← 返回 AI 频道 【游仕 AI】· 发刊先锋 Pilot 002

如果老板的 AI 分身在群里说“批准”,这算批准了吗?

从一次职场克隆实验,看 Agent 时代最稀缺的“可验证授权链”

如果老板的 AI 分身在群里说“批准”,这算批准了吗?

如果明天一早,你在企业工作群里看到老板发了一条消息:

“方案可行,批准,执行。”

语气毫不做作,标点符合他一贯的极简风格,连发送习惯都和他平时的作息一模一样。

你正准备调用预算、联系供应商、推进流程,但就在鼠标点击确认的前一秒,你突然意识到一个细节:

此刻的老板,可能正坐在飞往西雅图的航班上,手机处于离线状态。屏幕上跳出这行字的,其实是他上个月刚刚授权接入内部系统的“个人 AI 决策分身”。

这时候,摆在每一个员工、甚至每一家现代企业管理层面前的,就绝不再是一个简单的技术问题,而是一场悬在组织咽喉上的现实拷问:

这,究竟算不算老板批准了?
到底是谁在说话?是谁签下了权力?最后,又该由谁来买单?

一、 像你,绝不等于“你”

我们对 AI 替身的探索,最初往往被包装在一层温和而充满未来感的滤镜里。

《连线》(WIRED)记者最近进行了一场耐人寻味的职场实验:他利用两位同事公开的历史邮件、公开演讲与 Slack 聊天记录,训练了两个数字分身(Sophie Bot 与 Brian Bot),把它们放回了真实的日常沟通群。

实验并没有迎来科幻小说里常有的“AI 夺权”或“岗位被替”。相反,它迅速引爆了一场极其微妙的心理防御。

当真实的同事在屏幕前面对那个几乎能够完美复刻自己口头禅、幽默感与工作习惯的 Agent 时,现场弥漫的最强烈情绪不是效率提升的兴奋,而是一种深刻的不适(Creepiness)。

真实的人类同事感到被冒犯了。

为什么?因为分身越是在语言习惯上惟妙惟肖,它就越是在无情地宣告:你自以为独一无二的沟通温度,在统计学算法面前,不过是一串容易拟合的概率权重。

但更危险的裂痕并不在心理学,而在组织学。

WIRED 的实验像推开了一扇窄门,让我们看清了今天生成式 AI 最底层的物理事实:它抹平了所有的沟通摩擦。

在传统的人际协作中,信任从来不是建立在“无摩擦”的基础上的。迟到半小时的回复、草稿箱里反复删改的痕迹、面对面时那几秒钟的停顿与叹气——这些看似笨拙、低效的物理摩擦,也是我们判断对方正在思考、犹豫和承担后果的重要线索。

当 AI 分身以零延迟、无限平稳的情绪和毫无破绽的语气代你发声时,它把语言复制得极尽真实,却在无声之间,把信任的氧气抽得一干二净。

像你,不等于你。

逼真度(Similarity),从来不等于主体认同(Identity)。

二、 替你说话,不等于拥有你的“权力”

如果问题只停留在办公室闲聊,这还只是一场文化实验。但商业世界的重力,正在以前所未有的速度把这个问题推向真实的权力中心。

2024 年,Zoom 创始人兼 CEO 袁征(Eric Yuan)在一次深度访谈中描绘了对未来工作形态的大胆愿景:他希望未来的用户能够拥有由个人定制大模型驱动的“数字替身”(Digital Twins)。

在袁征的构想里,这个替身不仅能替你回复日常邮件,更能代替你接入 Zoom 视频会议,甚至在会议中代表本人参与讨论并做出决策(Make decisions on your behalf)。而人类自己,则可以彻底甩掉琐碎的杂务,去海滩享受阳光。

这是一个极具诱惑力的科技乌托邦。但对于任何一个稍微懂得现代企业治理的人来说,这个场景的背后潜藏着极其刺眼的制度盲区:

替身在会议上说出的“同意”,在法律上究竟算不算公司法定代表人的真实意思表示?

我们必须把“产品工具的功能”与“商业权力的边界”冷酷地剥离开来:

今天,Zoom 确实在逐步落地 AI 会议纪要与个性化 Avatar;但让一个 Avatar 替身去替 CEO 承担法定决策,目前依然只是停留在访谈里的技术畅想。

因为商业文明之所以能够运转,核心不是因为有人在会议里吐出了某个词汇,而是因为那个吐出词汇的人,背后绑定着不可抵赖的民事责任与资产担保。

发声者(Speaker),绝不等于决策权(Authority)。

你能把麦克风交给算法,但物理世界的商业法则,绝不会允许你一边在海滩上喝着椰汁,一边让一个免责的替身在华尔街签下具有法律效力的对赌协议。

三、 摩擦力消失后的“真金白银代价”

如果企业误以为“看起来像真的,就代表拥有权力”,现实很快会用带血的账单给出教训。

2024 年初,香港警务处通报了一起轰动全球金融圈的高科技诈骗案:一家跨国工程咨询巨头驻香港分部的财务员工,受邀参加了一场多方视频会议。

屏幕那一端,坐着公司远在英国总部的首席财务官(CFO),以及几位该员工平日熟悉的面孔。无论是外貌、微表情、声线,还是交谈中的工作细节,一切都毫无破绽。

员工在完全信服的情况下,严格遵照“高层指示”,在数日内分批向外部账户转账了高达 2 亿港元(约合 2560 万美元)的款项。

事后警方调查确认:除受害员工外,整场视频会议里的每一位“同事”和“高管”,全部是犯罪分子利用公开音视频物料合成的实时 Deepfake 影像。

香港警方在后续的防骗指引中郑重提醒全港机构:面对任何涉及资金与资产划转的高层指令,必须建立多渠道的离线带外(Out-of-Band)核实机制。

在 zerOOne 看来,这起 2560 万美元的案件不仅是一次安全事故,它更像是一个标志性的历史切片:

单靠肉眼与双耳完成身份核验,在高价值商业决策中已经不再可靠。

在过去,看到一张脸、听到熟悉的声音,就是最确凿的身份证明;而在今天,合成一张脸、拟造一段声音的算力成本已经跌破临界点。证明屏幕那端“像不像老板”变得一文不值;而证明那个人在这一特定时刻“有没有签发这项具体行动的真实凭证”,却成了决定一家企业生死的最高壁垒。

四、 法律的耳光:没有能够替主体挡子弹的 AI

面对潜在的失控风险,许多拥抱自动化的大企业曾抱有一种极其天真的幻想:如果让 AI Agent 去对接外部客户与伙伴,一旦出现差错,能不能把责任推给机器?

2024 年,加拿大不列颠哥伦比亚省民事解决法庭判决的加航案(Moffatt v. Air Canada),给这种幻想狠狠甩了一记耳光。

当时,一名旅客按照加航官网 AI 客服机器人给出的指引购买了机票,事后申请退还政策中承诺的抚恤票差价,却遭到加航拒绝。加航声称机器人给出的政策是错误的,公司不能履约。

在法庭上,加航提交了一份极其惊人的抗辩:加航主张该聊天机器人是一个“对其自身行为负责的独立法律实体”(a separate legal entity that is responsible for its own actions),因此公司不应对其误导性言论承担责任。

裁判员 Christopher Rivers 驳回了加航的主张,斥其说法“令人瞠目”。法庭最终裁定:不论信息来自静态网页还是交互式 AI,都是加航官方系统的一部分,加航必须对所提供的信息负有完全的注意义务,判令加航全额赔偿。

No AI Shields the Principal —— 在物理世界的商业法庭上,没有任何一个 AI 能够充当主体的防弹衣。

加航案至少说明了一件具体的事:企业不能仅仅因为错误信息来自自己的聊天机器人,就当然把责任切割给机器本身。企业享受了自动化带来的效率,就必须承担起自身系统面向公众与客户时的注意义务。

五、 协议层的救赎:从 Identity 走向 Delegation

既然“像谁”不可靠,“发声”不代表权力,出了事又逃不掉责任,那么正在全速狂奔的 AI Agent 商业化,究竟该何去何从?

答案其实并不在炫目的前沿算法里,而早已静静沉睡在工业级互联网的底层协议标准之中。

早在 2020 年,互联网工程任务组(IETF)正式发布的 RFC 8693 规范(OAuth 2.0 Token Exchange),就已经从严密的语法层,为现代计算世界定义了权力代行的边界。

这份协议做出了几个极其清醒的划分:

  1. 主体与执行者解耦:协议区分了主体令牌(subject_token,代表目标资源的归属者)与执行者令牌(actor_token,代表当前发起请求的代理者);
  2. 代行链(Delegation Chain)表达:通过 act 声明与 may_act 机制,协议提供了表达当前执行者、授权关系与代行链路的技术通道;
  3. 代行,而非冒充(Delegation vs. Impersonation):系统不倡导将主体的完整凭据无边界地交给代理人,而是通过细粒度、有时效、限定范围的凭证,约束代行行为。

这套工程哲学,不仅是计算机安全专家的规范,更是未来商业组织唯一的生存指南。

在 zerOOne 自己的机队治理与实践中,我们始终恪守一条底线架构:

推理负责提议,权力负责批准(Reasoning proposes, Authority permits)。

一个 AI Agent 可以拥有无限的推理能力、极其博学的知识库,甚至能够以任何人类角色的语气提出无懈可击的商业建议——但这永远只是“提议”(Proposal)。

在提议与真实物理世界的执行之间,必须存在一道单关卡的人在回路门禁(Human on the LOOP Gate)。没有物理主体的明确签批与一次性单次授权,任何算法都无权向外部物理世界发出哪怕一次不可逆的指令。

尾声:未来最昂贵的东西,是不可替代的担当

回到最初那个问题:

如果明天老板的 AI 分身在群里说“批准”,这算批准了吗?

真正的答案不是一句轻率的“算”或“不算”,而是:

仅凭它说出了“批准”两个字,还不能证明老板已经批准。

除非,这一声“批准”的背后,附带了一条可以被验证的授权链条,明确证明了:在什么时间,因何种边界,经由哪位具备民事行为能力的人类主体亲自确认,把哪一项特定额度的处置权,交由这个 Agent 传递。

今天,AI 行业最大的泡沫,是让人误以为“生成能力”是商业竞争的终点。许多人热衷于把分身做得越来越像、语调越来越逼真、反应越来越敏捷。

但在 zerOOne 看来,未来的商业真相恰恰相反:

在合成内容泛滥的时代,证明屏幕那边“像不像老板”会越来越便宜;
而证明这一刻:谁授权谁,以什么权限,在什么时间,对什么事情,做了什么,将会变得越来越昂贵。

像你,不等于你;

是你的 Agent,不等于有你的权;

拥有一般职能,不等于获得了单次授权;

而机器哪怕犯下再荒谬的错误,物理世界的账单,也永远只会找坐在桌前的那个人清算。

商业社会最结实的锚点,从来不是顺滑无阻的拟人技术,而是那条哪怕粗糙、笨拙,却始终有人愿意用自己的信用去签名背书的责任链条。

继续看看