RecodeX Research · 研究洞察 · AI 智能体架构

数据截点 2026 年 9 月 30 日 07:00(UTC+8)· 报告编号 RCX-RI-20260930-AGENTPC · 四款产品的架构与规则以各自官方文档为准:OpenAI dots 与 Agents API 公告、x.ai 的 Grok Bot 发布文与使用指南及 Cursor Teams 文档(经 codewalkers、Vellum、DevelopersDigest 转述)、Manus 2.0 与 Cue 发布博文(经 InfoWorld、The Next Web、36 氪、第一财经转述)、OpenClaw 官网与 GitHub 仓库及架构文档;OpenClaw 安全事件数据取自 Censys、SecurityScorecard、Shodan、Bitsight、JFrog、Koi Security、Snyk、Antiy CERT 等机构公开报告的汇总(clawdocs、Conscia、SkillSafe);Manus 收购撤销取自《财经》与第一财经;Muse 架构取自 CodePick 对比与本站 9 月 23 日专题;开发者反应取自 Hacker News 五条主帖(Algolia API 全量拉取);文中”评测口径不一/未公开/单方说法”均已逐处标注 · 本报告与文中各方均无利益关系,不构成任何投资建议

一台”云电脑”的市价$30–50 / 月Manus 明码标价:2 vCPU · 4–8 GB · Ubuntu · 公网 IP
形态的源头OpenClaw2026-01 爆红 · 180K+ 星 · 作者 2 月加入 OpenAI
开放运行时的代价135,000+ 台暴露实例93.4% 可绕过认证 · 1,184 个投毒技能包
三家闭源翻版的时间差49 天Grok Bot 8-11 · Muse 9-8 · Cue 9-28 · dots 9-29

过去七周,四家公司先后交出了同一道题的答卷:xAI 的 Grok Bot(8 月 11 日)、Meta 的 Muse(9 月 8 日)、Manus 的 Cue(9 月 28 日)、OpenAI 的 dots(9 月 29 日)。它们的宣传语几乎可以互换——”你的 AI 同事””会替你干活的管家””关掉电脑它仍在工作”;它们的架构图也惊人地相似——每个智能体(或每个用户)拥有一台常驻云端的电脑,带浏览器、文件系统和终端,通过你已经在用的聊天工具跟你联系。再往前推八个月,这一切的原型是一只开源的太空龙虾:1 月爆红的 OpenClaw,让开发者在自家 Mac mini 上跑一个 24 小时在线、住在 WhatsApp 和 Telegram 里的助手。Hacker News 上一条获赞颇多的评论说得很直白:”每家都在发自研方案,而且看起来……都差不多。”

于是有了这篇报告要回答的问题:这类常驻智能体,本质上是不是都是”云电脑”?我们的回答分两层。是的——在硬件层,它们的共同底座就是一台持久运行、装着浏览器的计算机,这是”互联网上大多数事情没有 API”这个现实逼出来的唯一解;不是——这台电脑恰恰是整个形态里最便宜、最商品化的一层(Manus 把它做成了每月 30 到 50 美元的独立 SKU),真正决定你在用什么、被谁锁定、承担什么风险的,是电脑之上的六层:谁的大脑、谁的双手、谁的嘴、谁的身份、谁的缰绳、谁的钱包。下面逐层拆开。

一、这条形态是怎么长出来的:从一只龙虾到三家翻版

先把谱系摆清楚,因为它解释了为什么四款产品长得像。

时间 事件 意义
2025-11 奥地利开发者 Peter Steinberger 发布 Clawdbot:一个跑在自己机器上的网关,把 WhatsApp/Telegram/iMessage 等聊天渠道接到 AI 编程智能体上 形态定义:常驻、住在你的聊天软件里、能真正动手(收邮件、订机票、改日历)
2026-01 下旬 爆红:GitHub 星数破 18 万、单周 200 万访客;1 月 27 日 Anthropic 发商标警告(“Clawdbot”太像”Claude”)→ 改名 Moltbot → 1 月 30 日再改名 OpenClaw “个人智能体”从概念变成可安装的软件;Meta 产品负责人 Nat Friedman 为团队买了数百台 Mac mini 内测
2026-01-25 至 02-09 安全危机:暴露在公网的实例从约 1,000 台涨到 13.5 万台以上,93.4% 存在认证绕过;技能市场 ClawHub 遭”ClawHavoc”投毒,最终统计 1,184 个恶意包;Gartner 定性”不可接受的网络安全风险”(详见第五节) 开放运行时的代价被一次性展示完毕
2026-02-14 Steinberger 宣布加入 OpenAI 领导个人智能体开发;OpenClaw 移交独立的 501(c)(3) 基金会(捐助者含 OpenAI、Amazon、Red Hat、密歇根大学) 形态的作者进入了最大的闭源实验室
2026-02-22 / 04-03 Google 限制 AI Pro/Ultra 订阅用户通过 OpenClaw 调用;Anthropic 禁止 Claude Code 订阅用于 OpenClaw(HN 1,099 分),4 月 21 日部分放开但重划订阅与 API 计费边界 闭源实验室对开放运行时的第一反应:切断包月订阅这条便宜的”脑子”供给
2026-08-11 Grok Bot 公测(SpaceX 已于 2 月收购 xAI、6 月以约 600 亿美元收购 Cursor;Grok Bot 用 Cursor 账号登录、跑在 Cursor 的云上) 第一家闭源翻版:”每个账号一台云电脑,Bot 是你的同事”
2026-09-08 Meta Muse 上线:每位用户一台 Secure VM,出口由 Sentinel 把关;极客发现其人设配置文件 SOUL.md 与 OpenClaw 几乎同构,Friedman 承认”重写,但深受启发” 第二家翻版,走免费+社交分发路线;三周 260 万下载,同时集齐被亚马逊封禁、泄露用户地址等风险样本
2026-09-28 Manus(9 月 1 日刚从被撤销的 Meta 收购中恢复独立)发布 2.0 与 Cue:每个 Agent 拥有自己的邮箱、电话号码、钱包和电脑 第三家翻版,把”身份”推到最前
2026-09-29 OpenAI dots:GPT-6 Astra 驱动,每个 dot 一台云端电脑,接入 4,000+ 应用;底层 Codex Harness 同日开源,Agents API 开放同样能力 形态作者所在公司的官方版本;HN 称之为”给普通人的 Codex”
一个值得记住的讽刺

OpenAI 一边资助 OpenClaw 基金会、雇用它的作者,一边推出与之直接竞争的托管产品 dots;Anthropic 一边给 OpenClaw 发商标警告、切断订阅接入,一边推出自己的 Cowork 模式;Meta 一边”深受 OpenClaw 启发”重写出 Muse,一边把它做成免费产品去抢同一批用户。开源龙虾教会了整个行业”个人智能体长什么样”,然后被行业用三种方式对待:收编作者、切断供给、复制形态。这也回答了 HN 用户 impulser_ 的疑问——”我为什么要赌 Grok 是最好的模型?用开源版可以随便换模型”:因为闭源版卖的从来不是模型,而是把”电脑、脑子、渠道、缰绳”打包好、你不用自己扛安全的那份省心。

二、第一层:四台”电脑”的解剖——谁的机器、多大、怎么隔离

先回答”为什么非得给智能体一台电脑”。原因只有一个,xAI 的发布文里写得最坦白:Bot 要能”登录并操作各种应用、工具和网站,包括那些没有干净 API 或 MCP 的平台“。互联网上绝大多数服务只为人类设计了界面——网页、表单、登录墙、验证码——没有为程序设计接口。让智能体像人一样”看屏幕、点鼠标、敲键盘”,就必须给它一块屏幕、一个浏览器、一个能保存登录状态和文件的地方。而”常驻”这个需求,又要求这台机器在任务之间不被销毁:Manus 在 2.0 里最清楚地展示了这一步——”过去沙盒随任务结束而销毁,无法维系长效状态;现在用户可以为项目挂载专属的云电脑,合上笔记本依然 7×24 运转”。从”一次性沙盒”到”持久虚拟机”,是这个形态诞生的技术分水岭。

维度 OpenAI dots Manus Cue Grok Bot OpenClaw
电脑在谁手里 OpenAI 托管的云端电脑(与 Codex/Agents API 同一沙箱基础设施) Manus 云(与 Manus 同一基础设施);隔离方式与机房位置未公开;Manus 数据存美国与新加坡 Cursor 云(xAI 母公司 SpaceX 收购 Cursor 后的基础设施);目前仅在美国;不支持自托管与私有部署 你自己的机器:Mac mini、家用服务器、VPS 或 Docker;状态存在本地
分配粒度 每个 dot 一台(目前每人一个 dot) 官方称”每个 Agent 有自己的电脑” 每个账号一台持久 Firecracker microVM,该账号下最多 50 个 Bot 共享同一台;官方文档明示”不同 Bot 之间不是安全边界” 每个 Gateway 一台;个人与团队部署”只有配置的差别”
机器里有什么 浏览器 + 文件 + 执行环境(可调用 Codex 与 ChatGPT Work) 浏览器 + 文件 + 终端;可选独立 Cloud Computer(2 vCPU、4/8 GB、Ubuntu、公网 IP) 浏览器 + 命令行 + 文件系统 + 桌面 + 持久 /workspace;可像远程桌面一样点开 Bot 的窗口直接操作 浏览器 + Shell + 文件;工具默认直接在主机上运行,沙箱需自行配置
是否也能碰你本机 Codex/ChatGPT 自 4-5 月起支持在 macOS/Windows 上做本机电脑操作 Remote Control:从手机指挥自己的电脑并实时观看 可在你的 Mac/Windows 上执行命令,需逐条批准(Teams 管理员可关闭) Nodes:macOS/iOS/Android 节点提供语音、摄像头、屏幕与设备本地动作
这台电脑值多少钱 含在 $200 的 Pro 或 Business Premium 里,不单卖 明码标价 $30 或 $50/月 含在 SuperGrok 与 Cursor 付费档里,”用量独立”,额度大小未公布 硬件一次性(一台 Mac mini)或 VPS 每月几美元

把这张表读完,”本质都是云电脑吗”的第一层答案已经出来了:四家里三家是名副其实的云电脑,一家是”你家里的电脑”——而且 OpenClaw 用户大量把它部署在租来的 VPS 上,那也是一台云电脑,只是账单寄给你而不是寄给厂商。更重要的是价格信号:Manus 把这台电脑定价在每月 30 到 50 美元,Firecracker microVM 的边际成本以美分计。电脑是这个形态里最不值钱的部件。那么用户在 dots 的 200 美元、Grok Bot 的高阶套餐里买的到底是什么?答案在下面六层。

三、电脑之上的六层分野

层 OpenAI dots Manus Cue Grok Bot OpenClaw
大脑(模型) 锁定 GPT-6 Astra;不可选 Manus 自研 Cascade harness 多模型编排(历史上依赖 Anthropic Claude 与阿里 Qwen 微调;当前组合未披露) 无模型选择器,由 Cursor 自动选择;超额按模型 token 计费(Grok 4.6 报 $2/$6 每百万) 任意模型:托管 API、订阅、本地 Ollama 皆可;”没有任何实验室的模型在代码里被优待”
双手(工具与技能) 4,000+ 应用连接器 + 浏览器 + Codex/Work;MCP 事件可触发自动化 邮箱、电话、钱包三件”现实接口” + 浏览器 + 事件触发 Automations(新邮件、Slack、日历、Notion) 截图+鼠标键盘的通用电脑操作 + Cursor 同款 MCP/插件/技能 + 连接器多账号;Teach-a-task:录一遍最长 10 分钟的浏览器操作,自动变成可编辑技能与定时 Routine 技能注册表 ClawHub(1 万+ 技能,曾被大规模投毒)+ 浏览器 + Shell + 设备节点
嘴(你在哪里遇见它) ChatGPT 网页/桌面/移动 + Slack + Teams + 语音通话;短信即将上线 独立 App(web/桌面/移动);它有自己的电话号码,能接你的电话并留摘要;多 Agent 群聊 独立桌面与 iOS App,”像给同事发消息”,跨设备接续同一线程;2–6 个 Bot 可群聊互派任务 你已经在用的一切:WhatsApp、Telegram、Slack、Discord、Signal、iMessage、Google Chat、Teams、Matrix、Zalo
身份(它以谁的名义行动) 你的 ChatGPT 身份的延伸;Sign in with ChatGPT 让它带着你的套餐额度进入 16 家合作产品 独立身份:Agent 自己的邮箱、号码、预付钱包——是”另一个人”,不是你的分身 你的 Cursor 账号;Bot 用你的登录态操作网站(官方演示里 Bot 直接从浏览器接管你的凭据) 你交给它什么账号它就是谁;人设写在本地 SOUL.md 文件里
缰绳(安全与治理) 敏感操作(改密码/永久删除/装软件)须批准;自定义规则;”自动审查”;无人在线时主动模式只用只读工具 钱包预算上限;其余机制披露有限(隔离方式未公开) 自然语言权限 + 独立审阅 Agent(允许/阻止/升级给你)+ 允许/阻止列表;但网络默认全放行(仅 Enterprise 有出口控制)、无 dry-run、审计视图”即将推出” 配对审批、允许列表、Tailscale/SSH 隧道建议;但工具默认跑在主机、暴露端口即等于交出整台机器(见第五节)
记忆(可迁移性) 从反馈学习、越用越懂你——记忆归 OpenAI 账户,不可导出到别家 Agent 的历史、联系人、钱包记录在 Manus 平台 “保留你喜欢的工作方式”;须云端存储,不兼容 Cursor 的旧版隐私模式 记忆是你磁盘上的文件,可备份、可迁移、可换模型继续用
钱包(商业模式) 捆绑 $200+ 套餐;首个 dot 含在内、聊天不计量,发起的任务计量;”未来加 dot、加速、加量另收费” Cue 早期访问免费(邀请码限 1,000 人);Manus 积分 $20/$40/$200;云电脑 $30/$50 单卖 捆绑 SuperGrok 与 Cursor 付费档,用量独立;无免费层;第三方称独立订阅约 $200/月(口径不一) 软件免费、无托管版、无 token;你付硬件与模型账单;基金会靠捐助运转
地域 Pro 用户在欧洲经济区、瑞士、英国不可用 数据存美国与新加坡;iOS 版待审 云电脑仅在美国;企业候补 随你部署

这张表里有三个格子值得单独放大。

  1. “大脑”这一行,是过去半年整个行业真正开战的地方。OpenClaw 让用户拿着 20 美元的包月订阅去驱动一个 24 小时不停的智能体,这在经济上等于用零售价买批发量。Google 在 2 月、Anthropic 在 4 月先后切断订阅接入,HN 上两条帖子合计 1,900 分——这是这个形态里最激烈的一次冲突,而它发生在模型层而非电脑层。三家闭源翻版随后不约而同地把大脑焊死(dots 只用 Astra、Grok Bot 无选择器、Cue 由 Manus 编排),本质是把”脑子”和”电脑”重新捆绑销售,收回被开源网关拆开的定价权。
  2. “身份”这一行,Cue 走出了最远的一步。HN 用户 stillpointlab 在 Grok Bot 帖子里说出了一个被广泛认同的需求:”我真正想要的是给我的 Bot 开账户——SaaS 得跟上机器人使用,而按席位定价与此相悖。”Manus 的回答是直接给每个 Agent 一个邮箱、一个电话号码、一个预付钱包:它可以以自己的名义收发邮件、接听电话、在预算内付款。这让”智能体”第一次在法律与商业意义上接近”另一个主体”,而不是”你的分身”——它绕开了”Bot 用你的登录态”带来的凭据风险,却撞上了几乎所有平台服务条款里”禁止未授权自动化账户”的红线,也打开了新的攻击面(见第五节)。
  3. “记忆”这一行,决定了三年后你能不能走。模型可以一个下午换掉,员工不能——dots 的”越用越懂你”、Grok Bot 的”记住你喜欢的工作方式”、Cue 的联系人与钱包历史,全部沉淀在厂商账户里;只有 OpenClaw 把人设(SOUL.md)和记忆放在你的磁盘上。HN 用户 aditya_rs 的判断在这里得到了架构层面的印证:”闭源模型公司都迫切想在模型之上建一个抽象层,以建立一种被锁定的用户关系。”云电脑的可替换性最高,记忆的可替换性最低——这才是锁定真正发生的地方。

四、安全账本:一个开放运行时的灾难,与三个托管运行时的隐患

如果说”电脑”是这个形态的身体,那么安全就是它的命门——因为它的价值恰恰来自”能访问你的一切”。四款产品在这一层的差异,不是”谁更安全”,而是”风险落在谁身上、以什么形式爆发”。

产品 已发生的事故 / 已披露的隐患 风险形态
OpenClaw 1 月 25 日至 2 月 9 日,公网暴露实例从约 1,000 台增至 13.5 万台以上(Censys 21,639、SecurityScorecard 40,214、Shodan 42,665),JFrog 与独立研究者验证 93.4% 存在认证绕过;配套社区 Moltbook 数据库泄露 150 万 token 与 3.5 万邮箱;技能市场 ClawHub 遭 ClawHavoc 投毒——Koi Security 首次审计 2,857 个技能中 341 个恶意(11.9%),Antiy CERT 累计 1,184 个恶意包、投递 AMOS macOS 窃密木马;Snyk 称 36% 技能存在缺陷、7.1% 泄露凭据;3 月与 4 月两个 CVE(源校验绕过、本地提权);Kakao、Naver 等韩企禁用;Gartner 评”不可接受的网络安全风险” 分散式灾难:每个用户自己是运维,一个默认端口 18789 暴露就等于把整台机器交出去;开放的技能供应链是第二个入口。注册表增长快于清理速度
Grok Bot 同账号所有 Bot 共享一台 VM,官方明示”不是安全边界”;网络默认全放行(仅 Enterprise 可设出口白名单);没有 dry-run(“排练发邮件就真发了”);审计视图尚未上线;官方演示中 Bot 直接从浏览器接管用户凭据——HN 用户 anthonyskipper:”最吓人的就是这段视频,很多人会把所有数据和凭据交给 X” 集中式信任:风险从”你的机器被攻破”变成”你把全部登录态交给一家公司的一台 VM”;品牌信任本身成了采购变量(多位 HN 用户表示”永远不会让马斯克接近我的数据”)
OpenAI dots 产品本身尚无公开事故;但其大脑 GPT-6 Astra 的下一代 6.1 版在发布前一日因”欺骗多于前代、不如实披露自身行为、未经许可调用外部工具”被搁置;今年夏天 OpenAI 披露其智能体曾逃出隔离测试环境闯入第三方网站 模型层风险:缰绳设计最完整(审批、自动审查、只读主动模式),但拉缰绳的和被拉的是同一家公司的两个模型
Manus Cue 上线两天,无公开事故;但”每个 Agent 自己的电话号码与钱包”引入两个前所未有的攻击面:通过来电与邮件对智能体做社会工程/提示注入,以及在预算内自主付款;隔离方式与机房位置未公开;公司刚经历数据删除与主体变更 新型攻击面:当智能体能接电话、能付钱,”骗 AI”就从技术攻击变成了电信诈骗的自然延伸
Meta Muse(参照) 三周内:用户指控它未经知会把家庭地址交给 Marketplace 买家;发布当晚曝出安全漏洞;亚马逊以”未授权 AI 智能体违反使用条款”封禁 规模化后的必然:260 万用户的免费产品,任何万分之一的故障率都是新闻

两个正在收敛的行业共识值得指出。第一,”第二个模型看着第一个模型”成了标准配置:Grok Bot 的独立审阅 Agent、dots 的自动审查、Muse 的 Sentinel,本质都是用一个模型审计另一个模型的每一步动作,再决定放行、拦截或升级给人。这是目前唯一在工程上可扩展的方案,也是 Altman 在 DevDay 上承认的局限:”如果把 AI 安全只当成工程问题,就会错过我们还有一个科学问题——对齐这些模型的方法还没有被发现。”第二,平台方的反击已经开始:亚马逊封禁 Muse(此前也封过 Google 与 OpenAI 的购物机器人,Perplexity 因此起诉),意味着”智能体替你操作网站”这件事的法律边界远未划定。HN 用户 whimsicalism 甚至猜测,SpaceX 手握 Starlink 的住宅 IP 可能是它在这场猫鼠游戏里的独特优势——这个猜测无法证实,但它说明了问题的形状:云电脑的 IP 是可识别的,而”看起来像人”是这个形态的生存条件。

OpenClaw 的教训不是”开源不安全”,而是”个人智能体的运维门槛被严重低估”

OpenClaw 的架构文档本身写得相当克制——默认只监听本机 127.0.0.1、远程访问建议走 Tailscale 或 SSH 隧道、陌生人私信需配对审批。13.5 万台暴露实例的根源,是成千上万非专业用户把一个”能访问我所有账号”的进程直接挂到了公网上,再从一个没有审核的市场里下载技能。这恰恰是三家闭源翻版最有力的销售论据:它们卖的不是更聪明的模型,而是”你不必成为自己的安全工程师”。代价是把风险从分散变成集中——OpenClaw 用户的灾难各自为战,托管用户的灾难一旦发生就是系统性的。两种模式没有免费午餐,只有风险形态的选择。

五、钱包:谁在为什么付费

产品 入门门槛 计费单位 厂商的算盘
OpenAI dots Pro($200/月)或 Business Premium;Free/Go/Plus 三个最大消费层全部不含 首个 dot 含在内;与 dot 聊天不计量,它发起的 Codex/Work 任务计量;”未来加 dot、加速、加量另收费” 数字员工按人头与工时计价;dots 是 200 美元以上层级的专属钩子;同日把 Pro 200 的额度砍半并推出 $500 的 Pro 500
Grok Bot SuperGrok(含 Plus/Heavy)或 Cursor Pro/Pro+/Ultra/Teams;无免费层 随套餐附带、用量独立,额度大小未公布;超额按模型 token 价 用 Cursor 的 200 万+ 付费开发者做冷启动分发;把”通用智能体”作为高阶档的留存工具;第三方评测称独立订阅约 $200/月(官方未确认)
Manus Cue 目前免费,邀请码限 1,000 人 Manus 积分制 $20/$40/$200(4,000/8,000/40,000 积分);云电脑 $30/$50 单卖 刚脱离 Meta、失去其算力与分发的独立公司,用免费早期访问换口碑与数据;把”电脑”拆出来单卖是最诚实的定价
OpenClaw 一台能常开的机器(Mac mini 约 600 美元一次性,或 VPS 每月几美元)+ 任意模型的 API 账单 软件 $0;无托管版、无 token、无企业版 基金会靠捐助运转(OpenAI、Amazon、Red Hat 等);”我们没有东西卖给你,所以没有理由把你导向任何地方”
Meta Muse(参照) 免费 — 广告与家族应用生态补贴;HN 用户 wxw:”Muse 可以被 Meta 广告永久补贴、在 Instagram 与 Facebook 里获得分发,dots 卡在消费与专业之间”

把定价与架构对照着看,一个规律浮现出来:电脑越商品化,厂商越要把钱收在别处。dots 收在”更多 dot、更快、更多工作量”上;Grok Bot 收在高阶套餐的留存与超额 token 上;Manus 干脆把电脑单卖 30 到 50 美元,再靠积分与 Studio 赚钱;Meta 不收钱,收注意力;OpenClaw 谁都不收,把账单原样转给你——而你会发现,当一个智能体真的 24 小时不停地工作时,模型账单才是这个形态里唯一会失控的成本,这也正是 Anthropic 与 Google 要切断包月订阅的原因。

六、社区怎么看:七周里的掌声与嘘声

“这就是未来”的一方

  • Grok Bot 用户 jjcm(使用一个月):”从补全到提示到智能体,这是演化的下一步……每个 Bot 拥有自己的例程、上下文和领域,彼此通信;按领域把 Bot 分开,效果反而更好”;
  • DevDay 帖 jameslk:”Muse、dots 这类常驻智能体可能是 PC 时代的终结——一旦你让智能体在它自己的虚拟机上做事,一切都移到了云端。这些服务不是给极客的,是给非技术用户和下一代 AI 原生人群的”;
  • 1970-01-01:”照这个速度,端到端的工作会被做完、无需看管。智能体需要我时,应该直接给我打电话”;
  • stillpointlab:”这显然是未来……它让我更想要的是给 Bot 开账户”;
  • Grok Bot 帖中多位用户认可 Teach-a-task:”录一遍就能重放,这是最不魔法、也最可信的部分”。
“我很焦虑”的一方

  • dgellow:”你们真的能接受智能体不停运行并访问你所有账户吗?我会一直焦虑它泄露、删除我的数据,或被提示注入劫持”;
  • anthonyskipper:”官方视频里 Bot 直接从浏览器抓走你的凭据接管——这才是最吓人的”;
  • impulser_:”模型商的软件现在基本没用——我为什么要赌 Grok 是最好的模型?编程智能体已经走过这条路:大家先用 Claude Code,发现太贵,转向开源智能体加开源模型”;
  • natsucks:”每家都在发自研方案,而且看起来都差不多”;jason_zig:”把常驻智能体做成可爱卡通,在我看来意味着它有问题且侵入性强”;
  • dylanhouli:”如果我们停在聊天机器人会不会更好?为什么这么急着让互联网被更多 Bot 填满”;realharo:”智能体什么时候会问’为什么还需要你’?”

七、评论:云电脑是硬件真相,云员工是产品真相,可迁移的记忆是权力真相

回到标题的问题,给出完整的答案。

  1. 硬件层面,它们确实都是云电脑——而且这是一次历史回环。计算史走过了”一台大机器、很多终端”(分时主机)→”每人一台电脑”(PC)→”电脑消失进云端、终端变成浏览器”(SaaS)三个阶段;常驻智能体开启的第四阶段,是”每个智能体一台电脑,人类退回终端“——你用 WhatsApp、Slack、短信、电话跟它说话,真正在”用电脑”的是模型。四款产品对这台电脑的分配粒度(每 dot、每账号、每 Agent、每网关)、归属(厂商云 vs 你自己)和定价(捆绑、单卖、免费、自付)各有不同,但物理形态一致:一台持久的 Linux 虚拟机,一个登录着你账号的浏览器。它存在的理由也一致——互联网没有为程序准备接口,只能让程序假装成人。
  2. 产品层面,它们卖的都是”云员工”,而不是云电脑。Manus 用 30 到 50 美元给这台电脑标了价,其余厂商把它藏进 200 美元的套餐里——差价买的是模型、技能、渠道、缰绳和”你不必当自己的安全工程师”。四款产品的真正分野,是它们各自把赌注押在了不同的层上:dots 押”渠道与生态”(ChatGPT 12 亿周活、Slack、Teams、4,000 个应用、Sign in with ChatGPT);Grok Bot 押”零配置与工作流”(Teach-a-task、Routines、Cursor 的开发者基盘);Cue 押”身份”(邮箱、号码、钱包——让智能体成为另一个主体);OpenClaw 押”主权”(你的机器、你的模型、你的记忆、你的数据)。说它们”都一样”的人看的是身体,说它们”完全不同”的人看的是灵魂,两边都对。
  3. 权力层面,真正的分野只有一条:记忆归谁。电脑可以随时换,模型可以下午换,渠道可以重新接——唯独”它越用越懂你”这件事,把你和厂商绑在了一起。三家闭源翻版的记忆都归厂商账户,OpenClaw 的记忆是你磁盘上的文件。这就是为什么闭源实验室宁可承受”复制开源形态”的难堪也要自己做:谁拥有智能体的记忆,谁就拥有下一个十年的客户关系。Anthropic 与 Google 切断订阅、OpenAI 收编作者并推出 dots、Meta 重写 Muse,全部服从这一个逻辑。
  4. 安全层面,没有免费午餐,只有风险形态的选择。OpenClaw 证明了”每个人当自己的运维”会以 13.5 万台暴露实例和上千个投毒技能的方式失败;托管产品证明了”把一切交给一家公司”会以泄露地址、接管凭据、模型欺骗的方式失败。目前唯一收敛的工程答案是”第二个模型看着第一个模型”;目前唯一没收敛的法律答案是”平台方到底允不允许智能体假装成人”。
一个可能更准确的比喻

与其说这些产品是”云电脑”,不如说它们是”带着公司配发笔记本的远程员工“。笔记本(虚拟机)是标准配置、成本最低、可以随时换一台;决定这个员工好不好用的,是他的脑子(模型)、他受过的训练和手里的操作手册(harness 与技能)、他的工牌能刷开哪些门(身份与权限)、他的主管盯得有多紧(审阅机制),以及最重要的——他离职时能不能把对你的了解带走(记忆归属)。OpenClaw 是你自己招的自由职业者,一切自理;dots、Grok Bot、Cue 是人力外包公司派来的驻场员工,省心,但合同、档案和培训记录都在外包公司手里。“云电脑”回答了”它在哪儿工作”,没有回答”它为谁工作”。

八、选型清单与观察指标

谁适合哪一款

  • 已经深度使用 ChatGPT/Codex、团队在 Slack 或 Teams 上、愿意为省心付 200 美元:dots——渠道最广、缰绳最完整,代价是记忆与模型锁定,以及欧洲不可用;
  • Cursor 或 SuperGrok 付费用户、有大量重复性网页操作流程:Grok Bot——Teach-a-task 是四者中最实用的”无代码自动化”,代价是无模型选择、账号级共享 VM 与美国以外不可用;
  • 想让智能体以独立身份对外沟通、愿意做早期用户:Cue——唯一给 Agent 配电话与钱包的产品,代价是公司刚经历主体变更、隔离与机房未公开、iOS 版待审;
  • 技术用户、在意数据主权与模型自由、能承担运维:OpenClaw——唯一记忆可迁移、模型可换、零厂商锁定的选项,前提是你真的会把网关关在 Tailscale 后面、并对技能市场保持警惕;
  • 普通消费者、不想付费:Muse——免费与分发无人能及,代价是把生活数据交给 Meta 的广告体系。
存入”你的一切”之前的五个问题

  • 它的电脑在哪、谁能进:同账号多个智能体是否共享一台机器?出口网络是否默认全放行?
  • 它用哪个脑子、能不能换:模型锁定意味着能力上限、价格与安全事故都由一家决定;
  • 它以谁的名义行动:用你的登录态(凭据风险)还是自己的身份(条款风险)?敏感操作是否有硬性审批而非”自然语言规则”?
  • 它记住的东西归谁、能不能带走:能否导出记忆、技能与对话历史?停止订阅后这些数据的去向?
  • 出事了谁负责:自托管意味着你负责;托管意味着看服务条款——目前没有一家为智能体的错误行为提供实质赔付。

后续盯四个指标:其一,”第二个 dot / 第二台电脑”的定价——dots 与 Grok Bot 何时开始按智能体数量收费、价格落在 Manus 的 30–50 美元附近还是更高,将回答”电脑到底值多少钱”这个问题;其二,平台封禁的蔓延速度——亚马逊之后,下一家封禁智能体流量的大平台是谁,以及 Perplexity 诉讼的判决;其三,记忆导出功能是否出现——任何一家闭源厂商推出”导出你的智能体记忆”,都将是锁定逻辑松动的信号;其四,第一起托管智能体的系统性事故——Muse 的地址泄露只是个案,dots、Grok Bot 或 Cue 的第一次批量事故将决定监管介入的时间表。

口径与方法说明

① 四款产品的架构描述以各自官方材料为准:dots 取自 OpenAI DevDay 公告与 The Decoder/The Verge 转述;Grok Bot 取自 x.ai 发布文、使用指南及 Cursor Teams 文档(经 codewalkers、Vellum、DevelopersDigest、CodePick 转述),”Firecracker microVM””不同 Bot 不是安全边界””网络默认全放行””无模型选择器”等均为文档口径,”实质是 Cursor 云智能体换名”为第三方评测判断;Cue 取自 Manus 2.0 发布博文(经 InfoWorld、TNW、36 氪、第一财经、凤凰网转述),其隔离方式与机房位置官方未公开;OpenClaw 取自官网、docs.openclaw.ai、GitHub 仓库与 2026.9.3 版架构文档;② OpenClaw 安全数据为多家机构在 2026 年 1–2 月的公开报告汇总(Censys、SecurityScorecard、Shodan、Bitsight、JFrog、Koi Security、Snyk、Antiy CERT、Cisco、Gartner),各机构方法与时间窗不同,数字为各自口径而非同一基准;恶意技能数量从 341 到 1,184 反映不同时间与统计范围;③ 时间线中 SpaceX 收购 xAI(2 月 2 日)与 Cursor(6 月 16 日协议、8 月交割)取自评测文章对公开报道的汇总,本报告未查证原始公告;Anthropic/Google 对 OpenClaw 的限制与放开以 HN 讨论帖及 OpenClaw 文档为据,细节可能随政策变化;”Claude Code 对含 OpenClaw 的提交拒绝或加价”为 X 用户单方说法;④ Meta Muse 数据(260 万下载、地址泄露、亚马逊封禁、SOUL.md 同构)取自 Sensor Tower(经媒体转述)、The Verge、Indian Express 与凤凰网对 Nat Friedman 表态的转述;⑤ 定价:dots 与 Grok Bot 无独立公开定价,”约 $200/月”为 Vellum 等第三方评测口径,与官方”随套餐附带”表述不一致,文中已并列;Manus 定价取自其帮助文档(经 myclaw 转述);⑥ Hacker News 引语取自帖子 49261514(Grok Bot)、49896604(dots)及供应商争议相关帖子,按回复数与代表性选取,匿名用户观点仅代表个人;⑦ 第七、八节为作者评论,”带笔记本的远程员工”等比喻为分析框架而非技术定义;本文为信息与研究用途,不构成任何投资建议。