OpenAI dots:权限模型与可以交接的工作
OpenAI dots 的运作方式:Auto-review、Custom Rules、只读的后台研究、dot 交接回来的步骤,以及哪些工作适合委派。
Agent Skills

dot 是一种常驻(always-on)智能体,运行在属于它自己的云电脑上,连接你授权的应用,并在对话之间持续工作。它由 GPT-6 Astra 驱动,可以通过 OpenAI 的插件生态接入 4,000 多个应用,并且可以在桌面端、网页端和移动端的 ChatGPT 中访问,也可以通过 Slack 和 Teams,短信渠道被描述为「即将推出」。它正在符合条件的市场向 Pro 和 Business Premium 推出,Enterprise、Edu 和 Healthcare 则可在工作区管理员启用后试用 beta。
dots 真正有趣的地方不在能力清单,而在权限架构:一方面,这本来是你必须自己发明的东西;另一方面,它是 OpenAI 迄今最接近「能自主行动的智能体」参考设计的一次发布。本指南端到端地走一遍这套模型:云工作区、Auto-review、Custom Rules、后台工作上的只读边界,以及 dot 会交接回来而非自行完成的步骤。
在展开细节之前,先给出一个诚实的提醒。OpenAI 没有为 dots 公布任何能力基准。 发布材料中没有任务完成率、没有成功率、没有延迟数字、也没有失败率测量;资料来源中也没有第三方评估。因此,下文关于 dot 能做什么的每一处陈述,都是关于「设计行为」的陈述,而不是「实测行为」。凡这一区分重要之处,都会明确指出。
dot 能独自做什么
发布页对执行面说得很具体。一个 dot 用属于自己的云电脑、属于自己的浏览器、以及你已连接的应用,几乎可以做任何事。你可以随时打开那台电脑查看它的工作。在自己的环境之外,dot 还可以连接其他设备,你也可以授权它连接并使用你的笔记本电脑,在那里与你并肩工作。
它的运行模式是一个项目,而不是一个问题。你把一个项目交给 dot,它就推进下去,同时它可能还在处理其他若干项目;你可以不断追加任务和想法,而无需为每个任务管理单独的对话线程,也不必指导每一步。这与聊天是两种不同的契约:工作单位是一项持续的责任,而不是一个回合。
发布材料还描述了一条语音通道:你可以给 dot 发消息或打电话,问问题、探讨想法,并在工作推进过程中给出反馈。反馈会累积,OpenAI 称 dot 会随着时间了解你的偏好、你的思考方式,以及对你来说什么才算「好」。

逐层拆解权限模型
OpenAI 表示,dots 在 ChatGPT 既有防护的基础上增加了额外的安全措施,而该模型有四个不同的层。弄清哪一层负责什么,正是「可落地的部署」与「你无法推演的智能体」之间的区别。
第一层:应用权限。 你选择 dot 可以访问哪些应用,并通过现有的 ChatGPT 应用控制项来管理。这些连接和权限在 ChatGPT、ChatGPT Work 和 Codex 之间共享。在设置的插件(Plugins)区域,你可以查看已连接账户,并更改 dot 今后可以访问的内容。断开某个应用会停止通过该连接共享新信息,但 dot 已经了解到的信息仍留在它自己的上下文中。权限约束的是对你应用的访问;它们不会覆盖强制性的安全要求。
第二层:内置行动规则。 dots 带有一组内置规则,规定何时可以独立行动、何时需要请求批准。OpenAI 详细描述了这些规则的形态。读取和分析是自由的:dot 可以读取它有权访问的信息、加以分析,并在你的对话中准备草稿。发送消息或共享文件则需要授权,且该授权必须同时覆盖信息本身和接收方类型;数据越敏感,所需的授权就越具体。OpenAI 安全文档中的示例是健康数据,它始终要求指定具体接收者;而敏感度较低的个人数据(如电子邮件地址或电话号码)默认只要求一类接收者,用户可以通过 Custom Rule 进一步放宽。这种授权始终与任务绑定:稍后继续或把工作委派出去都不会扩大它。
第三层:确认与交接。 有些操作始终是「确认」而非仅仅「把关」。OpenAI 点名的是:永久删除数据、安装或运行来自未知来源的软件、授予新的安全敏感访问权限——这些案例之所以被选中,是因为它们难以撤销,或者会授予某人新的权限。第二类则被完全交回:修改密码、或在金融账户之间转账,这类任务 dot 可以协助周边工作,但必须把敏感步骤交给你。使用已在该商户保存的卡片进行购买是可行的,但每次都需要你批准。
第四层:Custom Rules。 Custom Rules 让你在内置防护范围内塑造 dot 的协助方式——例如告诉它永远不要发邮件,或给出针对具体任务的指示,比如「告诉同事我在休假,但不要透露个人原因」。这些指令在 dot 委派工作或在后台运行时依然有效。dot 可以帮你撰写 Custom Rules,但修改它们需要你批准,且任何 Custom Rule 都无法移除强制确认、交接或核心安全要求。
把它整理成一张边界表,这个模型读起来是这样:
| 操作 | 把关 | 谁来执行 |
|---|---|---|
| 读取被允许的数据、分析、在对话内准备草稿 | 仅由应用权限和工具限制控制 | dot |
| 在它自己的云工作区内浏览、创建文件、运行代码 | 工作区内部的沙箱 | dot |
| 发送消息或共享文件 | Auto-review,对照你的指示、Custom Rules 和安全要求检查。授权必须覆盖信息与接收方类别 | dot,在把关放行之后 |
| 使用已在该商户保存的卡片购买 | Auto-review 加你的明确批准 | dot,在你批准之后 |
| 永久删除数据;安装或运行来自未知来源的软件;授予新的安全敏感访问权限 | 每次操作强制确认 | dot,在每次确认之后 |
| 修改密码;在金融账户之间转账 | 交回给用户 | 你 |
| 后台研究(主动研究) | 代码强制执行的只读工具 | dot,仅限于阅读与记笔记 |
| 更改或禁用必需的安全检查 | 不允许 | 任何人都不允许 |
最后一行最重要。OpenAI 表示,执行 Auto-review 的控制项位于 dot 无法更改的环境之外,因此这张表不存在任何让智能体放松自身约束的路径。
Auto-review:意图与行动之间的检查
整个发布中最可复用的想法是:由一个独立系统在计划中的操作发生之前审查它,而审查者的控制项位于智能体可修改范围之外。
OpenAI 称之为 Auto-review。在 dot 执行发送邮件或更改文件之类的操作之前,Auto-review 会对照三组输入检查计划中的步骤:你的指示、你的 Custom Rules,以及安全要求。以邮件为例,它会检查接收者和消息内容,从而抓出错误的地址或你并不打算分享的信息。
结果是不对称的,而这种不对称正是设计本身。如果 Auto-review 放行某一步,提出该步骤的 dot 就用合适的电脑或应用工具执行它,并继续任务;当已有的批准覆盖该操作且无需新的确认时,它也可以沿用你已经给出的批准。如果 Auto-review 拦下某一步,该操作就不会运行,审查者会把原因返回给 dot。随后 dot 可以向你索取更多信息或批准(如果这能解除拦截)并重新提交,或尝试一个被允许的替代方案,或把敏感步骤交回给你,或停下来。批准不能覆盖核心安全要求。
有两个实现细节对任何想照搬这套模式的人都很重要。第一,OpenAI 表示执行 Auto-review 的控制项被置于 dot 无法更改的环境之外,因此 dot 无法改动或禁用必需的检查。第二,普通的只读步骤不需要这层额外审查;它们改为遵循应用权限和工具限制。这是一个合理的切分,因为对每一次读取都加把关只会让审查者成为瓶颈,却不会增加保护。

云工作区与安全登录
每个 dot 都在自己的云电脑内工作,OpenAI 详细描述了这些隔离措施。
你选择 dot 可以使用哪些账户:要么在已授予 ChatGPT 的权限范围内连接应用,要么在受支持的情况下,通过 dot 浏览器内的安全登录(secure sign-in)登录网站。工作区内部的沙箱限制了该 dot 可以触达的代码和工具,从而限制有害代码或错误命令的影响范围。OpenAI 还表示,各个用户的云环境彼此隔离,底层的 Linux 操作系统和 Chrome 浏览器由 OpenAI 维护。
「隔离」这一说法很关键:dots 运行代码的环境,与协调其工作、执行关键防护的系统是分离的。它们可以在那里创建文件、运行工具,但无法利用这种访问去更改安全系统或关闭必需的检查。实际后果是:一个被入侵、或者仅仅是搞糊涂了的 dot,其爆炸半径被限定在它自己的工作区,加上你所授予的应用权限。
安全登录直接应对了凭据问题。对于受支持的登录,模型会在你完成安全登录表单期间暂停,凭据被直接送往浏览器环境并提交,而不会暴露给模型的上下文。受支持的已保存密码流程则通过一个专用的加密凭据服务维持这种分离,由该服务提供密码而不把它交给模型。OpenAI 也明确指出了局限:这些保护专门适用于安全登录和已保存密码流程;单独放在可读消息或文档中的密钥,仍可能对模型可见。

主动研究在设计上就是只读的
当你没有在主动与 dot 协作时,它会寻找能帮上忙的方式。OpenAI 称之为主动研究(proactive research),而它的限制由代码强制执行,而非仅作为意图声明。
这些后台任务运行在 dot 的云环境中,使用只读工具从被允许的连接来源收集信息,并为该 dot 保存私密笔记。OpenAI 明确表示,研究任务不能直接向他人发送消息、不能更改已连接应用中的内容、也不能控制浏览器或桌面。dot 可以利用研究结论来决定如何提供帮助,但任何后续操作都遵循常规规则和检查。
这段材料在数据训练上的边界值得精确理解,因为它比简单的「退出即不训练」更微妙。OpenAI 表示,它不会直接用后台研究线程或它们产出的笔记来训练模型。然而,dot 可能读取它后台研究中的一条笔记,而这样被带入某个符合条件的对话或任务的信息,随后可能依据你的设置被用于训练。OpenAI 自己的例子是:一个为欧洲行程收集选项的后台任务不会被直接使用;但如果你之后让 dot 帮你规划去里斯本的行程,而它读取了那条里斯本笔记,那条笔记就成为某个符合条件对话的上下文,并可能因此被用于训练。其余的后台研究则不会被使用,除非它们同样被带入符合条件的任务。
对工作区账户而言,默认值不同:OpenAI 表示,来自 ChatGPT Business、Enterprise 和 Edu 工作区的内容默认不用于改进模型。在个人套餐中,「Improve the model for everyone」(为所有人改进模型)设置就是那个开关;当模型训练开启时,它可以包含 dots 执行的操作和你设置的自动化,且已去除标识符。
你在哪些环节留在回路中
有两个界面用于观察和引导工作,而且按设计它们都处在回路的人类一侧。
桌面应用中的 Activity View(活动视图)显示进行中和已委派的任务及其状态。你可以从中补充上下文、纠正误解、改变方向,或要求 dot 停止。OpenAI 的安全监控增加了第二个信号:如果监控在 dot 的进行中工作里发现了值得担忧之处,它可以暂停该工作,并显示警告供你复核。
上下文处理被明确说明。dots 会随时间积累上下文;当它们委派工作时,其他智能体会被要求保留任务所需的内容,并避免保留不必要的敏感细节。每个 dot 有自己的上下文,你可以随时重置它。
一个提醒是:dots 仍然会犯错。OpenAI 在发布页和安全文档中都直接这么说,并建议复核有重大后果的工作。这不是套话:它是在说,权限模型降低的是「发生不想要的操作」的概率,而不是消除它。
开发者可以交接什么
OpenAI Developers 公布了一份面向开发者的清单,说明可以把什么交给 dot,而这份清单的形态很有启发性,因为其中没有一项是一次性问题。
建议的交接任务是:对来自已连接应用的重复性缺陷报告和功能请求做分诊;对照你的优先级,界定失败构建和功能改进的范围;用 Codex 构建并测试改动;以及在教会 dot 你的代码库、优先级和哪些需要批准之后,给它一个持续性的开发目标。共同点是反复发生。dot 适合那种不断涌来的工作,因为它积累的上下文比逐任务的设置成本更有价值。
第二个共同点是,上述每一项交接都以「复核」而非「合并」收尾。dot 负责准备、测试和提议,由你来批准。这与权限模型一致:发送和更改被把关,不可逆的步骤被确认。
把这套模型搬进智能体技能
这次发布之所以在 ChatGPT 之外也有意思,是因为这套权限架构是可移植的。如果你维护的是一个会在他人账户中执行操作的智能体技能,那么 OpenAI 的四个设计决策值得直接照搬。
在工具层面而非提示层面切分读与写。 OpenAI 用代码强制执行后台的只读边界,因此研究任务即便模型想发消息也发不出去。如果你的技能依赖系统提示里的「不要发送邮件」,那是一个请求,不是一条边界。
把审查者放到智能体够不着的地方。 Auto-review 的控制项位于 dot 无法修改之处。一个允许智能体编辑自己批准规则的技能,等于没有批准规则。
让拦截带上信息。 当 Auto-review 拦下某一步时,它会返回原因,这让 dot 可以索取能解除拦截的信息。无声的拦截会制造重试循环;带原因的拦截会带来解决方案。
确认不可逆的,交回敏感的。 删除数据、从未知来源安装、授予访问权限需要确认;修改密码和资金转移则被完全交回。类别的边界是「恰巧难以撤销」加上「本质上属于他人的决定」。
针对同一问题的上下文一侧,memory-management 覆盖了智能体应当持久化什么、应当重置什么,这很重要,因为 dot 积累的上下文也是它积累的风险。autonomous-agent-patterns 是最接近这种常驻执行模型的注册表条目,而 computer-use-agents 覆盖的正是 dot 云工作区所实现的浏览器与桌面控制层。至于具备写入能力的智能体应遵循的代码级规则,security-best-practices 是相关页面,而当产物是一份补丁时,「先提议再批准」的循环最终落在 code-review。
套餐、专家 dot 与企业试点
可用性分三档。dots 正在符合条件的市场向 Pro 和 Business Premium 用户推出;Enterprise、Edu 和 Healthcare 可在工作区管理员启用后试用 beta,默认关闭。在这些套餐上,你的第一个 dot 免费包含在内、可连续使用,且套餐包含一定额度的深度工作配额,发布后首月限额还会延长。OpenAI 表示计划让你之后添加更多 dot,并通过提高速度或每月可承担的工作量来扩大 dot 的产出。与 dot 的对话不计入 ChatGPT 用量限额,但当你让 dot 在 Codex 或 ChatGPT Work 中启动或管理任务时,那些任务照常计费。
上手需要桌面应用或桌面浏览器:你在那里创建第一个 dot、连接应用,并让它作自我介绍,之后就可以从 ChatGPT 移动应用访问它。
专家 dot(specialist dots) 是一个独立的、更早期阶段的产品。普通 dot 代表你工作,而专家 dot 在企业内部承担一项专门职责,拥有自己的身份、凭据,以及对所需系统的访问。OpenAI 称它建立在采购、发票处理、邮件营销、客户支持和商业合同等领域的早期内部测试之上,并会从聚焦的企业试点开始,由 OpenAI 的工程团队与组织直接合作,定义职责、工具以及复核与批准流程。专家 dot 也在与 Microsoft Agent 365 集成,其既定目标是让企业通过 Microsoft 的治理和安全控制来管理 dot。专家 dot 没有公布日期、价格或资格标准。
这些说法如何分级
本指南中的每一处陈述都来自 OpenAI,因此有用的区分不是一手还是三方,而是「可验证」还是「设计层面」。下表把两者分开。
| 说法 | 分级 | 证据与细节说明 |
|---|---|---|
| dots 由 GPT-6 Astra 驱动,拥有自己的云电脑,可访问 4,000+ 应用 | 厂商声明 | 「4,000+」是 OpenAI 的插件生态数量,不是 4,000 个经过审计的集成 |
| 主动研究使用只读工具,不能发消息、更改应用内容或控制浏览器/桌面 | 厂商声明,设计层面 | OpenAI 称这些限制由代码强制执行;未公布外部审计 |
| Auto-review 的控制项位于 dot 无法更改的环境之外 | 厂商声明,设计层面 | 一项无法从外部核验的架构声明 |
| 安全登录与已保存密码流程让凭据远离模型上下文 | 厂商声明 | 专门适用于受支持的登录流程;写入可读内容的密钥不在覆盖范围内 |
| 有些操作每次都需确认;修改密码和转账被交回 | 厂商声明 | 类别由 OpenAI 枚举,并非结构上穷尽 |
| Pro 和 Business Premium 上首个 dot 免费包含 | 厂商声明 | 未公布绝对额度;「首月限额延长」是定性描述 |
| Business、Enterprise 和 Edu 工作区内容默认不用于训练 | 厂商声明 | 个人套餐改由「Improve the model for everyone」设置管理 |
| dots 不存在能力基准 | 已验证的缺失 | 核对了发布页、安全文章、产品文档以及两个官方账号 |
| dots 仍可能犯错 | 厂商声明 | OpenAI 在发布页和安全文档中均有说明,并建议复核有重大后果的工作 |
规律是:dots 几乎不作出可测量的声明,因此本文不编造性能对比。「可验证」的那些条目,讲的是已公布的可用性和已公布数字的缺失。
没有公布的内容
有四个空白值得点出,因为每一个都会改变你能规划的东西。
完全没有能力基准。 发布材料和资料来源中都没有任务完成率、延迟测量、可靠性数字,也没有对 dot 输出质量的独立评估。如果你看到 dots 的性能数字,它并非来自这些来源。
没有市场清单。 资格由一篇单独帮助文章中的「符合条件的市场」来界定,本文不逐一列举。
没有 Business Premium、Enterprise 或 Edu 的价格数字。 说法是首个 dot 免费包含。深度工作配额和按 dot 扩展都以定性方式描述,并提到首月限额延长。
没有专家 dot 的条款。 专家 dot 或 Agent 365 集成都没有公布日期、价格或资格标准。
材料还留下一个设计问题:在一个有多人连接各自账户的工作区里,dot 积累的上下文会如何表现。OpenAI 表示权限在 ChatGPT、ChatGPT Work 和 Codex 之间共享,且每个 dot 有自己的、可重置的上下文,但它没有描述当提供这些偏好的人离开工作区时,dot 学到的偏好会怎样。
结论
现在值得采用,如果 你已经在为 Pro 或 Business Premium 付费,并且有反复出现、且有明确复核环节的工作:分诊、界定范围、起草,以及准备供批准的改动。首个 dot 的零边际成本,加上后台工作上的只读边界,使一个受监督的试点具备合理的风险画像。
保持谨慎,如果 你需要对不可逆步骤进行无人值守操作,或者你的合规立场要求有记录在案、且经独立验证的安全控制。这些控制是被描述出来的,而不是被审计过的,公开记录中也没有对 dots 的第三方评估。
关注 专家 dot 的条款、一份公布的能力基准,以及 Agent 365 集成。其中任何一项到来,都会把 dots 从「合理的个人委派」推进到「可以围绕它来标准化一个组织」。
有两篇姊妹文章延伸了本文。面向智能体开发者的 DevDay 2026 回顾 把 dots 与其他 24 项公告以及当天的安全发布放在一起;Codex Security Cloud 工作流 则覆盖了本次发布中另一个作用于已连接仓库的智能体。关于打包这些工作流的相关术语,见什么是智能体技能?。
常见问题
什么是 dot? ChatGPT 中的一种常驻智能体,由 GPT-6 Astra 驱动,运行在它自己的云电脑上,连接你授权的应用,并在对话之间持续工作。可以在桌面端、网页端和移动端的 ChatGPT 中访问,也可以通过 Slack 和 Teams。
dot 可以在不先问我的情况下行动吗? 有些操作可以。dots 基于内置规则运行,并对可能影响你账户或共享信息的操作设有一道独立的 Auto-review 把关。只读步骤在应用权限下进行;发送、共享、购买、永久删除、从未知来源安装、授予新访问权限会被把关或需要确认;修改密码和转账被交回给你。
什么是 Auto-review? 一个独立的安全系统,在计划中的操作运行之前,对照你的指示、你的 Custom Rules 和安全要求加以检查。它要么放行该步骤,要么拦下它并把原因返回给 dot。OpenAI 表示其控制项被置于 dot 可修改范围之外。
主动研究安全吗? 它在设计上就是只读的。后台研究在 dot 的云环境中运行,对被允许的连接来源使用只读工具,不能发送消息、更改已连接应用的内容,也不能控制浏览器或桌面。OpenAI 称这些限制由代码强制执行。
与 dot 的对话会占用我的 ChatGPT 限额吗? 与 dot 的对话不计入你的 ChatGPT 用量限额。你让 dot 在 Codex 或 ChatGPT Work 中启动或管理的任务则照常计入。
dot 多少钱? 在 Pro 和 Business Premium 上,你的第一个 dot 免费包含。深度工作配额包含在内,发布后首月限额延长。Business Premium、Enterprise 或 Edu 没有公布单独价格,按 dot 扩展有描述但未定价。
我的 dot 可以使用我的密码吗? 对受支持的网站,安全登录会在你完成登录表单期间暂停模型,使凭据进入浏览器环境而非模型上下文。已保存密码流程使用专用的加密凭据服务,在不向模型暴露密码的前提下提供它。OpenAI 指出,写入可读消息或文档中的密钥仍可能对模型可见。
资料来源
核对于 2026 年 9 月 29 日。
OpenAI —— 一手来源
- Introducing dots —— 能力、可用性、权限、Custom Rules、定价框架
- How we build safety, security, and privacy into dots —— Auto-review、沙箱、安全登录、主动研究限制、数据控制,以及两张架构示意图
- DevDay 2026 Recap —— 官方可用性表述与发布框架
- dots 产品文档 —— 上手路径
- Auto-review 沙箱文档 —— 操作审查机制
- dots 帮助文章
- 符合条件的市场帮助文章
- ChatGPT 中的数据控制
- GPT-6 Astra system card change log —— 被 dots 安全页引用
- @OpenAI on X —— dots 发布推文串,包括上方嵌入的可用性推文
- @OpenAIDevs on X —— 面向开发者的交接清单