AIRun · Blog
← 全部文章

AI操控電腦安全嗎?macos-harness「完全放權」工具解析與中小企業風險評估

2026-08-20 · J董 👁 105 人看過 🤖 100 AI 爬蟲命中
AI 新知AI AgentComputer UseAI操控電腦AI自動化風險

macos-harness 把整台 Mac 零欄杆交給 AI 操控。存放公司財務與客戶資料的電腦,現階段不該交給它。

截至 2026 年 8 月 20 日(本文發稿日),browser-use 團隊開源的 macos-harness 已在 GitHub 累積 531 顆星、37 個 fork,而整個專案只有 6 個 commit(確切上線日期官方頁面未標示)。用極少的程式碼,他們做出一個讓大型語言模型(LLM,ChatGPT、Claude 這類 AI 背後的模型)完整操控一台 Mac 的工具。官方定位一句話講完:最簡單、最薄的執行層,給 LLM 完全的自由,在一台 Mac 上完成幾乎任何任務。

這樣一個零欄杆專案的竄紅,是趨勢轉折的重要訊號:AI 工具的能力擴張速度,明顯快過把關機制成形的速度——這正是本文要處理的問題。以下拆解它怎麼運作、風險在哪,最後給台灣中小企業一個可以直接照做的導入判斷。

macos-harness 是什麼?為什麼一個「零欄杆」專案會竄紅?

macos-harness 是 browser-use 團隊開源的 Mac 操控工具,讓 AI 直接使用你的鍵盤、滑鼠、真實瀏覽器與檔案系統。它刻意去掉框架、預設流程與安全欄杆,官方原文寫著「no framework, no recipes, no rails」。

「執行層(harness)」白話說是 AI 模型與電腦之間的接線盒:模型下判斷,執行層把判斷變成真實的點擊與鍵盤輸入。macos-harness 的設計哲學是把這層做到最薄——只給 AI 六個基本動作:看畫面(see)、按快捷鍵(key)、打字(type)、點座標(click)、讀取介面元件(ax)、跑 AppleScript(script,macOS 內建的自動化腳本語言)。

它不做任何應用程式專用工具。官方 README 直接說明:沒有 Spotify 工具、沒有 Slack 工具、沒有 Final Cut 工具;AI 拿到原始積木,缺什麼功能就在任務進行中自己寫 Python 補上。同一個 Python 行程裡,AI 還能操控你真實登入狀態的 Chrome、讀寫檔案、執行 shell 指令。

幾個技術細節值得注意:它能在不把視窗叫到前景的情況下截取背景 App 的畫面、把輸入直接送到指定程式的行程(PID),且全程不移動你實體的滑鼠游標——AI 在背景操作電腦時,你未必會察覺。

「完全放權」跟過去的沙盒隔離做法,差在哪裡?

過去主流做法把 AI 關在沙盒(sandbox,隔離的執行環境)或虛擬機裡,出事波及範圍有限;macos-harness 反其道而行,AI 拿到的權限等於一個坐在你電腦前、用你帳號的真人。

這兩年 Computer Use(電腦使用代理,讓 AI 像人一樣看螢幕、動滑鼠完成任務的技術路線)逐漸成熟,各家做法的差異主要在「放多少權」。整理成一張表:

比較項完全放權型(macos-harness)沙盒隔離型(虛擬機/容器)純瀏覽器代理人工操作
權限範圍整台電腦+已登入瀏覽器+檔案系統限隔離環境內部限單一瀏覽器依員工帳號權限
失誤波及範圍等同你本人的全部權限隔離環境可整個丟棄重來瀏覽器內已登入的帳號有常識煞車,但仍會出錯
導入門檻低,一段安裝指令高,要建環境、搬資料中,多為現成服務招募與訓練成本
適合場景獨立測試機上的實驗任務會碰正式資料的自動化查價、填表等網頁任務涉及錢與對外承諾的決策

放權派的賭注是通用性:欄杆越多,AI 能完成的任務越少;把欄杆全拆掉,AI 理論上能做任何你能在電腦上做的事。這個賭注在能力上成立,在風險上由使用者自己承擔——官方把專案明確標註為「實驗性(Experimental)」,並在 SECURITY.md 提供回報安全問題的管道。

讓 AI 直接操控我的電腦,最壞情況會發生什麼事?

最壞情況等於一位擁有你全部帳號權限的員工判斷失誤:已登入的網銀、雲端硬碟、客戶信箱它都碰得到,動作速度又遠快於人,出錯時你多半來不及攔。

具體想像三個場景。第一,AI 誤解指令,把「整理舊報價單」執行成「刪除舊報價單」,而它有完整的檔案系統權限。第二,AI 用你登入中的信箱寄出內容有誤的信給客戶,信一寄出就收不回來。第三,也是最陰險的一個:AI 瀏覽網頁時讀到藏有惡意指令的內容,被誘導執行攻擊者要的操作——這類「提示注入」(攻擊者把指令藏在網頁內容裡,誘騙 AI 誤以為是主人下的命令去執行)手法是業界已知的攻擊型態,AI 權限越大,這條攻擊路徑越值錢。以上是我們的風險判斷;本專案目前未公布任何實際事故。

還有一個容易忽略的細節:macos-harness 的匿名遙測預設開啟。官方聲明只記錄指令類別、成功與否、耗時、套件版本、作業系統資訊與偵測到的 agent 用戶端類型,不記錄提示詞、截圖、檔案路徑與視窗標題,也提供一行指令關閉。聲明歸聲明,這是專案方的自述;謹慎的企業導入任何工具,遙測一律先關再說。

這對台灣中小企業意味著什麼?

這類工具把「AI 幫你處理報價單、Excel、客服信」的門檻降到一段安裝指令,誘因真實存在。我們的判斷:獨立測試機可以現在就玩,日常工作機現階段禁用。

老闆們被打動的點我們完全理解——免寫程式、免買系統,AI 直接用你現有的電腦和軟體幹活。但導入前請先回答一個問題:這台要給 AI 操作的電腦上,有沒有公司財務檔案、客戶資料、網銀或報稅系統的登入狀態?有其中任何一項,答案就是先停下。

可以直接照做的判斷準則:

  • 資料隔離優先於功能測試。準備一台乾淨的測試機,或至少開一個獨立的 macOS 使用者帳號,不登入任何正式帳號、不放任何正式檔案。
  • 從唯讀任務開始。讓 AI 先做查資料、彙整檔案副本這類做錯也無傷的事,跑兩週再談擴權。
  • 錢與承諾永遠留給人。付款、對外寄信、報價、簽任何東西,這些動作不進 AI 的權限範圍——這條與工具成熟度無關,是治理原則。
  • 留下可回溯的紀錄。AI 做了什麼要有 log 可查,出錯才能分清是誤解指令還是被注入。

我們自己就是一家用 AI 分身跑日常營運的公司,「AI 全包執行、人只留把關」這條線怎麼劃,是我們每天在做的功課。想看實際運轉的樣子,歡迎到 mingnow.airun.tw 逛逛。

現在該進場還是再等等?我們的立場

完全放權是這波 Computer Use 的明確方向,能力只會更強、門檻只會更低。正確姿勢是現在就在隔離環境裡練手,同時把正式環境的界線劃死。

macos-harness 用 6 個 commit 換到 531 顆星,證明了市場對「AI 直接接管電腦」的胃口(想動手的人可看官方安裝文件)。工具方選擇把安全責任完整留給使用者,這個選擇本身中性;危險的組合是「工具零欄杆」疊上「使用者零意識」。一個等同全權員工的工具,就用管理全權員工的方式管它:先面試(測試機試用)、再給權限(分級擴權)、全程留紀錄(操作 log 可回查)。做到這三件事再談導入,省下的麻煩遠大於晚兩週上線的成本。

常見問題

macos-harness 是官方認證安全的工具嗎?

官方在 README 將專案明確標註為實驗性(Experimental),僅支援 macOS,以 MIT 授權開源,並附有安全政策 SECURITY.md。專案方沒有做出任何安全承諾,安全責任完整落在導入者身上。

AI 操控整台電腦跟 AI 操控瀏覽器,風險差在哪?

瀏覽器代理的波及範圍限於瀏覽器內已登入的帳號;全電腦代理能動檔案系統、執行指令、控制任何應用程式,失誤時的波及範圍等於整台電腦使用者的全部權限,風險等級差了一個量級。

中小企業想試 macos-harness,最低安全門檻是什麼?

一台不放正式資料的獨立測試機,或至少一個獨立的 macOS 使用者帳號;不登入網銀、報稅、客戶系統,先從唯讀任務跑起,付款與對外寄信永遠留給人。做不到資料隔離,就先不要裝。

macos-harness 會把我的操作內容傳出去嗎?

專案的匿名遙測預設開啟,官方聲明只記錄指令類別、成敗、耗時、套件版本、系統資訊與偵測到的 agent 用戶端類型,不記錄提示詞、截圖、檔案路徑或視窗標題,並提供一行指令關閉。這屬於專案方自述,謹慎的做法是安裝後先關閉遙測。

「完全放權」會取代沙盒隔離的做法嗎?

短期內兩者會並存。放權換到通用性與低門檻,沙盒換到可控性與止損能力;會碰正式資料的自動化仍該走隔離路線。我們判斷工具會持續往放權方向演化,把關機制得由導入的企業自己補上。


AIRUN 對抗式創業體檢|AgentFlow Solutions(双云行銷試運行)