直接卡住。
原因并不复杂。AI模型本质上是一个“盲人”——它看到的是像素级截图,而不是结构化的账号密码系统。让模型读取用户的凭证,等于在对话历史里留下明文密码。让模型自己“猜”密码,那是天方夜谭。唯一的备选方案是让用户手动介入,但一旦介入,Work的自动化流程就被中断,端到端的代理体验宣告失败。
这不是OpenAI一家的问题。Anthropic的Claude在Computer Use模式下同样面临“登录墙”:官方文档明确建议运行Computer Use的浏览器会话使用“不包含任何凭证的新配置文件”,这意味着用户必须在交给AI操作之前把所有网站都登录好,或者接受每次遇到登录页就中断的现实。Google的Gemini CLI和Coding Agent依赖OAuth授权而非自动填表。微软Copilot在嵌入Office 365体系后,虽然拥有企业身份体系的后天优势,但在跨系统的登录场景中同样需要用户介入。
整个行业被同一个悖论卡住:AI Agent如果要真正成为“数字劳动力”,就必须能够代表用户执行操作;但要代表用户执行操作,就意味着需要用户的数字身份——而数字身份的暴露本身就是最大的安全风险。2026年2月17日,NIST的AI Agent标准倡议正式启动,将身份基础设施缺失认定为制约AI Agent企业级落地的核心瓶颈之一。
安全隔离而非信任模型
OpenAI这次给出的方案,不是让模型学会“处理密码”,而是把密码挡在模型看不见的地方。
根据官方说明,当ChatGPT Work的云端浏览器检测到登录页面时,会弹出一个独立的安全界面。这个界面由浏览器层直连用户,凭证数据直接传输到远程浏览器实例。OpenAI强调,ChatGPT“永远不会看到用户输入的凭证”,这些数据既不会被模型访问,也不会用于训练。用户也可以使用已有的密码管理器来填充认证信息。
这套设计的核心在于隔离。凭证输入和模型推理被拆分到两个不同的安全域中:一个是浏览器层的加密通道,直连远程浏览器实例;一个是模型层的文本推理空间,模型看到的只是登录完成之后的页面状态。两个域之间不共享凭证数据,也不共享加密密钥。
从技术架构上看,这和一些密码管理器的自动填表逻辑有相似之处。但关键区别在于:你给密码管理器“授权”的对象是一个确定的软件程序,而给ChatGPT Work“授权”的对象是一个能自主决策的AI代理。后者的行为边界要模糊得多——一个越狱的提示词、一个被注入的指令,理论上可以让Work在已登录状态下执行用户预期之外的操作。
所以OpenAI还加了三层保险。第一,即便认证成功,ChatGPT在涉及预订确认和支付等重要操作前仍然会弹出确认请求,要求用户手动批准。第二,认证会话状态持久化保存——登录一次后,后续任务无需重复输入凭证,提高了效率,也意味着安全关注点从“凭证是否暴露”转移到了“已认证会话是否被滥用”。第三,用户可以随时从设置中删除单个网站或全部网站的浏览器数据,对网站访问权限进行精细管控。
从对话助手到数字劳动力平台
要理解OpenAI为什么要在这个时间点突破登录墙,需要回到ChatGPT Work的产品定位本身。
2025年以来,OpenAI经历了一系列密集的产品整合。最初的Operator浏览器代理被并入ChatGPT的agent mode;2026年8月初,agent mode正式退休,长任务场景全面切换至ChatGPT Work。同期,独立的Atlas浏览器于8月9日关停,其浏览功能被吸收进ChatGPT桌面应用和Codex。这一系列动作指向一个清晰的战略方向:把ChatGPT从一个对话助手升级为“数字劳动力平台”,让用户能在同一个界面里完成对话、浏览、编码、执行等多种工作模式。
而“代表用户登录网站”,是这个战略地图上最后几块拼图中的一块。没有它,Work只能处理公开信息页面,无法触及任何需要认证的服务——企业后台、银行账户、电商平台、社交媒体管理工具——这些恰恰是数字劳动力最能创造价值的场景。
OpenAI官方公布了认证功能支持的具体场景清单:为新公寓设置水电服务、预约车管所考试或看诊、通过保险门户查询医疗费用、完成车辆注册更新材料、查找并保存匹配的房源列表、安排包裹收取和取消票务、提交报销文件、从邮箱提取发票并提交到会计软件——几乎全部指向“需要登录才能完成的真实生活事务”。这已经不是“搜索助手”的范畴,而是“数字行政助理”的定位。
一场竞争倒逼的能力扩张
值得追问的是:这个决策更多是技术能力的驱动,还是市场竞争的倒逼?从时间线来看,后者的分量恐怕更重。
2026年上半年,AI Agent赛道经历了白热化的竞争。Anthropic的Claude凭借Computer Use功能在开发者社区积累极高口碑;Google的Gemini CLI和Code Assist渗透进Android和Google Cloud生态;微软Copilot在整个Office 365体系中嵌入Agent能力。更不用说开源代理框架如OpenClaw(GitHub超150K Stars)等项目的井喷。
在这样一个“Agent之年”里,ChatGPT Work如果不能解决登录问题,它在实际生产力场景中的可用性就会被严重削弱。用户可能更倾向于选择那些能够真正完成端到端任务的替代方案——即使那些方案在安全性上并不比OpenAI做得更好。安全与便利之间的权衡,从来不是一个静止的最优解,而是一个动态的博弈。当竞争对手都在往前冲时,停留在“完美的安全”就等于放弃市场。
与此同时,OpenAI还恢复了Plus用户的Work与Codex 5小时周限额。今年7月12日,OpenAI曾一度取消了5小时短期上限,允许Plus用户仅在每周限额下使用。8月24日,OpenAI工程负责人Thibault Sottiaux在X上宣布恢复这一限制,次日起生效。值得注意的是,恢复的限额仅针对Plus用户,Pro、Enterprise和Edu计划不受影响。
这个时间点上的双向操作透露了一个信号:登录功能的推出会大幅增加Work的可用场景,从而推高使用时长和算力消耗。5小时周限额相当于给Work的消费设了一个软上限——既能满足大多数中度用户的日常需求,又不会让极端用户无限占用云端资源。但从另一个方向看,每周5小时对于一个需要跨多个登录系统处理数据整理的“数字劳动力”来说并不宽裕,这个设置本身暗示了OpenAI对Work的定位目前仍是“辅助式代理”——距离真正的全天候数字员工还有差距。
谁建好桥,谁定义市场
回到开头的问题:给一个AI你的密码,你敢吗?
OpenAI的设计给出了一个折中答案——AI不需要看到密码,它只需要拿到你授权后的会话。这比“让模型直接读密码”前进了一大步,但距离用户完全放心还有不小的跨度。Akeyless今年5月发布的调查显示,67%的IT和安全负责人怀疑AI代理已访问了未经授权的数据。NIST的AI Agent标准倡议同样在聚焦身份治理这一基础瓶颈。
对于普通用户,这项功能在实际使用中可能感觉不到太大的差别:遇到登录页,手动输一次密码,后面的事就交给AI去跑。但对于行业观察者,这个小小的改动揭示了一条清晰的战略路径——AI公司正在从“你能问什么”的竞争,转向“你能做什么”的竞争。而决定后者上限的,不是模型的智力水平,而是模型与真实世界系统之间的认证与授权基础设施。
登录墙推倒了第一扇。谁建好这座桥,谁就有机会定义下一阶段的数字劳动力市场。
AI不需要你的密码。它只需要你的信任,和一扇能转过去的门。






快报