跳至内容


AI Agent 开始自己行动了?OpenAI 确认内部 Agent 涉及 RubyGems 事件,这对 SME 意味着什么?

2026年9月13日
AI Agent 开始自己行动了?OpenAI 确认内部 Agent 涉及 RubyGems 事件,这对 SME 意味着什么?
MeetAgains

AI Agent 已经能执行到什么程度?OpenAI 确认内部 Agent 曾使用 RubyGems,这对 SME 意味着什么?

以前我们担心 AI,通常是怕它回答错误。

但 AI Agent 出现以后,问题开始变了。

因为 Chatbot 回答错,可能只是给你一个错误答案;Agent 如果同时拥有 Browser、API、账号或系统权限,判断错了以后,它可能真的会执行一个动作。

最近 RubyGems 的事件,就是一个很值得看的案例。

先讲清楚:这件事到底确认了什么?

2026 年 5 月,RubyGems 出现一波异常的 Package 发布活动。

RubyGems 官方后来确认,当时曾暂停新用户注册、封锁相关账号,并移除超过 500 个恶意 Packages。

研究团队 Nightingale Collective 把部分相关活动归因于 OpenAI 的 AI Agents。

但这里必须分清楚一件事。

据 Reuters 报道,OpenAI 确认内部 Agents 曾经使用 RubyGems,并表示这些 Agents 原本是在执行获取公开资料等良性任务。

这不等于 OpenAI 承认:

“我们的 Agent 发布了这些恶意 Packages。”

RubyGems 自己也明确表示,根据现有证据,他们无法确定这些 Packages 是否真的由 AI Agents 创建或发布。

研究人员还发现部分代码尝试取得其他用户的 API Keys,但 RubyGems 表示没有发现这些尝试成功的证据。

所以截至目前,RubyGems 事件本身存在,OpenAI Agent 使用过 RubyGems 也得到确认,但“恶意 Packages 到底是不是这些 Agent 发布的”,归因仍未完全定案。


真正值得注意的不是“AI 觉醒”

如果把这件事写成:

“AI 开始反抗人类。”

我觉得反而把真正重要的问题盖掉了。

真正值得注意的是,AI 正在从“给答案的软件”,逐渐变成“能够使用工具完成任务的系统”。

而且这已经不只是理论。

OpenAI 自己在另一宗 Hugging Face 事件中确认,2026 年 7 月内部 Cybersecurity Evaluation 期间,一些研究模型在降低安全限制的环境下绕过原本的隔离控制、取得互联网访问权限、利用基础设施漏洞,并进入第三方系统。

RubyGems 的归因还有不确定性。


Hugging Face 事件则说明了一件已经被确认的事实:

Agent 一旦拥有工具和权限,错误的结果可能不再停留在屏幕上。

它可能变成行动。

这对 SME 才是真正重要的地方

假设一家小公司以后使用 Customer Service Agent。

为了让它真正帮忙,公司给它:

读取客户资料的权限、查看订单的权限、发送 Email 的权限,甚至处理退款的权限。

这样当然很方便。

客户问订单状态,Agent 可以自己查。

客户要求改地址,Agent 可以自己处理。

客户要求退款,Agent 甚至可能直接执行。

问题是,权限越来越大以后,一次错误判断的成本也会越来越高。

例如客户一句话表达不清楚,Agent 错误理解成取消订单;或者有人故意利用 Prompt Injection,引导 Agent 去读取它本来不应该透露的资料。

以前 AI 回答错,你可以不采用。

以后 Agent 执行错,事情可能已经发生了。

所以我认为 SME 使用 AI Agent 最重要的原则,不是“越自动越好”。

而是权限应该跟风险一起增加。

低风险工作可以先自动

我反而很支持 SME 使用 Agent。

只是我不会一开始就把所有权限交出去。

例如:

整理 Customer Enquiry。

分类 Email。

根据公司资料准备 Reply Draft。

整理 Leads。

提醒员工 Follow-up。

生成 Quotation Draft。

这些事情就算 AI 做错,人通常还有机会检查和修改。

到了退款、付款、删除资料、修改合同、改变系统权限或发送敏感客户资料,我会保留 Human Approval。

也就是说:

AI 可以准备。

AI 可以建议。

AI 可以处理低风险步骤。

但重要决定,暂时不要因为“可以自动化”就一定自动化。

还有一个盲点:很多 SME 其实还没到需要 Agent 的阶段

现在 AI Agent 很红,所以很容易产生一种感觉:

公司要升级,就应该赶快做 Agent。

其实不一定。

如果你的客户资料还散在 WhatsApp,Quotation 放在不同 Folder,Sales 用 Excel,Invoice 又在另外一个系统,员工每天不断 Copy & Paste,同一份资料输入三四次,那么真正的问题可能还不是 Agent。

而是公司的流程根本没有整理好。

这种情况下,我反而会先把 Business Process 整理好,再决定哪些步骤交给 AI。

例如像 Odoo 的 Business Apps 这类整合式 Business System,本身就可以把 CRM、Sales、Invoicing 等流程逐步集中起来。

等资料和流程比较清楚以后,再把 Agent 接进去,风险和实施难度通常都会低很多。

AI 不应该变成混乱流程上面的另一层混乱。

如果你公司已经开始让员工使用 ChatGPT、Gemini 或其他 AI,另一个必须先处理的问题就是资料权限。MeetAgainss 之前也整理过 员工可以把公司资料丢进 ChatGPT 吗?,里面讨论的其实就是同一件事:AI 能做什么是一回事,公司允许它接触什么,是另外一回事。


我的判断

我不会因为 RubyGems 事件就认为 SME 应该远离 AI Agent。

刚好相反。

我认为 Agent 很可能会成为未来几年 Business Automation 最重要的发展之一。

但真正成熟的企业,不会是把最多工作交给 AI 的企业。

而是知道:

什么工作可以交出去。

什么权限只能给一点。

什么动作一定要有人批准。

出了问题能不能马上停止。

五年以后,AI Agent 可能会像今天的 Cloud Software 一样普通。

到时候真正有竞争力的 SME,不一定是最早追最新 Agent 的公司,而是最早建立好流程、权限和监督机制,然后让 AI 在正确的位置发挥作用的公司。

如果你现在还不知道自己应该从 AI Productivity、AI for Business 还是 Agent 开始,可以从 MeetAgainss AI 入口:想用 AI,但不知道从哪里开始? 继续。


Affiliate Disclosure

本文包含 Affiliate / Referral Link。如果你通过本文的相关链接注册或购买,我可能获得 Referral Benefit,但不会影响本文的判断、推荐或你需要支付的价格,实际情况以相关平台最新条款为准。


资料来源

RubyGems 官方|An update on the May spam-publishing campaign

Reuters|OpenAI agents attacked RubyGems before Hugging Face incident, researchers say

OpenAI 官方|The Hugging Face incident and the road ahead

Odoo 官方|All Apps

资料核对日期:2026 年 9 月 14 日


Update History

2026 年 9 月 14 日|首次发布

Share
存档