Instinct刚从私测邀请名单里冒出来两周,还没有公开产品页面,却已经在硅谷科技圈引发两种针锋相对的评价:一部分尝鲜者说它"像魔法",另一部分测试者删了账号。分歧不在能力——几乎没人否认它订机票、清邮箱、订餐厅比同类工具快——而在于这家由前Sierra研究员Noah Shinn带队的小团队,用一份服务条款换来了对用户设备和数据近乎无限的访问权。
这不是"条款太长没人看"式的空泛吐槽。过去一周里,产品人Peter Yang、创业者Claire Vo、Hello Patient联合创始人Alex Cohen、风投人Katie Jacobs Stanton四位背景不同的测试者,分别用真实操作验证了同一个判断:Instinct的自主代理能力,目前跑在一套还没配齐安全刹车的轨道上。
断开授权那天,它还在读你的邮件
Claire Vo上午11点断开了Instinct对Google账号的访问,下午2点却收到了一份邮件摘要。她追问机器人为什么,得到的回答是:邮件此前已经以明文形式存下来,用于后续检索。Peter Yang遇到类似问题——要求删除邮件记录被拒绝,团队事后临时加了一个"删除外部数据"按钮才算堵上漏洞。
这两件事合在一起,说明一个比表面看起来更严重的问题:断开某个应用的授权,和真的把已经抓取的数据删掉,是两回事,普通用户几乎没办法验证后者有没有发生。
更棘手的是自主执行环节的风险。Alex Cohen做了一个简单实验——伪造一封带指令的邮件发到自己另一个账号,看Instinct会不会照做,结果确认它可以被这种"间接提示注入"欺骗,随后删号。风投人Katie Jacobs Stanton则发现,Instinct曾未经她确认就以她的名义发出一封邮件。她在X上的总结很直接:每一次成功执行都攒一点信任,一次未经授权的动作就能把信任清零。
断开授权和删除数据,从来不是一回事
"永久许可"和Google数据保护,写在同一份条款里
Instinct的服务条款(2026年8月20日版本)里,有一句话被反复截图转发:公司拿到对用户"资料"——包括屏幕截图、光标移动、键盘输入——"非独家、可转让、全球、永久且不可撤销"的许可,用途之一是训练自家AI模型。同一份文件里,一般性的账号删除条款措辞明显更软:账号删除后,公司"可以但没有义务"删除用户资料。
奇怪的是,同一家公司的隐私政策(7月22日版本)对Google Workspace数据——Gmail、日历、Drive、文档——单独写了一条更严格的承诺:这部分数据不用于训练、不用于广告投放、不卖给数据经纪商。换句话说,你的Gmail内容理论上比你屏幕上敲的其他字受到更多保护。
这两条规则怎么共存,条款里没说清楚。一份文件同时写着"永久许可可用于训练"和"这部分数据不用于训练",却不说交集在哪——这比社交媒体上流传的截图本身更值得警惕,它意味着保护范围本身是模糊的,而不是产品团队一时疏忽。
一个几人团队,拿到了钥匙串
Spear Street Technology, Inc.在加州完成注册是今年4月的事,Noah Shinn身兼CEO、CFO和秘书数职,团队规模不大,目前仍处于stealth状态。有报道称团队正筹备新一轮融资以扩大算力和邀请名额,公司没有正式确认,但TechCrunch同期从多位投资人处获悉,Kleiner Perkins和Conviction的投资已经到位。
把Instinct放进行业惯例里看,缺口更明显。同类企业级软件通常会公开SOC2或ISO 27001认证、接受第三方渗透测试、给代理设交易金额上限、留审计日志、开漏洞赏金——这些在Instinct身上目前都找不到公开记录。它的隐私政策倒是坦承了风险本身:意外付款、意外通信、被第三方"操纵"执行错误指令,都写在了条款里,只是没写怎么防。
- 风险.条款已承认可能被诱导发起意外交易或通信,却没有对应的人工确认或限额机制。
这不是Instinct一家的问题。去年爆红的OpenClaw,创始人后来直接被OpenAI收编去做下一代个人代理;messaging助手Poke前不久被Cognition买下。资本和用户注意力同时涌向"能替你做事"的AI助手,但行业还没有统一的权限分级、确认阈值或数据删除标准——每家公司在多大程度上开放读写权限、怎么设刹车,基本靠自己拿捏。
Anchor创始人、现USV普通合伙人Michael Mignano说得比较准:这类产品会重写消费者的安全习惯——人们会越来越习惯把密码交给第三方应用,却不清楚对方存了什么、存多久。对普通用户来说,现阶段最现实的做法或许是:先别把主邮箱和支付方式一起接进去,等条款里"永久许可"和"数据删除"这两件事被说清楚,再决定要不要交出钥匙。
