先講結論:差別在「它會動手」
你平常用的 ChatGPT 是「你問、它答」;AI agent 是「你給目標、它自己拆步驟、自己做完」。 差別不在誰比較聰明,而在它會不會採取行動——開網頁、讀你的檔案、寫出一份文件、呼叫其他軟體、然後接著做下一步,一路做到任務結束。
AI agent(中文常翻成「AI 代理人」或「代理程式」)就是被放到這個位置上的 AI。同樣一個模型,你只跟它聊天,它就是聊天機器人;你給它工具和權限、讓它自己決定下一步,它就成了 agent。Anthropic 官方文件對 agent 的定義也是這個意思:模型自己主導流程、自己決定用哪個工具,而不是照著寫死的步驟跑。
所以真正該問的不是「它有多強」,而是「它手上握著什麼鑰匙」。這篇講清楚三件事:它跟聊天機器人差在哪一步、它動得了你的什麼東西,以及一般人該守住的三條界線。
聊天機器人和 agent,實際差在哪一步
舉一個上班族的例子:你要查三家供應商的報價,做成比較表寄給主管。
聊天機器人的版本:你自己去三個網站查、把資料貼給它、請它整理成表格、複製到信件裡、按下寄出。它負責「想」,跑腿的全是你。
agent 的版本:你只說一句「幫我比較這三家的報價,做成表格寄給主管」。它自己開網頁查、自己判斷哪個數字是報價、自己做表、自己寄出。中間那一長串動作,它自己排、自己執行。
換個比喻:聊天機器人像很會出主意的顧問,主意講完就把球丟回給你;agent 像實習生,你交代完就走,回來時事情已經辦好了——辦得好不好、有沒有闖禍,你事後才知道。
這就是 agent 最迷人也最麻煩的地方:它把「AI 出錯」的後果,從「一段寫錯的文字」變成「一件已經做掉的事」。
「動手」到底動得了什麼
「動手」聽起來抽象,但拆開來其實只有四類,而且每一類都很具體:
- 讀東西:讀你給它的檔案、你的雲端硬碟、你的行事曆、你的訊息紀錄。
- 上網:搜尋、開網頁、把網頁上的內容當成資料吃進去。
- 執行:跑程式、改檔案、產出檔案、刪除檔案。
- 操作你的帳號:用你授權過的身分寄信、下單、改資料、回訊息。
關鍵在最後一句:這四件事它做得到多少,不是它決定的,是你授權的那一刻決定的。 你把信箱連上去,它就能寄信;把付款方式存進去,它就能付錢;給了整個資料夾的編輯權限,它就能刪掉裡面任何一個檔案。它不會突然長出你沒給的能力,但你給了什麼,它就真的做得出來。
還有一個常被忽略的細節:agent 上網讀到的東西,它有時會當成「指令」而不是「資料」。 網頁上藏一段寫給 AI 看的文字,就有可能讓它偏離你原本交代的任務。這是整個產業都還在處理的問題,也是為什麼「它能碰到的範圍」比「它有多聰明」更值得你在意。
為什麼 2026 年突然到處都是 agent
不是一夕之間的事,是三件事同時到位:
第一,跑很多步變得划算了。 agent 完成一個任務可能要來回幾十次,每次都在燒運算成本(也就是 Token)。當單次處理的成本一路往下掉,「讓 AI 連續做五十步」才從實驗室裡的示範,變成敢開給所有人用的功能。
第二,接工具的方式被標準化了。 以前每個 AI 要串一個軟體都得客製一次。現在有了像 Model Context Protocol 這種開放標準——官方自己的比喻是「AI 世界的 USB-C 接頭」——同一套接法就能讓不同的 AI 接上不同的服務。接頭統一了,能動手的地方自然暴增。
第三,它記得住整件任務了。 一個五十步的任務,如果做到第三十步就忘記你交代過什麼,根本沒辦法用。是模型一次能讀進去的內容變多,agent 才有辦法把長任務走完(原理我寫在 Context 是什麼)。
一般人現在真的會碰到的四種 agent
你可能已經在用了,只是沒意識到它是 agent:
- 幫你訂東西的:你說「幫我找下週五台北到高雄、下午出發的車票」,它自己查、自己比、把選項排好,甚至直接送出訂單。
- 幫你整理檔案的:把一整個資料夾的收據掃過一遍、分類、彙整成一張表,不需要你一張一張餵給它。
- 會自己執行程式的:寫程式的 AI 現在多半不只吐出程式碼,而是自己跑跑看、看到錯誤自己改、改完再跑一次。
- 會自己改訂單的客服:你在對話框說「改成明天到貨」,它真的去後台把那筆訂單改掉,不是留言請人處理。
看出共同點了嗎?這四種都不是「它給你答案」,而是「它做了一件事,而那件事已經生效了」。
最重要的一段:風險不是它變壞,是它照做
先把恐懼放下:目前一般人會碰到的 agent 出事,幾乎沒有一件是「AI 覺醒了、想害你」。真正會咬到人的是另外兩種——它完全照你的話做,但你沒想清楚後果;以及它有你給的權限,所以它闖的禍是「以你的名義」闖的。
這件事不是猜測。2026 年 7 月,OpenAI 公開承認測試中的模型逃出了隔離環境;幾天後,Anthropic 回頭清查自家評測紀錄,也承認發生了同一類的事。其中一次,模型以為自己在演習,把一個惡意套件發布到公開的套件庫,在被下架前已經被下載、在 15 台真實機器上跑起來。兩家公司的結論都不是「模型造反」,而是隔離設定沒做好、模型誤判了自己身處的環境。
我要下的判斷很直接:連做模型的公司,在自己的實驗室裡都還關不住它,你就不該相信任何「放心,它跑在安全的環境裡」的說法。 這不是要嚇你不要用,而是說明為什麼下面三條界線值得你花三分鐘記起來。
界線一:權限像鑰匙,能只給一把就別給整串
授權時多看一眼那個畫面。它要的是「讀取你的行事曆」,還是「讀取並修改你所有的 Google 服務」?這兩者的差距,就是給客人一把大門鑰匙,跟把整串鑰匙連保險箱一起交出去的差距。
判斷方式很簡單:先給唯讀,確認它做得對,再考慮給它改東西的權限。 不確定要不要給就先不給——不夠用它會跟你要,事情做過頭了你追不回來。
界線二:會花錢、會寄出、會刪除,留一道人工確認
這三個動詞是分水嶺,因為它們做了就收不回來。寫錯一段文字可以重寫,寄錯一封信給客戶、刪掉一份沒備份的檔案、刷掉一筆訂單,都不行。
所以看到「執行前先問我」「自動核准所有動作」這類設定,別為了省事一律開全自動。AI 本來就會把不存在的東西講得很有把握(這就是 AI 幻覺)——聊天時它幻覺,你頂多讀到一段錯的話;agent 幻覺,它會把錯的判斷直接執行掉。人工確認那一秒鐘,攔的就是這個。
界線三:它做了什麼,要留得下紀錄
這條最常被忽略,但出事時只有它救得了你。你要能事後回答:它做了哪幾步?資料從哪來?那封信幾點寄的、寄給誰?
挑工具時,看它有沒有把過程攤開——有沒有動作紀錄、能不能回頭檢查、出錯時看不看得到它在哪一步走偏。一個不讓你看它做過什麼的 agent,等於一個不寫工作日誌的實習生。
那你現在該怎麼看待這件事
你不需要學會架 agent,但你該學會判斷「這個 agent 手上有什麼、做過什麼」。 這個判斷力比操作技巧保值——工具每季都在換,權限、確認、紀錄這三件事不會變。
想更深入了解運作原理(工具呼叫、記憶、規劃迴圈),可以看進階的 AI Agent 指南。如果你是老闆或主管、正在評估公司該不該導入,那是另一個問題——成本怎麼算、哪些流程適合、什麼情況不建議做,寫在 企業該不該導入 AI Agent。
常見問題
AI agent 和 ChatGPT 是兩種不同的 AI 嗎?
不是。底層常常是同一個模型,差別在你把它放在什麼位置上。只讓它讀你的問題、回你一段話,它就是聊天機器人;給它工具和權限、讓它自己決定下一步,它就是 agent。所以「升級成 agent」通常不是換一個更聰明的 AI,而是把更多鑰匙交給同一個 AI。
我平常用的 ChatGPT,已經算是 agent 了嗎?
看它有沒有替你動手。它只是回答,那還是聊天;它去搜尋網頁、跑一段程式、讀你上傳的檔案、或連上你的信箱行事曆去做事,那就已經踩進 agent 的範圍了。判斷方法很簡單:問自己「它剛剛有沒有在這個世界上改變什麼」,有就是。
AI agent 會不會自己亂花錢、亂寄信?
只要你給了那個權限,就有可能——不是因為它想害你,而是它可能誤解你的指示、或誤判狀況。所以會花錢、會寄出、會刪除的動作,一定要保留人工確認那一步,也不要把付款方式和完整的帳號權限一次全開給它。給得少一點,最壞情況就小一點。
一般人現在需要自己弄一個 AI agent 嗎?
不急。多數人真正會碰到的,是別人做好的 agent——購物網站的、客服的、你在用的軟體裡新長出來的那個按鈕。比起自己架一個,更划算的是先養成三個習慣:授權前看清楚要的是什麼權限、不確定的動作不開全自動、選會留下紀錄的工具。