
验证码问题:当你的代理必须联系真人时
- DeepSeek新DeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.15 / $0.29 每百万 tokens
- z-ai新Z.ai: GLM 5.32026-08-1860智能75代码
- obsidian新Qwen3.8 27B2026-08-1552智能68代码
- qwen新Qwen: Qwen3.8 27B (free)2026-08-13qwen/qwen3.8-27b-free
- deepseek新DeepSeek: DeepSeek V4 Pro 08132026-08-1253智能69代码
- grok新SpaceXAI: Grok 4.62026-08-1261智能77代码
- metaMeta: Muse Spark 1.22026-08-0557智能72代码
- qwenQwen: Qwen3.8 Max2026-08-0358智能72代码
- deepseekDeepSeek: DeepSeek V4 Flash 07312026-07-3152智能69代码
- minimaxMiniMax: MiniMax-H32026-07-31minimax/minimax-h3
- qwenQwen: Qwen3.7 Flash2026-07-27$0.03 / $0.13 每百万 tokens
- orcaOrcaDub: OrcaDub 1.02026-07-27orca/dub
- anthropicAnthropic: Claude Opus 52026-07-2463智能78代码
- googleGoogle: Gemini 3.6 Flash2026-07-2152智能69代码
- googleGoogle: Gemini 3.5 Flash-Lite2026-07-2137智能49代码
- metaMeta: Muse Spark 1.12026-07-1653智能71代码
- kimiMoonshotAI: Kimi K32026-07-1560智能76代码
- openaiOpenAI: GPT-5.6 Luna2026-07-0952智能71代码
- openaiOpenAI: GPT-5.6 Terra2026-07-0957智能77代码
- openaiOpenAI: GPT-5.6 Sol2026-07-0961智能77代码
你的机器人正在预订场地。它找到地点、填写表格,随后场地的系统会向存档号码发送含确认链接的邮件,并向该号码发送验证码短信。存档的号码正是你的。于是凌晨两点,你的手机嗡嗡作响——那个本应只在需要判断时才打扰你的常驻代理,却为一个六位数打断你。这是自主代理最少被讨论的一个限制,也正是为什么OrcaID 标识需要绑定收件箱和电话号码,而不仅仅是一个钱包。
SpaceXAI 于 2026 年 8 月 11 日推出的 Grok Bot,其定位是:机器人在你合上笔记本电脑后会继续工作,只会在某件事需要人类决策时才回来找你。这是正确的抱负。但抱负与现实之间的差距在于,许多任务都包含一个需要渠道而非决策的步骤——如果智能体没有自己的渠道,那么每一个这样的步骤都会变成一次打扰。
验证不是主观判断。
当你的手机亮起时,有两件看似相似的事物值得区分。
一种需要人工判断的决策是指智能体真正需要人类介入的步骤:批准这笔 6,000 美元的支出、判断这家供应商是否合适、是否要承诺十二个月的期限。为这些事来打断你,正是产品工作正常的表现。
一种渠道依赖是一个步骤,其中代理除了访问一个恰好属于你的通信端点之外,不需要你提供任何东西。确认你的电子邮箱地址。输入我们短信发给你的验证码。回复此邮件链以继续。点击收件箱中的链接。接听电话,以便我们核实预约。无需你做任何决定;需要的是你这个人,因为被验证的是人的身份。
几乎每一个智能体可能端到端执行的现实工作流都布满了渠道依赖。注册任何服务。预订任何东西。对任何事项提出异议。接入供应商——这正是SpaceXAI表示其内部员工使用Grok Bot的具体用例之一。这些流程中的每一个都会在某个时刻向身份所有者发送验证码或电子邮件,而如果该身份所有者是你,智能体就会停滞下来并通知你。
结果就是:一个在中间环节自主、在两端依赖的智能体。它能完成推理和填表,却无法完成握手。

为什么将收件箱转接给智能体是错误的解决方法
显而易见的变通方法是让机器人访问你的邮件和消息,这样它就能自行读取验证码。这种做法很常见,但它实际上比看起来要做出更大的让步。
SpaceXAI 明确表示这就是该模型。其机器人“登录你已在使用的工具,跨应用、收件箱等开展工作”——这里直接点名了收件箱——而它所列出的五条专业通道之一就是收件箱管理。其实际示例更进一步:“一个 ops Bot,为新员工安排座位并处理 Gmail 中收到的发票。”这正是供应商所描述的代理,它作为常规工作流在人类的个人邮箱账户内运行。
你的收件箱不是一个通信渠道,而是一个凭证库。它保存着你所有账户的密码重置信息,这意味着对它的读取权限,实际上等同于接管你大部分数字生活的能力。把它交给一个始终在线的智能体,以免它向你索要确认码,这是以轻微的不便换取无限的风险敞口。这种风险在特定意义上是不可逆的:一旦智能体读取你的邮件满一个月,你就无法审计它究竟读了什么。
OpenClaw 让这种风险变得具体可见,因为它的设计初衷正是如此——它把读取和发送你的电子邮件作为核心能力,并运行在你自己的机器上。截至2026年的独立报道已记录了超过 135,000 个暴露在外的 OpenClaw 实例、CVSS 评分为 8.8 的 CVE-2026-25253 漏洞,以及一场针对该生态系统的供应链攻击活动。这些并不是反对 OpenClaw 实用性的论据;它们说明的是,当智能体的访问权限是你的收件箱时,智能体失陷和身份失陷就是同一事件。
将收件箱路由给代理的第二个问题是,它甚至无法解决电话问题。语音验证、向供应商已存档的号码发送短信,以及对方人工的回电,都超出了邮件访问所能触及的范围。
一个收件箱和一个专属号码真正能解锁什么
OrcaID 的四大功能中有两项关乎沟通而非金钱,而本文正是它们最能发挥作用之处。
该收件箱在站点上被描述为覆盖代理的整个域 — “整个域都是其自己的 — 其上的任何地址” — 并且重要的是,“在任何内容到达模型之前就被扫描”。整个域这部分是有用的设计选择:一个拥有 name.orcaid.ai 的代理可以为每个供应商、每个任务、每个交易对手使用不同的地址,而无需请求任何人配置任何东西。这为它提供了一个接收确认链接的地方,而不是你的邮箱,并且它给了你一种自然的方式来查看哪个交易对手在给哪个代理发邮件。
该号码被描述为语音和短信,“用于必须联系到真人的情况”,始终录音并始终转录。这涵盖验证码,也涵盖更棘手的场景:流程以电话告终的供应商。录音加转录的默认设置是运营方应当关心的地方——代理人掌控的渠道,只有其中的内容事后对你清晰可读,才是可接受的。
这里状态很重要,网站也说得很明确:号码标注为“待验证”,收件箱标注为“启动时”。两者目前都未运行。现存的只是预约,它是免费的,不会开设账户,也不会开始计费。
确认您的电子邮件地址。 今天,使用借用身份: 链接会发送到您的个人收件箱。 使用已颁发的标识: 会发送到代理所拥有的地址。
短信验证码。 今天,以借来的身份: 让你的手机嗡嗡作响。 以发放的代号: 到达代理的号码。
供应商回复帖子。 今天,使用借来的身份: 混入你的邮件中。 使用一个分配的句柄: 保留在代理自己的地址上。
需要真人来电。 今天,以借来的身份: 只有你能应答。 使用已授予的代号: 语音线路,已录音并转录。
按供应商分离。 如今,使用借用身份时: 一个地址用于所有事务。 使用已签发句柄时: 每个对手方拥有独立地址。

扫描细节才是那个有趣的。
“在内容到达模型之前进行扫描”是一个从句,它指出了让代理收件箱真正危险的原因。
一个会读自己邮件的智能体,其指令就可能来自陌生人。任何得知该地址的人都能发送文本让智能体处理,而一个会按所读内容行事的智能体,距离做出从未被要求之事只差一封精心构造的消息。这就是带有公共入口的提示注入,给智能体一个邮箱却不在其前方设置过滤,会造成比它解决的问题更严重的问题。
因此,在邮件与模型之间加入扫描并非锦上添花——它是收件箱这一构想能够成立的前提。这也是上线时最值得审视的部分,因为“已扫描”一词涵盖了程度迥异的严格性,而垃圾邮件启发式规则与指令注入防御之间的差别相当大。
现在该怎么处理这个?
Grok Bot 目前仅在现有付费套餐中处于测试阶段,尚未公布更广泛开放的日期,且 OrcaID 的收件箱和号码尚未上线。因此,这只是一份设计说明,而非迁移。
如果你正在构建或运营处理交易的智能体,在统计其他任何指标之前,先数清你最重要的三个工作流中的渠道依赖数量——这个数字预示着智能体实际能够达到的自主程度,而且它通常比人们预期的要高。在可行的情况下,给智能体一个不属于你自己的邮件地址,哪怕只是一个简单的别名;这只是好处的一小部分,但能防止确认邮件混入你自己的邮箱。不要为了解决验证问题而让智能体读取你的主收件箱,因为那是在用有界的摩擦换取无界的摩擦。如果确实要给智能体任何入站渠道,把过滤放在模型之前,而不是之后。

要点
2026年智能体自主性的上限不是推理质量,而在于世界需要对人类进行验证——当一个智能体借用某人的身份时,几乎每个真实工作流中都会碰到一个需要人工接触的环节。Grok Bot承诺只在需要判断决策时才打扰你,但这一承诺被一个事实所削弱:大多数打扰根本不是判断决策,而是发送到智能体并不拥有的渠道上的验证码、链接和回调。
一个在整个域名内拥有自己收件箱和专属录音电话线路的账户,正是对这一需求的直接回应,这也是OrcaID方案中比钱包更少受到关注、却可能阻碍更多任务的那一半。两者目前均为预注册状态,分别标注为“上线时提供”和“经认证后提供”。这个想法本身足够合理,因此上线时需要检查的不是收件箱是否存在,而是其前置扫描环节的严谨程度。
来源说明:Grok Bot 的发布日期(2026 年 8 月 11 日)、始终在线行为、“仅在需要人工决策时才回来找你”的表述、登录你的工具的模式、上手用例以及测试版付费层的可用性,均为 SpaceXAI 自己的说法。未公布更广泛的推出日期这一情况来自独立报道。OpenClaw 的电子邮件读取/发送能力和本地机器模型来自项目自身的描述;135,000+ 个暴露实例、CVE-2026-25253(CVSS 8.8)和供应链攻击活动是独立报道的,并非项目方的说法。OrcaID 的收件箱功能(“整个域名都是它自己的”、“任何内容在到达模型之前都会被扫描”)和号码功能(“语音和短信”、“始终记录、始终转录”),以及它们的“推出时”和“验证时”标签,均来自 orcaid.ai,于 2026-08-22 查证——属于注册前的声明。尚未宣布 OrcaID 与 Grok Bot 之间的任何集成。
