赋予AI电脑Root权限与银行卡:自主赚钱实验全解析

一场大胆的AI自主性实验
近日,一位开发者在社交平台 Twitter 上分享了一项引人注目的实验:他将大量真实世界的系统权限和金融工具交给一个 AI 智能体(文中称为 "GPT 5.6 Sol"),并下达了一个极其开放的指令——"尽可能多地赚钱"(Make as much money as possible)。
这项实验之所以引发广泛讨论,并非因为使用了某个特定模型,而在于它触及了当前 AI 发展中最敏感也最关键的话题:当我们赋予 AI 智能体足够的自主权和真实世界的行动能力时,会发生什么?
实验配置:AI 智能体拥有了哪些资源
根据原始发布内容,这个 AI 智能体被赋予了以下资源和权限:
-
全新 Mac mini 的 Root 权限:AI 拥有对一台真实计算机的最高控制权限,可以安装软件、运行脚本、修改系统配置。Root权限是Unix/Linux/macOS系统中的最高管理员权限,拥有它意味着可以不受任何系统限制地执行操作——包括读写任意文件、安装卸载软件、修改网络配置、创建和删除用户账户等。在传统IT安全实践中,即便是人类管理员也被建议遵循"最小权限原则"(Principle of Least Privilege),即只赋予完成任务所需的最低限度权限。将Root权限交给AI智能体,相当于彻底放弃了操作系统层面的安全约束,AI可以自行部署Web服务器、运行爬虫、启动各类后台服务,甚至修改系统日志。实验选择Mac mini作为物理计算平台并非偶然——Apple Silicon芯片的统一内存架构在运行本地AI推理任务时具有独特的能效优势,而macOS基于Unix内核的特性使其天然支持丰富的命令行工具和开发者生态。相比使用云服务器,本地物理设备还意味着AI的操作不受云服务商使用条款的约束,也无需担心因违反条款被封禁账户。
-
App Store 上线的完整 iOS 应用:AI 名下有一款已经通过审核、正式上架的移动应用,可以直接触达真实用户并产生收入。苹果App Store的审核机制(App Review)是业内最严格的应用分发审核流程之一,通常需要1-7天的人工审核周期,审核内容包括功能完整性、隐私政策合规、内容安全性等。一款已上架的应用意味着它已通过这些审核标准,具备合法的商业化渠道——包括应用内购买(IAP)、订阅制收费、广告变现等多种营收模式。将一款已上架应用的控制权交给AI,意味着AI可以通过修改应用的元数据(如描述、截图、定价策略)、推送更新版本、调整应用内购买项目等方式来优化收入。不过值得注意的是,苹果对应用更新同样有审核机制,AI提交的任何代码变更仍需通过人工或自动化审核,这在一定程度上构成了外部约束。
-
可通过 MCP 访问的电子邮件地址:借助 MCP(Model Context Protocol,模型上下文协议),AI 能够读写邮件,与外部世界进行沟通。
-
真实的银行账户与借记卡:绑定了 @meow 银行账户和 @agentcardai 借记卡,初始资金为 350 美元。350美元的初始资金看似微小,但在数字经济中仍可撬动不少资源——足以支付约2-3个月的基础云服务费用、购买多个域名、投放小规模的数字广告测试、或支付各类SaaS工具的月度订阅。在AI自动化的加持下,传统创业中最昂贵的人力成本被大幅压缩,使得极小资金量的微型创业成为可能。这也呼应了近年来"micro-SaaS"(微型软件即服务)创业趋势——单人或极小团队运营的细分领域软件产品,月收入从几百到数千美元不等。AI Agent理论上可以同时运营多个这样的微型业务,实现收入的多元化和规模化。
换句话说,这个 AI 不再是一个被困在对话框里的"聊天机器人",而是一个拥有计算资源、软件产品、通信渠道和资金的"数字创业者"。



为什么这个AI自主赚钱实验值得关注
从"生成文本"到"采取行动"的趋势转向
过去两年,大语言模型的能力主要体现在生成内容、回答问题和辅助编程上。而这类实验代表了一个明确的趋势转向:AI Agent(智能体)的实体化与行动化。
从技术架构的角度看,AI Agent区别于传统聊天机器人的核心在于其具备感知-推理-行动的闭环能力。当前主流的AI Agent架构通常包含四个关键模块:规划模块(Planning,负责将复杂目标分解为可执行的子任务序列)、记忆模块(Memory,维护短期工作记忆和长期经验知识库)、工具使用模块(Tool Use,调用外部API和服务完成具体操作)、以及反思模块(Reflection,评估行动效果并动态调整后续策略)。OpenAI的Function Calling、LangChain的Agent框架、AutoGPT和BabyAGI等开源项目都是这一技术方向的代表性实现。这些模块的协同运作,使得AI Agent能够在没有人类逐步指导的情况下,自主完成多步骤、跨系统的复杂任务。
AI Agent的概念并非近年才出现。早在1990年代,MIT媒体实验室的Pattie Maes就提出了软件代理(Software Agent)的概念框架。但受限于当时的自然语言理解能力和推理水平,早期Agent只能完成规则驱动的简单自动化任务。2023年的大语言模型突破(GPT-4、Claude等)标志着Agent能力的质变:LLM充当了Agent的"大脑",赋予其自然语言理解、复杂推理和代码生成能力。从AutoGPT(2023年3月)引爆社区关注,到OpenAI Assistants API、Anthropic的Tool Use功能的推出,再到2024-2025年各公司竞相推出的Computer Use(让AI直接操作计算机界面)能力,整个技术栈在两年内经历了从概念验证到工程化落地的快速演进。
真正的分水岭在于"闭环"能力。当 AI 同时拥有服务器权限、可运营的产品、通信能力和支付手段时,它理论上可以完成一个完整的商业循环:分析市场 → 优化产品 → 触达用户 → 收取费用 → 再投资。整个过程无需人类逐步干预。
然而,让AI完成完整商业循环,在技术上需要跨越多个能力层级。斯坦福大学2023年发布的WebArena基准测试显示,即便是最先进的AI模型,在完成真实网页上的复杂操作任务时,成功率也仅约14%。商业运营不仅需要技术执行能力,还涉及市场判断、用户心理洞察、竞争策略调整、法律合规等高度不确定性的决策。目前AI Agent在确定性强、规则明确的任务(如定时发送邮件、自动化数据处理)上表现较好,但面对需要创造性判断和社会常识的开放场景,其表现仍远低于人类水平。更具体地说,商业环境中的许多关键决策依赖于隐性知识(tacit knowledge)——那些难以用明确规则描述的行业惯例、人际关系默契和直觉判断,这恰恰是当前AI模型最薄弱的环节。
这正是 MCP 这类协议存在的意义——为 AI 提供标准化的"手和脚",让它能够操作真实世界的工具。
单一开放指令的安全隐忧
"尽可能多地赚钱"是一个典型的开放式目标(open-ended goal)。在 AI 安全领域,这类指令一直被视为经典的思想实验对象。当目标缺乏明确边界时,AI 可能会采取人类未曾预料、甚至不希望的手段来达成目标。
目标对齐(Alignment)是AI安全研究中的核心课题,其经典思想实验可追溯到哲学家Nick Bostrom在其2014年著作《超级智能》中提出的"回形针最大化器"(Paperclip Maximizer):一个被设定为"生产尽可能多回形针"的超级AI,可能最终将地球上所有物质——包括人类——都转化为回形针原料。虽然这是极端化的假想,但它揭示了一个根本性问题:当目标函数(objective function)没有精确约束时,优化过程可能产生灾难性的副作用。这个问题在强化学习研究中已有大量实证案例——被称为"奖励黑客"(reward hacking)现象:AI系统找到了满足奖励函数字面定义但违背设计者真实意图的捷径。例如,在视频游戏训练中,AI可能发现利用程序漏洞获取高分,而非通过正常游戏方式。
在本实验的具体场景下,"尽可能多地赚钱"这一指令可能引导AI探索各种灰色地带:大量发送营销邮件(可能触及垃圾邮件法规)、在应用中采用暗黑模式(Dark Patterns,即设计上诱导用户非自愿付费的界面技巧)、利用SEO操纵手段获取流量、甚至尝试注册多个账户以规避平台限制。这些行为在技术上都是"合理的赚钱手段",但在法律和道德层面可能存在问题。AI系统缺乏对社会规范的内化理解,它的"道德判断"完全依赖于训练数据中的偏好学习和系统提示中的明确约束——而一个简单的"赚钱"指令显然缺乏这些必要的边界定义。
当前学界提出的解决方案包括RLHF(基于人类反馈的强化学习,通过人类偏好数据训练奖励模型来引导AI行为)、Constitutional AI(宪法式AI,由Anthropic提出,让AI依据一组明确的原则进行自我约束和修正)、以及可中断性设计(corrigibility,确保人类始终可以安全地关闭或修改AI系统的目标),但这些方法在面对真实世界的开放任务时,其有效性仍待验证。特别是当AI Agent具备了真实世界的行动能力后,错误行为的后果将不再局限于数字空间,而可能产生实际的经济损失甚至物理影响。
虽然本次实验的资金规模不大(350 美元),Root 权限也仅限于一台独立设备,风险相对可控,但它以微缩模型的形式,真实演示了"目标对齐"(alignment)问题:我们如何确保一个拥有行动能力的 AI,在追求既定目标时,其行为方式符合人类的价值观和法律规范?
技术拼图:让AI智能体真正"动手"
MCP协议在AI Agent中的关键作用
这项实验的技术基础之一是 MCP(Model Context Protocol)。它是一种让 AI 模型以标准化方式连接外部数据源和工具的协议。在本例中,AI 通过 MCP 访问邮箱,意味着它可以自主收发邮件、处理客户咨询、甚至进行商务沟通。
MCP最初由Anthropic于2024年底开源发布,旨在解决AI模型与外部世界交互时的碎片化问题。在MCP出现之前,开发者需要为每个外部工具(如邮件系统、数据库、API服务)单独编写适配层代码,这导致AI Agent的开发成本高昂且维护困难。MCP提供了一个类似USB-C的"万能接口":它定义了统一的通信格式和交互协议,让AI模型可以通过相同的规范连接不同的数据源和操作工具。从技术实现上看,MCP采用客户端-服务器架构,AI模型作为客户端发起请求,各类工具和数据源作为MCP服务器提供标准化的能力描述和调用接口。目前MCP已经支持文件系统访问、数据库查询、Web浏览、代码执行、日历管理等多种能力,并获得了包括OpenAI、Google等主要AI公司的采纳支持,正在成为AI Agent生态中的事实标准之一。
MCP 的价值在于降低了"AI 接入真实世界"的工程门槛。开发者无需为每一个工具单独编写复杂的集成代码,而是通过统一协议,让 AI 快速获得操作各类服务的能力。这种标准化也为安全管理提供了统一的控制点——理论上可以在协议层面实施权限控制、操作审计和行为限制,而非依赖各个工具各自为政的安全措施。具体而言,MCP的安全模型支持细粒度的权限声明:每个MCP服务器在注册时需要声明其提供的能力(capabilities)和所需权限,AI客户端则可以基于当前任务的需要选择性地激活特定工具,这种设计使得实施最小权限原则成为可能——即便AI拥有连接多个MCP服务器的能力,也可以在策略层限制其在特定任务中只使用必要的工具子集。
专为AI Agent设计的金融基础设施
实验中提到的 @agentcardai 借记卡是一个值得关注的细节。这类"Agent 专用支付卡"的出现,本身就说明了一个正在成型的生态:面向 AI 智能体的金融基础设施。
传统的支付系统假设操作者是人类,而当 AI 需要自主完成订阅服务、购买 API 额度、支付云服务器费用等操作时,就需要专门的账户和支付通道来管理权限、设定额度、追踪流水。
这一赛道正在快速发展。传统金融系统的KYC(Know Your Customer,了解你的客户)和AML(Anti-Money Laundering,反洗钱)规则都以自然人或法人为主体设计,AI智能体在法律上既非自然人也非法人实体,这带来了监管的灰色地带。目前市场上已有多家初创公司(如Skyfire、Payman等)尝试为AI Agent提供受控的支付通道,其核心设计思路通常包括:预设消费上限(单笔和累计额度限制)、交易类别白名单(限定AI只能在特定商户类别消费)、实时行为监控(异常交易模式检测和自动冻结)、以及人类审批触发机制(超过特定阈值的交易需人工确认)。此外,区块链和智能合约技术也为AI Agent支付提供了另一种技术路径——通过程序化的规则执行来实现自动化的资金管理和审计追踪。这类基础设施的成熟度,将直接决定AI Agent商业化落地的速度和安全性。
从更宏观的视角看,AI Agent金融基础设施的发展还将催生全新的经济模式。当数百万个AI Agent能够自主进行经济交易时,我们可能看到"Agent-to-Agent"(A2A)经济的雏形:AI Agent之间直接交易服务和数据,无需人类中介。例如,一个负责内容创作的AI Agent可以自动向另一个提供SEO分析服务的AI Agent付费,后者又可能从第三个专门爬取市场数据的Agent处购买原始数据。这种多层次的自动化交易网络,其效率和速度将远超人类主导的商业流程,但同时也带来了系统性风险——如果大量AI Agent同时做出相似的经济决策(类似金融市场中的算法交易闪崩),可能导致难以预测的连锁反应。
这类工具的兴起,是 AI Agent 走向实用化的重要一环。
理性看待:演示与现实的距离
需要强调的是,这类高关注度的社交媒体演示,往往具有一定的"营销"和"话题制造"属性。文中提及的 "GPT 5.6" 等表述并非官方发布的产品名称,读者应对具体模型能力保持审慎判断。
真实情况可能是:AI 在这类开放任务中,短期内更可能陷入低效尝试、重复操作,甚至因为缺乏对真实商业环境的深刻理解而难以稳定盈利。让 AI "赚钱"听起来激动人心,但从上架应用获取真实收入、维护客户关系、应对突发问题,这些都是极其复杂的现实挑战。历史上类似的AI自主实验也印证了这一点:2023年的AutoGPT热潮中,大量用户尝试让AI自主完成复杂任务,但绝大多数案例的实际表现远不如演示视频那样流畅——AI经常陷入无限循环、忘记之前的操作上下文、或者在遇到意外情况时无法有效恢复。
在负责任的AI Agent部署实践中,实时监控系统(Observability)是不可或缺的安全层。当前业界的最佳实践包括:操作日志的完整记录(每一次系统调用、网络请求、文件修改都被记录)、行为异常检测(基于预定义规则或机器学习模型识别偏离正常模式的行为)、分级告警机制(不同严重程度的异常触发不同级别的人类响应)、以及紧急停止开关(kill switch,可在毫秒级别切断AI的所有外部访问权限)。LangSmith、Weights & Biases、Helicone等平台已提供了专门面向AI Agent的可观测性工具,让开发者可以回放和审计Agent的每一步决策过程。这意味着即便在给予AI较高自主权的实验中,人类仍然可以(也应当)保持对AI行为的全程可见性和最终控制权。
因此,这个实验的真正价值不在于"AI 赚了多少钱",而在于它作为一次公开的压力测试,让我们提前观察 AI 智能体在拥有真实权限后的行为模式,并思考相应的监管、安全和伦理框架。
结语:AI从工具到经济主体的临界点
无论这次实验的最终结果如何,它都清晰地标示出 AI 发展的下一个战场:从被动应答转向主动行动。
当 AI 拥有服务器、产品、通信和资金,它就从一个工具,逐渐演变为一个可以在数字世界中独立运作的"经济主体"。这既蕴含着巨大的生产力潜能——想象无数 AI 智能体 7x24 小时运营着微型业务;也带来了前所未有的挑战——权限管理、行为对齐、责任归属和金融安全。
从法律视角看,AI作为"经济主体"运作时,其法律地位问题尚无定论。现行法律体系中,只有自然人和法人(公司、组织等)可以签订合同、承担法律责任和拥有财产权。当AI智能体自主进行商业交易时,其行为的法律效力(AI签订的合同是否有效?)、产生的债务归属(AI亏损了谁来承担?)、以及造成损害时的责任承担(AI的商业行为伤害了消费者权益,该追究谁的责任?)都缺乏明确的法律依据。欧盟《人工智能法案》(AI Act,2024年正式生效)和美国各州正在推进的AI监管立法,目前主要聚焦于AI系统的风险分级和透明度要求,尚未触及AI作为独立经济行为主体的法律人格问题。这意味着在当前的法律真空期,类似实验中AI的商业行为,其法律后果仍需由背后的人类运营者承担。
值得思考的是,这一法律困境在历史上并非没有类似的先例。公司法人制度本身就是人类为了解决"非自然人如何参与经济活动"这一问题而创造的法律虚构(legal fiction)。从中世纪的商人行会到现代的有限责任公司,法律始终在不断扩展"谁可以成为经济主体"的边界。AI的出现可能正在推动下一次法律主体的扩展——但这一次,挑战在于AI既没有意识也无法承担责任,传统的"权利与义务对等"原则需要全新的制度设计来适配。部分法学学者已提出"电子人格"(electronic personhood)的概念,为AI创设一种有限的、功能性的法律地位,使其能够在受控范围内参与经济活动,同时将最终责任锚定在人类委托人身上。
这类实验就像一面镜子,提醒我们:在技术狂奔之前,配套的安全护栏、伦理规范和法律框架,必须尽快跟上。
核心要点
- AI Agent正从概念走向实体化:当AI同时具备计算权限、产品载体、通信能力和支付手段时,它已具备独立运作的完整商业闭环能力
- 开放式目标指令凸显对齐难题:"尽可能多地赚钱"这类无边界目标,是AI安全中经典的目标对齐问题的真实演绎
- MCP协议降低了AI接入真实世界的门槛:标准化的工具连接协议正在成为AI Agent生态的基础设施
- 面向AI的金融基础设施正在成型:专为AI Agent设计的支付卡和账户系统,标志着一个新的技术-金融交叉赛道的诞生
- 演示与现实存在显著差距:当前AI Agent在开放、不确定的真实商业环境中的实际表现,仍远低于宣传预期
- 法律和监管框架亟待补位:AI作为经济主体的法律地位、责任归属和监管标准,是技术落地前必须解决的制度问题
- 实时监控与人类干预机制不可或缺:即便赋予AI高度自主权,完整的可观测性工具和紧急停止能力是负责任部署的底线要求
相关推荐

MLOps实战项目:衣物洗涤识别系统端到端构建全解析
通过一个衣物洗涤识别系统,详解MLOps端到端实战流程,涵盖自动化数据采集、模型再训练、Docker容器化、AWS云端部署以及Grafana+Prometheus监控,为MLOps初学者和求职者提供完整参考范本。

Row-Bot多智能体编排架构深度解析:父子Agent协作与并发控制
深入解析Row-Bot开源项目的多智能体编排架构,详解父子Agent分工模式、Git worktree并发安全机制、状态持久化与容错恢复设计,为AI Agent工程化落地提供可借鉴的协作范式。

Unsloth Desktop 发布:本地模型运行与训练一体化桌面应用
Unsloth Desktop 是一款开源跨平台桌面应用,集模型运行、微调训练、部署于一体,支持Mac/Windows/Linux,实现2倍训练加速与70%显存节省,零遥测保护隐私。