AI Agent 已经能执行到什么程度?OpenAI 确认内部 Agent 曾使用 RubyGems,这对 SME 意味着什么?
以前我们担心 AI,通常是怕它回答错误。
但 AI Agent 出现以后,问题开始变了。
因为 Chatbot 回答错,可能只是给你一个错误答案;Agent 如果同时拥有 Browser、API、账号或系统权限,判断错了以后,它可能真的会执行一个动作。
最近 RubyGems 的事件,就是一个很值得看的案例。
先讲清楚:这件事到底确认了什么?
2026 年 5 月,RubyGems 出现一波异常的 Package 发布活动。
RubyGems 官方后来确认,当时曾暂停新用户注册、封锁相关账号,并移除超过 500 个恶意 Packages。
研究团队 Nightingale Collective 把部分相关活动归因于 OpenAI 的 AI Agents。
但这里必须分清楚一件事。
据 Reuters 报道,OpenAI 确认内部 Agents 曾经使用 RubyGems,并表示这些 Agents 原本是在执行获取公开资料等良性任务。
这不等于 OpenAI 承认:
“我们的 Agent 发布了这些恶意 Packages。”
RubyGems 自己也明确表示,根据现有证据,他们无法确定这些 Packages 是否真的由 AI Agents 创建或发布。
研究人员还发现部分代码尝试取得其他用户的 API Keys,但 RubyGems 表示没有发现这些尝试成功的证据。
所以截至目前,RubyGems 事件本身存在,OpenAI Agent 使用过 RubyGems 也得到确认,但“恶意 Packages 到底是不是这些 Agent 发布的”,归因仍未完全定案。
真正值得注意的不是“AI 觉醒”
如果把这件事写成:
“AI 开始反抗人类。”
我觉得反而把真正重要的问题盖掉了。
真正值得注意的是,AI 正在从“给答案的软件”,逐渐变成“能够使用工具完成任务的系统”。
而且这已经不只是理论。
OpenAI 自己在另一宗 Hugging Face 事件中确认,2026 年 7 月内部 Cybersecurity Evaluation 期间,一些研究模型在降低安全限制的环境下绕过原本的隔离控制、取得互联网访问权限、利用基础设施漏洞,并进入第三方系统。
RubyGems 的归因还有不确定性。

Hugging Face 事件则说明了一件已经被确认的事实:
Agent 一旦拥有工具和权限,错误的结果可能不再停留在屏幕上。
它可能变成行动。
这对 SME 才是真正重要的地方
假设一家小公司以后使用 Customer Service Agent。
为了让它真正帮忙,公司给它:
读取客户资料的权限、查看订单的权限、发送 Email 的权限,甚至处理退款的权限。
这样当然很方便。
客户问订单状态,Agent 可以自己查。
客户要求改地址,Agent 可以自己处理。
客户要求退款,Agent 甚至可能直接执行。
问题是,权限越来越大以后,一次错误判断的成本也会越来越高。
例如客户一句话表达不清楚,Agent 错误理解成取消订单;或者有人故意利用 Prompt Injection,引导 Agent 去读取它本来不应该透露的资料。
以前 AI 回答错,你可以不采用。
以后 Agent 执行错,事情可能已经发生了。
所以我认为 SME 使用 AI Agent 最重要的原则,不是“越自动越好”。
而是权限应该跟风险一起增加。
低风险工作可以先自动
我反而很支持 SME 使用 Agent。
只是我不会一开始就把所有权限交出去。
例如:
整理 Customer Enquiry。
分类 Email。
根据公司资料准备 Reply Draft。
整理 Leads。
提醒员工 Follow-up。
生成 Quotation Draft。
这些事情就算 AI 做错,人通常还有机会检查和修改。
到了退款、付款、删除资料、修改合同、改变系统权限或发送敏感客户资料,我会保留 Human Approval。
也就是说:
AI 可以准备。
AI 可以建议。
AI 可以处理低风险步骤。
但重要决定,暂时不要因为“可以自动化”就一定自动化。
还有一个盲点:很多 SME 其实还没到需要 Agent 的阶段
现在 AI Agent 很红,所以很容易产生一种感觉:
公司要升级,就应该赶快做 Agent。
其实不一定。
如果你的客户资料还散在 WhatsApp,Quotation 放在不同 Folder,Sales 用 Excel,Invoice 又在另外一个系统,员工每天不断 Copy & Paste,同一份资料输入三四次,那么真正的问题可能还不是 Agent。
而是公司的流程根本没有整理好。
这种情况下,我反而会先把 Business Process 整理好,再决定哪些步骤交给 AI。
例如像 Odoo 的 Business Apps 这类整合式 Business System,本身就可以把 CRM、Sales、Invoicing 等流程逐步集中起来。
等资料和流程比较清楚以后,再把 Agent 接进去,风险和实施难度通常都会低很多。
AI 不应该变成混乱流程上面的另一层混乱。
如果你公司已经开始让员工使用 ChatGPT、Gemini 或其他 AI,另一个必须先处理的问题就是资料权限。MeetAgainss 之前也整理过 员工可以把公司资料丢进 ChatGPT 吗?,里面讨论的其实就是同一件事:AI 能做什么是一回事,公司允许它接触什么,是另外一回事。
我的判断
我不会因为 RubyGems 事件就认为 SME 应该远离 AI Agent。
刚好相反。
我认为 Agent 很可能会成为未来几年 Business Automation 最重要的发展之一。
但真正成熟的企业,不会是把最多工作交给 AI 的企业。
而是知道:
什么工作可以交出去。
什么权限只能给一点。
什么动作一定要有人批准。
出了问题能不能马上停止。
五年以后,AI Agent 可能会像今天的 Cloud Software 一样普通。
到时候真正有竞争力的 SME,不一定是最早追最新 Agent 的公司,而是最早建立好流程、权限和监督机制,然后让 AI 在正确的位置发挥作用的公司。
如果你现在还不知道自己应该从 AI Productivity、AI for Business 还是 Agent 开始,可以从 MeetAgainss AI 入口:想用 AI,但不知道从哪里开始? 继续。
Affiliate Disclosure
本文包含 Affiliate / Referral Link。如果你通过本文的相关链接注册或购买,我可能获得 Referral Benefit,但不会影响本文的判断、推荐或你需要支付的价格,实际情况以相关平台最新条款为准。
资料来源
RubyGems 官方|An update on the May spam-publishing campaign
Reuters|OpenAI agents attacked RubyGems before Hugging Face incident, researchers say
OpenAI 官方|The Hugging Face incident and the road ahead
资料核对日期:2026 年 9 月 14 日
Update History
2026 年 9 月 14 日|首次发布