OpenAI给ChatGPT Work加了一个叫Data agent的插件,能直接连Redshift、Snowflake、Databricks、BigQuery这些企业级数据库,用自然语言问问题、建仪表盘、甚至执行动作。发布页面上堆满了AWS、Databricks、Snowflake、MongoDB的客套引言,画风像一场精心排布的公关秀。

但翻到定价页才发现,这个"人人都能用数据"的新功能根本没有单独定价——它就是ChatGPT Business订阅本来就有的能力升级。更扎眼的是,就在这次发布前后,同一套agent权限体系被曝出过邮件重复发送六次的事故,还有一起疑似跨账户数据泄露。企业的合规日志里,压根查不到agent到底动了什么。

它到底能干什么

Data agent的用法很直接:在Plugins目录装上"Data",@它一下,连上公司的数据源,用大白话提问,它去查、去比对、去画图。

官方给的示例挺有代表性:结合Databricks Genie的指标定义、Salesforce的客户数据、Slack里的上下文,对比不同细分市场的产品采纳率和留存,自动生成报告和下一步建议。整个过程不用写一句SQL。

这套流程能接的东西不少——Redshift、ClickHouse、MongoDB、BigQuery之外,还能读Google Drive和SharePoint里的文件,理解企业自己定义的业务术语和指标口径。听起来确实比过去等数据团队出报表快。

Data agent 工作流 连接数据源 Redshift/Snowflake 读取语义层 企业指标定义 自然语言提问 无需写查询 仪表盘/行动 分享与执行

钱没多收,是在给订阅续命

这才是发布稿没说透的地方:Data agent没有独立收费项。它并入的是ChatGPT Business现有价格体系——Standard版每用户每月20美元(年付)或25美元(月付),Premium版每用户每月100美元或125美元,最少两个席位。

版本每用户月费(年付/月付)最低席位
Standard20/25美元2
Premium100/125美元2

这说明OpenAI不是在卖一个新的BI产品,而是给已经订阅的企业加一层筹码,提高续费黏性和席位扩张的理由。用免费升级的功能留人,比新开一条收费线容易得多——这是订阅生意里最老套但最有效的一招。

抢的是Power BI和Tableau的地盘

企业自助分析这块地,长期是Tableau、Power BI、Looker的势力范围。用户要学查询语言,或者排队等数据团队出报表。这两年生成式AI厂商都在往这个方向挤:微软走"语义模型优先",把Copilot塞进Power BI和Fabric;Tableau自己做了原生的可视化agent;Salesforce把Agentforce和Tableau拼在一起,主打CRM到行动。

OpenAI这次是把ChatGPT Work硬插进这个原本被专业BI厂商把守的领域,卖点不是"模型更懂数据",而是"agent能在哪工作、找到问题后能干什么"——它能跨Slack、邮件、多个BI工具直接执行动作,这是专业BI工具做不到的。

代价也很明确:在"指标口径统一"这件企业最看重的事上,它明显弱于专业BI平台。连微软自己的文档都承认,语义模型质量差时Copilot会给出不准确结果——这是全行业的共性毛病,不是OpenAI一家的短板。

两条路线,各有取舍 专业BI工具 Power BI / Tableau 指标治理严谨 跨系统执行弱 ChatGPT Data agent 跨Slack/邮件/BI执行 能落地成动作 指标治理偏弱

权限有锁,记录却是空的

Data agent的权限模型理论上是"透传":查询遵循已连接账户现有的权限,不该越权访问账户本身看不到的数据。管理员可以控制谁能装插件、谁能用哪些连接。

但第三方实测发现,给云盘设置受限访问时经常配置混乱、报错频发,最后往往要给比预期更宽的权限才能跑通;产品边界也不统一,比如能创建日历事件却不能创建新日历。

同一时间段,OpenAI的开发者社区报告过一次已授权的邮件发送操作被重复执行了六次,被归类为"关键可靠性bug"(尚未经独立核实);另有报道提到一起疑似跨账户邮件数据泄露的事件,同样未经证实。这些问题指向的都是同一套连接器和权限架构——也正是Data agent接入Redshift、Snowflake这类生产数据库时要依赖的那套底层机制。

真正的缺口在审计这一层。OpenAI的企业合规日志会记录app被调用,但官方文档写得很清楚:agent具体执行了什么操作、发出了什么请求、思维链是什么,都不在这些日志里。换句话说,如果Data agent对着一个生产数据库执行了一次错误的写操作,企业事后想复盘,连"它到底动了什么"都查不全。

权限管得住入口,却管不住手里的动作。
三层里,最后一层是空的 权限层 · 理论透传,遵循原账户限制 执行层 · 已出现重复执行、疑似跨账户泄露 审计层 · 合规日志不含agent具体操作和思维链
  • 风险.金融、医疗这类强监管行业,一旦agent被授权在生产系统上写操作,出了问题连基本的事后追责都做不到。

这套东西现在更适合拿来做只读的探索性分析——看趋势、找异常、生成一份给人复核的草稿仪表盘。真让它直接写数据库、发邮件、改客户记录,尤其是在没有独立第三方准确率基准的情况下,风险和收益不成比例。

企业IT部门在开通这个插件之前,该问的不是"能不能连上Snowflake",而是出了错之后,能不能查清楚是agent做的、什么时候做的、为什么这么做。目前答案是查不全。