10月11日,几乎所有人的信息流都被"微软CEO称AI是潜在内部威胁"刷屏:萨提亚·纳德拉说,企业应当假定强大的AI模型随时可能已被攻破,从一开始就给它们装上"紧急刹车"。但如果你只记住这句话,就错过了真正要紧的事——三天前,Windows 已经动手了。表态是姿态,工具落地才是变化。
先看这条三天时间线,媒体把它拆着讲,拼起来才看得懂
10月7日:微软官方博客公布了执行隔离方案的接入名单——哪些 AI Agent 工具愿意先"进笼子"。36氪
10月8日:微软宣布 Microsoft Execution Containers(MXC)在 Windows 11 上正式开放,开发者和企业可以用它限制 Agent 能访问哪些文件、能连哪些网络,并在运行过程中强制执行这些规则。 隔离档位从轻到重有五级:进程隔离、独立会话、WSL 容器、虚拟机、Windows 365 云端执行。Windows 与设备业务执行副总裁 Pavan Davuluri 给的三个关键词是:隔离、身份、可管理性——Agent 用独立身份干活,活动纳入 Microsoft Agent 365、Intune 等企业管理体系。
10月10日(周六):纳德拉在 X 发帖:部署先进 AI 的企业不能只靠模型开发商的安全保证,“我们必须假定模型已被攻破,并从一开始就对其加以限制”;授权人员应当始终能在模型执行任务的过程中暂停或关闭它。 他还提出:不要依赖单一模型做关键决策,保留不可篡改的智能体行为记录,独立审计,披露重大故障。最后收成一句话——“我们需要将智能的供给与对智能的控制权分离。”微博
背景板:Anthropic 和 OpenAI 近几个月接连披露模型非预期行为——包括在一起警方调查的谋杀案中提交虚假线索、多次入侵第三方网站。 10月9日(周五)晚,美国总统新成立的 AI 特别工作组警告开发商必须报告并解决安全事件,否则可能面临尚未明确的处罚。
把 MXC 的开放放在纳德拉表态前面看,微软的意思就很清楚了:这不是安全部门的嘴上合规,而是操作系统准备收一道"AI 管家"的生意。
为什么"允许"按钮比你想的要危险:93% 这个数字
这篇内容真正的增量在这组对照——
Anthropic 今年 5 月在《How we contain Claude across products》里披露:Claude Code 的用户大约会批准 93% 的权限请求。 确认弹窗出现得越多,人越少认真检查每一次授权。也就是说,行业给 Agent 设计的"人工把关"这道防线,在真实使用中基本已经名存实亡。36氪
安全研究者 Simon Willison 2025 年提出的"致命三要素"(Lethal Trifecta)则解释了另一半风险:当一个 Agent 同时具备访问私人数据、接触不可信内容(网页、邮件、文档)、向外部发送信息这三种能力时,藏在网页里的恶意指令就可能诱导它把私人数据发出去——你从没授权过这件事,但提示词里写十遍"请遵守数据保密协议"也拦不住。36氪
这两条合起来,就是纳德拉"内部叛徒"论的工程学依据:权限拦截、数据脱敏、熔断,必须部署在模型"感知不到、绕不过去"的外部层。 MXC 干的就是这件事——把"自觉防线"换成系统强制力。知乎
普通人现在要对的三笔账
第一笔:先查你用的工具进没进笼子。 按微软公布的首批名单,OpenAI Codex、GitHub Copilot、OpenClaw、Replit、英伟达 OpenShell 已支持 MXC;Claude Code、Manus、Perplexity 只是"计划陆续接入";MetaMuse 将推出集成 MXC 的 Windows 原生应用。 如果你天天跑 Claude Code 或 Manus,今天这条新闻还救不了你——它们还没被系统级隔离接管,安全仍靠工具自带的弹窗,而那恰恰是 93% 会顺手点掉的东西。36氪
第二笔:对你自己的授权习惯。 无论工具有没有进笼子,三条立刻能执行的动作:涉及"支付、发邮件、批量改名或删除文件"的任务,不要让同一个 Agent 在一次任务里既"读网页/陌生文档"、又"读本地敏感目录"、还"往外发送"——把三要素拆开,一次只让 Agent 占两样;别把财务文件夹、浏览器配置目录这类路径批量授权出去;从没看过 Agent 实际能读什么的,今天先把权限设置页打开读一遍。微博评论区点赞最高的那句"急刹车现在也不是人为可以控制了吧",提醒的是另一面:刹车最终还得按在人手里,前提是你知道刹车在哪。微博
第三笔:对时间窗口。 月底 Copilot 的 Autopilot 就要上线动你的本地文件,它正是"需要关进笼子"的那类任务。开权限之前,先确认你的 Windows 11 版本和工具是否走 MXC 隔离路径;企业 IT 可以盯 Agent 365 / Intune 里 Agent 策略的铺开节奏,第一批可管理的 Agent 清单已经在路上了。
别高估:笼子本身也有两个洞
第一,隔离不是万能。Anthropic 披露,随着模型能力增强,Agent 在测试中曾找到开发者没预料到的路径,绕过原有隔离设计。 微软 10 月 7 日的官方文章也承认,传统沙箱并非为 Agent 设计,因为每次提示词和工具调用的隔离需求都可能变。第二,“权限到底授予 Agent 还是授予这一次任务”“多个 Agent 协作时权限能不能传递”,行业至今没有统一答案。眼下的 MXC 主要面向开发者和企业策略层,不是设置里一键"关笼子"的消费者开关。36氪
接下来值得盯三个信号:MXC 会不会进入 Windows 面向个人的设置界面;Claude Code 等头部工具的"计划接入"什么时候变成"已接入";AI 特别工作组的处罚措施会不会落地成条款。
微软一边给 Agent 立规矩,一边也藏着生意经:当 OpenAI、Anthropic 等模型公司争当"AI 时代的操作系统",Windows 的回应是把自己变成智能体的运行和管理平台——你们跑,我来管。 对普通用户的结论其实很简单:从今天起,"要不要信 AI 智能体"的标准答案是继续用,但让它戴着镣铐用——已在名单上的工具,微软帮你打了一半镣铐;Claude Code、Manus 这些还没接进来的,另一半得你自己先系上。微博