top of page

Instinct AI Email 将爆红助手变为可持有账户的智能体

9月11日
讀畢需時 16 分鐘

Instinct 为每位用户推出了 Instinct AI email 地址,为其助手提供了无需借用个人收件箱即可执行操作的新途径。9 月 8 日上线的这项功能允许智能体发送消息、接收确认信息,并创建完成指定任务所需的账户。这使其不只是又一款收件箱助手。

这种差别很简单,却至关重要。大多数邮件助手帮助用户在现有 Gmail 或 Outlook 账户内处理邮件。Instinct 希望其智能体拥有独立地址、维持对话,并通过属于自己的身份完成工作。

这种方式让 Instinct 更接近自主的个人事务执行者。但它也迫使用户和企业思考:AI 智能体应在何种情况下代表个人行事,而无需持续监督。竞争的核心不再是 Instinct 对抗收件箱杂乱,而是自主执行与清晰的人类控制之间的较量。

Instinct AI Email 创建了持续存在的身份

新的邮箱地址让 Instinct 能在此前需要用户重新介入工作流的任务间保持连续性。

据专属邮箱上线报道称,创始人 Noah Shinn 于 9 月 8 日宣布了这项功能。Instinct 为早期用户预留了部分地址,其他用户则可通过公司的邮件服务申领地址。

助手可以使用该地址联系餐厅、询问企业是否有空位,并注册服务。它还能接收这些交互产生的验证信息和回复。用户的个人收件箱无需承载每一条对话线程。

这听起来像是一项小型界面改进。实际上,邮箱让助手在网站、企业和对话之间拥有稳定的联络点。许多线上任务仍依赖于用户点击按钮很久后才发送的消息。

预订请求可能会产生确认邮件。退货可能需要与客服进行多轮沟通。服务注册也可能会暂停,直到收件人打开验证链接。

如果没有自己的地址,智能体就必须使用用户的收件箱,或中断任务。无论哪种选择都会削弱自主性。前者需要广泛访问个人通信内容,后者则会把行政工作重新交还给用户。

Instinct 的模式提供了第三条路径。用户可以仅转发完成任务所需的邮件,然后让智能体完成剩余沟通。Shinn 表示,当助手需要偏好、决策或缺失细节时,会向用户确认。

以产品退货为例。用户可以将订单确认邮件转发给 Instinct,并要求退款或换货。助手可联系客户支持、提供订单信息、回答常规问题,并获取退货标签。

同样的模式也适用于与承包商的沟通。用户可以将 Instinct 加入邮件线程,请它澄清工作范围、收集报价并跟进未获答复的问题。智能体将维持对话,而不是等待反复提示。

群组日程协调则是另一种实际场景。参与者可以将 Instinct 地址加入邮件线程。助手可以收集各方空闲时间、识别冲突,并向用户提供可行的会议时间。

较长的邮件线程创造了另一类机会。用户可以转发一段对话,并询问哪些决策仍未敲定。Instinct 随后可在无需获得完整收件箱访问权的情况下,识别未解决的问题、截止日期和已分配的行动事项。

公司更广泛的助手说明称,Instinct 可连接邮件、消息、屏幕、音频和位置。用户可通过电话或短信与其沟通。专属地址为这些输入渠道增添了一个面向外部的身份。

这一身份之所以重要,是因为自主任务的持续时间往往超过一次聊天会话。企业可能数小时后才回复,客服人员可能次日再提出问题。智能体需要记忆、路由能力,以及在这段延迟期间始终有效的地址。

传统聊天助手最擅长在封闭对话中发挥作用。只要用户仍在场,它们就能回答、起草或总结。Instinct AI email 功能则面向异步工作设计,即用户和收件人都无需立即回复的场景。

该功能并不意味着 Instinct 拥有独立的法律身份。公司并未作出这样的宣称。它只是意味着,助手拥有一个可在为用户执行任务时使用的通信端点。

即使是这样更有限的描述,仍然意义重大。邮件仍是连接账户创建、客户服务、预订和专业协作的常用桥梁。让智能体控制这座桥梁,扩展了它无需再次获得人类提示即可尝试完成的事务范围。

因此,重要的变化并不是邮箱本身,而是邮箱赋予智能体的持续角色。Instinct 可以在最初指令之后继续参与,跟进回复,并持续处理,直至工作流抵达需要决策的节点。

邮件消除了智能体工作流中最大的瓶颈之一

Instinct 押注于:当助手能够跨越服务、消息和延迟回复之间的交接环节时,它才会真正变得有用。

许多智能体演示在遇到登录、确认请求或客服对话前看起来都令人信服。模型或许理解用户目标,却仍需要接收验证码、监控回复,并证明账户已创建的渠道。

邮件提供了这一渠道。它还连接了那些从未被设计为共享通用自动化接口的系统。餐厅、诊所、航空公司、承包商、零售商和本地企业都已经知道如何回复邮件。

这使 Instinct AI email 功能成为拓展覆盖范围的一种机制。Instinct 无需与其联系的每家企业建立定制合作关系。它可以使用人类客户同样使用的通信系统。

这种方式与 Instinct 最近同 1Password 的合作相辅相成。Shinn 表示,在合作公布前,已有 32% 的 Instinct 用户通过公司的 Vault 分享了选定凭证。该比例为公司披露数据,而非经独立审计的采用率指标。

计划中的集成旨在让用户选择 Instinct 可获得哪些凭证。这可能有助于助手登录既有账户,而其自身邮箱则处理新创建的账户。两条路径结合后,可同时覆盖继承而来的访问权限和由智能体创建的访问权限。

据原始报道,Instinct 还通过 Stripe 将其助手与支付功能连接起来。这一连接支持预订旅行、课程和预约等任务。邮件可以承载这些交易产生的确认信息和后续消息。

位置共享又增加了一层功能。Instinct 表示,用户可通过 iMessage 分享当前位置,让助手推荐附近地点或准备路线信息。它还可以回答有关位置历史的问题。

这些新增功能构成了一套易于辨识的智能体技术栈。凭证提供访问权限,支付授权交易,位置增加现实场景上下文,而邮件保持连续性。每项工具都消除了原本需要用户重新接管控制的节点。

邮件层可能格外有价值,因为它不依赖于每项服务都开放合适的 API。API 是让软件交换数据和命令的结构化连接。许多小型企业没有面向消费者的 API,但几乎所有企业都能接收邮件。

其他公司也在围绕同样的缺口展开布局。Hostinger 的智能体邮件基础设施将邮件视为机器工作流,而非传统的人类收件箱。其设计使用 webhooks,在新消息到达时通知软件。

面向开发者的服务也为自动化智能体提供专用邮箱。这些产品通常通过 API、事件通知或智能体协议开放邮件功能。它们的存在表明,邮件正成为自主软件的标准基础设施之一。

Instinct 的不同之处在于,它为个人用户打包了这一理念。用户无需创建服务器、配置收件箱 API 或构建自动化流程。作为产品体验的一部分,助手即可获得一个地址。

这种面向消费者的定位给既有助手提供商带来了压力。Google、Microsoft、Perplexity 和其他公司已经能够总结或起草邮件。它们的产品通常在用户现有账户及既有权限体系内运行。

Instinct 作出了不同的承诺。它的助手不应仅仅整理用户的工作,而应维持一个独立的执行渠道,并推动工作向前完成。

这提高了竞争标准。能够总结客服沟通的助手可以节省阅读时间。能够完成沟通、提出退货请求并获取标签的助手,则消除了流程本身。

这种差异也改变了人们评估质量的方式。即使用户需要修改,写作助手仍可产出有用的草稿。自主智能体则必须保持上下文、避免未经授权的承诺、识别不确定性,并在恰当时机升级处理。

因此,可靠性变得比对话流畅性更重要。如果邮件发给了错误的收件人,或选择了错误的解决方案,再精致的措辞也不够。智能体必须让整条链路都可靠。

在推出邮件功能之前,Instinct 已经经历了快速获得关注所带来的运营压力。Shinn 表示,由于负载增加,服务曾有 12 小时的响应速度慢了三到五倍。公司之后表示已增加容量。

这些说法说明了邮箱地址为何在此时推出。Instinct 已吸引早期关注、获得大量融资,并开始扩展其智能体可使用的工具。公司正试图将关注度转化为能够完成更多任务的产品。

据融资报道称,这家初创公司近期完成一轮融资,使其总融资额达到 3.5 亿美元,估值达到 25 亿美元。据报道,Index Ventures 和 Benchmark 共同领投了新一轮融资。

资金可以购买算力、集成能力和产品开发资源。但它无法消除软件以他人代表身份进行沟通时产生的信任问题。邮件让 Instinct 更具能力,也让每一次错误更容易传递到应用之外。

自主执行如今与人类控制展开竞争

独立邮箱减少了个人收件箱的暴露范围,但也让智能体在用户发现问题前拥有更多行动空间。

Instinct 的设计在有限工作流中具有明显的隐私优势。用户可以只转发一封相关邮件,而无需授予对现有收件箱的完整访问权。助手可以将营销、验证和支持流量与用户的主邮箱隔离开来。

这种分离也能简化账户清理工作。如果一次性服务日后发送不受欢迎的信息,它们会发往代理的地址,而不是用户的地址。用户在短暂的商业互动中或许也能少透露一些联系方式。

不过,单独的邮箱并不会自动构成更安全的系统。它只是转移了信任边界。代理仍会阅读邮件、遵循指令、与外部对象沟通,并可能控制与真实交易相关联的账户。

核心问题在于 Instinct 如何限制这种权限。用户可能愿意让代理向餐厅询问座位情况,但同一位用户可能会要求代理在接受取消政策或提供敏感信息前获得明确批准。

客服场景让这些边界更难界定。退款请求可能涉及地址、支付信息、照片或身份验证。助手必须知道哪些信息可以披露,哪些决定应由用户本人作出。

企业也面临类似问题。收到来自 Instinct 地址的信息时,商家可能无法判断用户是否审核过其内容。商家还必须确定,该代理是否有权修改订单或接受具有约束力的条款。

人类代表早已带来类似疑问。助理、旅行代理、家庭成员和员工经常代表他人与外部沟通。不同之处在于,AI 代理可以以更高速度同时处理大量对话。

专用地址或许能帮助企业识别代理的参与。相比 AI 从客户个人账户静默发送信息,这种方式可能更清晰。其效果取决于该地址是否始终明确传达代理的角色。

仅靠披露并不能解决授权问题。企业可能需要可靠的方法来确认用户批准了哪些操作。询问可用性的信息风险较低,而修改预订的信息则会产生实际承诺。

因此,该产品需要具备有意义的检查点。这些检查应出现在重要操作之前,而不是代理已经完成操作之后。用户还需要一份易于阅读的记录,展示 Instinct 收到了什么、发送了什么,以及作出了哪些决定。

细粒度权限将强化这一模式。用户应能够允许常规查询,同时阻止购买、账户恢复、数据披露或接受合同条款。时间限制和收件人限制也可以进一步降低风险暴露。

与 1Password 的合作让权限设计变得更加重要。选择性共享凭证比交出完整密码库的范围更窄。然而,拥有凭证、邮箱和支付连接的代理,仍可能控制相当大的一段工作流程。

每种工具单独看都可能合理,但组合后的能力会改变风险。一旦助手可以登录、沟通、付款并保留确认信息,错误操作的后果就会更加严重。

这正是 Instinct 新功能背后的核心权衡。独立性减少了打扰,因此让助手更有用;但同样的独立性也削弱了用户在错误假设转化为外部操作前及时发现它的机会。

Instinct 表示,助手在需要用户输入时会进行确认。尚不清楚的是,系统如何判断何时需要这种输入。该公司尚未公开详细说明每一项审批规则、恢复流程或账户限制。

这种不确定性比邮箱地址本身的新颖性更重要。用户需要可预测的升级处理机制。他们应当知道,助手是否会在发送敏感数据、开设新账户或接受企业提出的解决方案之前进行询问。

企业也需要相应的清晰度。它们可能会将代理的询问与修改账户的指令区别对待。清晰的授权记录或许将决定由代理管理的电子邮件会成为常态,还是持续引发争议。

该产品最理想的形态应当让自主性可以调节。常规且可逆的工作可以低摩擦地推进;昂贵、敏感或具有约束力的操作则应触发直接确认。

没有这种区分,便利可能演变为模糊。用户可能以为代理正在等待批准,而代理却认为自己拥有足够权限。专用邮箱会让这种误解在多封邮件之间持续存在。

安全测试始于不受信任的信息

赋予 AI 代理一个收件箱,也等于为外部发送者提供了一条直达解读指令系统的通道。

电子邮件本就是为接收陌生人的信息而设计的。这种开放性使其适合联系企业,也意味着由代理控制的邮箱会收到 Instinct 及其用户无法控制的内容。

恶意发送者可能会在邮件、附件或引用的邮件线程中嵌入指令。代理可能将这些指令误认为是用户的请求。这类攻击被称为间接提示注入,即外部内容试图改变 AI 系统的行为方向。

在更广泛的相关领域中,这种风险并非理论上的假设。一项 2025 年的电子邮件代理安全研究评估了 14 个框架、63 个应用、12 个模型和 20 项电子邮件服务中的 1,404 个代理实例。研究人员报告称,在其评估设置下,所有受测实例都被成功劫持。

这一结果并不证明 Instinct 存在漏洞。该研究没有公开测试这项具体功能,产品防御措施也可能存在显著差异。但它说明,自治收件箱需要的不只是普通垃圾邮件过滤。

传统邮件客户端会向人展示可疑信息。代理可能读取相同内容,然后调用已连接的工具。如果它还能够访问凭证、账户或支付功能,被注入的指令就会造成更大的潜在影响。

专用地址可以减少部分风险暴露,因为它将代理邮件与用户更广泛的收件箱分离开来。助手可能接触到更少的私人对话和历史数据。这种隔离很有价值,但无法解决恶意输入问题。

Instinct 需要区分邮件内容与已获授权的指令。餐厅的回复应提供信息,而不应重新定义代理的目标。附件不应仅仅因为在活跃任务期间到达,就获得权限。

发送者控制措施可能有所帮助。代理或许只应与已获批准任务中关联的收件人沟通。来自意外地址的信息可能需要人工审核,或进入受限处理模式。

工具权限提供了另一层防御。阅读邮件不应自动授权修改账户或进行付款。敏感操作应要求单独进行政策检查,即使该邮件看起来与任务相关。

系统还需要保护验证链接和一次性验证码。这些信息可以授予对新建账户的访问权限。如果攻击者在账户设置过程中误导代理,就可能影响它验证的是哪项服务或哪个身份。

可审计性同样重要。用户应能查看原始邮件、代理的解读、其发送的回复,以及随后发生的每一项外部操作。仅有摘要可能掩盖识别错误所需的细节。

撤销机制必须迅速生效。如果用户对某项任务失去信心,应能够停止对话、禁用该地址,并撤回已连接的权限。当控制权无法及时恢复时,账户所有权就会变得危险。

如果 Instinct 正确隔离每位用户和每项任务,该邮箱地址可以改善事件遏制能力。遭入侵的邮件线程届时可能只影响一段对话。隔离不当则可能让一封恶意邮件影响无关的工作流程。

该公司尚未发布足够的技术细节,无法全面评估这些保护措施。它对使用场景和用户收益的描述,比对完整安全模型的说明更清晰。这种失衡在产品早期推出阶段很常见,但值得关注。

私密访问也限制了独立评估。早期用户可以报告明显故障,但系统性测试需要接触审批控制、日志、恶意信息处理和恢复流程。病毒式传播的关注度不应替代这些证据。

这里的质疑并非认为 AI 永远不应使用电子邮件。专用邮箱可能比不受限制地访问个人账户更安全。问题在于,自主性、隔离性和验证机制是否同步推进。

Instinct 不应将成功演示视为可靠委托的证明。预订餐厅或完成一次退货展示了预期工作流程,却无法证明其在面对对抗性信息、模糊政策或非常规客服场景时的表现。

用户也应采用同样的区分方式。低风险查询是合理的测试;账户恢复、医疗沟通、财务决策和法律承诺则需要高得多的信心水平。

Instinct AI 邮箱的推出能否建立可信度,将取决于平实的证据。用户需要一致的升级处理、可见日志、范围明确的权限和可恢复的错误。这些保障比助手的信息听起来多么像人类更重要。

三个信号将表明 Instinct 的邮箱押注是否奏效

下一阶段取决于采用情况、控制机制和企业接受度,而不是又一份令人印象深刻的任务清单。

第一个信号是 Instinct 如何将邮箱访问权限扩展至最早一批用户之外。该公司仍在有限访问阶段运营,同时扩展计算能力。更广泛的推出将揭示该服务能否可靠地处理延迟且并发的工作流程。

可靠性不应仅包括响应速度。用户需要确保信息始终关联到正确的任务、账户和收件人。助手还必须在对话暂停数小时或数天后保持状态。

应关注有关完成率和升级处理的证据。Instinct 在无需干预的情况下完成客服请求的频率有多高?它有多常不必要地向用户提问,又有多常在重要操作前未能提问?

这些决策的质量将强化或削弱自治代理的论点。在适当审批下实现高完成率,将支持 Instinct 的设计;频繁的纠正则会表明,邮箱只是转移了摩擦,而非消除了摩擦。

第二个信号是更清晰的安全与权限控制措施的发布。Instinct 的合作伙伴关系让助手能够接触工作流程的更多环节。用户如今需要易于理解的规则,以约束这些能力如何相互作用。

有用的控制措施包括收件人限制、任务专属权限、审批阈值和完整活动记录。用户还应能够停止某项任务,而无需禁用整个助手。

独立安全测试将是另一项有意义的进展。研究人员应检查恶意信息、隐藏指令、账户验证流程和未经授权的信息披露尝试。公开结果将比精心打磨的产品演示更具分量。

如果 Instinct 发布详细控制措施并经受住外部测试,建立信任的论据就会更强。如果功能不断扩展而这些细节仍不可见,便利与问责之间的鸿沟将会扩大。

第三个信号是外部企业如何回应由代理管理的账户。这项功能依赖收件人将这些信息视为真实客户提出的合法请求。企业可能选择合作、施加额外验证,或阻止自动化通信。

小型企业或许会欢迎一款能清晰说明请求、并可靠跟进的智能体。客户支持团队同样可能受益于结构化信息,其中包含订单详情和明确的期望处理结果。

也有人可能会抵触失去与客户直接接触的机会。由智能体管理的地址可以隐藏个人身份,并减少营销触达;同时,它也可能让同意授权、身份验证和争议解决变得更困难。

服务提供商可能会针对由智能体发起的请求制定政策。他们或许会要求用户通过经过身份验证的门户批准某些变更。当自动化流量达到足够规模后,一些服务商还可能开发面向智能体的专用 API。

这种回应将决定电子邮件能否继续作为一种有用的通用桥梁。如果收件方普遍接受 Instinct 地址,智能体无需逐一集成即可扩大覆盖范围;如果企业要求额外验证,其优势就会缩小。

竞争对手的动向也应纳入第三个信号之中。成熟的助手服务商已经掌控了重要邮箱、身份系统、日历以及支付关系。它们可以通过为现有账户增加专属智能体身份,或提供更深入的执行能力来应对。

面向开发者的邮件服务同样至关重要。这些工具可以让许多产品接入智能体收件箱,从而削弱 Instinct 的差异化优势。Instinct 必须证明,其优势来自可靠的任务执行,而不只是拥有一个电子邮件地址。

该公司的消费者定位仍为其提供了机会。大多数人并不想从邮箱、模型、自动化和安全服务中拼装出一个智能体。他们希望直接表达目标,并在需要人工判断时得到明确提示。

这也解释了为何这项功能受到关注。电子邮件揭示了两类助手之间的差异:一类只会谈论工作,另一类则持续对整个流程负责。这是一种老旧协议,正在承担新的软件角色。

因此,评判 Instinct AI 电子邮件功能时,应关注已完成的结果、受到控制的权限,以及可恢复的错误。账户创建和支持对话是有意义的测试,因为其中包含精心打磨的演示通常会排除的不确定性。

即使从不使用 Instinct,知识工作者也应关注这一发展。由智能体控制的通信将影响团队如何分配任务、保存记录,以及验证在主要应用之外作出的决策。

个人智能体最终或许能在用户专注于其他事务时,同时管理多个并行线程。但只有当用户能够还原事情经过时,这种安排才有价值。清晰的记录能将被委托的活动转化为可用的知识。

围绕信息采集打造的工具,可以帮助人们保留自身工作中的重要上下文。智能体生成的活动带来了相关挑战:自动化结束后,系统仍必须让决策、来源和审批过程保持可理解。

眼下的问题并不是每个助手是否都需要一个电子邮件地址,而是 Instinct 能否让这个地址成为用户受控的延伸,而非一个缺乏监管的替代者。

目前,这家公司已经建立了这一机制。它的智能体可以维护独立的通信渠道、创建账户,并进行常规交流。未来一到三个月应能显示,周边控制措施是否能够支撑这种自由度。

考虑使用该功能的用户应从可逆任务开始:询问餐厅是否有空位、总结一条转发的邮件线程,或协调一次会议。随后检查助手何时自行行动、何时提出询问,以及它留下了哪些记录。

如果这些边界始终清晰,Instinct 的邮箱将不仅仅代表便捷的电子邮件自动化。它还将证明,一款面向消费者的智能体能够跨服务承担持续角色,而不会不受控制地接管用户的决策。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page