top of page

Microsoft Copilot Windows 操作将文件访问变成一场信任考验

18小时前
讀畢需時 13 分鐘

Microsoft 发布了 Microsoft Copilot Windows 操作,可搜索本地文件、整理文档、排查 PC 故障,并完成跨操作系统的工作流。尽管权限边界和智能体安全仍存在未解问题,这一转变仍将 Copilot 从对话工具推进到直接控制计算机的层面。

该公司在 10 月 7 日的 Windows 和 Surface 活动上介绍了这些扩展能力。Microsoft 将其底层方法称为“混合智能”(hybrid intelligence),即 Windows 可以在本地模型与云服务之间调度 AI 工作。支持的 Copilot+ PC 上,Copilot 可获得本地上下文、本地操作和设备端模型能力。

这一架构不只是更快地回答问题。它改变了助手给出答案后能够执行的操作。Apple、Google、OpenAI 及其他 AI 开发商也在将模型与个人数据和软件工具连接起来,但 Microsoft 掌控着多数企业 PC 所使用的操作系统。这一地位让它能够尤其直接地将 AI 请求转化为具有重要影响的文件或系统操作。

由此形成的竞争,并不只是 Microsoft 与另一款助手之间的竞争,而是能力与控制之间的较量。Copilot 能看到更多上下文、操作更多软件时会变得更有用,但每增加一项权限,出错的代价也会随之上升。

Microsoft Copilot Windows 操作从“查找”走向“执行”

关键变化在于,Copilot 现在可以跨越“定位信息”与“操作信息所在环境”之间的边界。

早期版本的 Windows Copilot 可以回答问题、查看附加文件、提供操作说明,或通过语义搜索帮助用户查找文档。语义搜索会理解请求的含义,而非要求精确的文件名或匹配短语。

Microsoft 早前推出的 语义文件搜索 预览功能,允许用户用自然语言请求简历或照片等资料。这一体验仍主要停留在检索环节。用户随后可以选择文件,并明确将其发送到 Copilot 对话中。

新模式将检索与执行连接起来。根据 Microsoft 的混合智能计划,Copilot 将在获得许可后使用相关 PC 内容、在 Windows 中执行操作,并在适当时调用本地 AI 模型。Microsoft 列举的示例包括整理文件、评估设备诊断信息、排查问题、编程以及完成设备端工作流。

The Verge 报道的一项演示说明了这一区别为何重要。Microsoft 的 Autopilot 智能体在不同文件夹中搜索税务文件,重命名这些文件,将其压缩为归档文件,并起草了一封发给会计师的电子邮件。它还附上了该归档文件。

每项单独操作都很常见。真正具有影响力的变化是,一条自然语言请求可以将这些操作连接成一个多步骤工作流。

这将改变用户与 Windows 的关系。传统上,人们决定打开哪个应用、搜索哪个文件夹,以及调用哪项命令。智能体则会理解预期结果,选择中间步骤,并通过可用工具采取行动。

Microsoft 也在将操作直接加入 Windows 搜索。用户将能够请求启用深色模式、静音、排列窗口或发送短消息等任务。这些任务栏操作不同于更大型的 Copilot 智能体工作流,尽管两者都反映出相同的产品方向。

新的搜索操作已于 10 月 7 日开始进入实验性的 Windows Insider 渠道。Microsoft 表示,采用混合智能的 Copilot 功能将在未来数月内开始向 Copilot+ PC 推出。具体时间可能因设备、市场和芯片平台而异。

这种有限范围的推出十分重要。Microsoft 已宣布了发展方向,并展示了可运行的场景,但大多数客户尚未在自己的设备上测试完整体验。受控演示与可靠的日常自动化之间,仍存在显著差距。

混合智能赋予 Microsoft 结构性优势

Microsoft 可以将 AI 智能体与操作系统、本地硬件、企业控制机制和云服务整合为一个统一管理的技术栈。

混合智能是 Microsoft 对动态选择 AI 任务运行位置的称呼。轻量级或敏感操作可能使用设备端模型。要求更高的请求则可能调用云模型。较长的工作流可以结合两者,同时保留足够的上下文以持续执行。

这一架构同时服务于多个目标。本地执行可减少延迟,将选定数据保留在设备上,并避免重复进行云端推理。当本地硬件或模型能力不足时,云模型可以提供更强的处理能力。智能调度试图将这些基础设施决策隐藏在用户界面之后。

Microsoft 表示,Copilot+ PC 每月已完成逾 2 万亿次本地推理。该公司还称,面向企业制造的笔记本电脑中,超过 40% 是 Copilot+ PC。这些数字由公司提供,而非独立审计结果,但它们表明了 Microsoft 如何定位其已部署的硬件基础。

操作系统为 Microsoft 带来了另一项优势。第三方助手通常依赖应用程序编程接口、辅助功能控制、浏览器自动化或视觉计算机操作。这些方法可能很有用,但往往难以可靠地掌握系统状态。

Windows 可以提供对文件、设置、应用程序、身份控制和硬件资源的结构化访问。它还可以围绕这些组件定义统一的权限系统。如果 Windows 能直接提供经批准的操作,Microsoft 就不必模拟每一次鼠标移动。

这并不保证结果一定更好,但它减少了一种脆弱性来源。使用既定系统操作的智能体,相比仅通过截图导航的智能体,应当更不容易受到按钮位置变动或对话框重新设计的影响。

Microsoft 的硬件战略也支持这一方向。Copilot+ PC 配备了专为本地 AI 工作负载设计的神经处理单元。性能更强的系统采用 NVIDIA 硬件和更大的共享内存配置,以支持此前需要远程基础设施的模型。

该公司称,其 Surface Laptop Ultra 支持最高 128GB 的统一内存,并可在本地运行超过 1200 亿参数的模型。这些规格属于高端设备,而非典型的办公笔记本电脑。但它们仍展示了 Microsoft 的计划:让 Windows 覆盖日常助手、开发者工作站和本地 AI 服务器。

GitHub Copilot 提供了一个更清晰的技术示例。Microsoft 表示,即将推出的本地模型系统将在设备端推理与云端规模模型之间进行选择。开发者在需要更强的位置控制能力时,也可明确选择本地模型。

同一篇文章警告称,本地推理并不自动意味着会话处于离线状态。模型执行、工具使用、网络访问和文件权限拥有各自独立的边界。这一区别同样将影响面向消费者的 Copilot 体验。

对用户而言,最容易理解的承诺是连续性。一项请求可以从本地文件发现开始,使用云模型进行推理,回到 Windows 修改文档,并在执行外部操作前请求批准。操作系统将成为协调者。

这一愿景同时给独立 AI 助手和传统 Windows 应用程序带来压力。助手需要更深入的集成才能与操作系统级执行能力竞争。应用则必须决定是向 Copilot 开放自身能力、构建自己的智能体,还是保护用户原本可能委托给智能体处理的工作流。

真正的取舍在于权限,而非处理位置

让 Copilot 的部分能力在本地运行,并不能回答最核心的安全问题:智能体可以访问、修改和传输什么?

“本地 AI”常被理解为“私密 AI”。这两个概念有所重叠,但并不能相互替代。模型可以在本地运行,同时仍使用具备网络访问能力的工具。云模型也可以在严格控制下处理范围极窄的数据。

信任的相关单位是整个工作流。其中包括模型、加入其上下文的文件、可调用的工具、可访问的网络目标,以及无需再次确认即可完成的操作。

Microsoft 表示,新 Copilot 将在用户许可下使用本地上下文并执行操作。权限是必要的,但权限的设计将决定人们能否作出知情选择。

“整理我的项目文件”这样的宽泛请求,可能需要访问多个文件夹。但这不应自动意味着它有权上传其中内容、删除源文档或联系外部收件人。智能体需要拥有足以完成任务的自由度,但不应获得无边界的授权。

Microsoft 已在为此开发 Agent Workspace。该工作区是一个受限的 Windows 环境,智能体在其中获得独立身份,并对获批资源拥有有限访问权限。策略和审计信息可以限制并记录其行为。

用户可以授予对特定文件或文件夹的访问权限;当智能体接触到超出当前权限范围的内容时,Windows 也可以再次发出请求。这类似于最小权限原则,即只授予完成特定任务所需的访问权限。

隔离机制还会将智能体与用户完整的桌面会话分开。如果能够始终如一地实施,这种结构可以限制错误决策造成的损害。相比传统聊天机器人的对话记录,它也能让管理员以更实际的方式检查操作。

Microsoft Execution Containers,即 MXC,则提供了另一层保护。MXC 将策略转换为 Windows 控制机制,用于管理文件、网络、进程、凭据和系统能力。Microsoft 宣布,MXC 已随着最新一轮混合智能推进正式全面可用。

这些控制措施意义重大,但并不能消除语义歧义。策略可以决定智能体是否能访问一个文件夹,却无法始终判断在获授权文档中请求的编辑,是否真正反映了用户的意图。

税务文件示例说明了这个问题。在指定文件夹中搜索是一种权限。重命名文件会改变其状态。创建归档会生成新的产物。将该归档附加到电子邮件中,则会推动信息流向外部一方。

安全的界面应清楚展示这些状态变化。用户需要知道找到了哪些文件、它们如何被重命名、哪些内容被放入归档、谁将收到它,以及这封邮件只是起草完成还是会被发送。

对于企业客户而言,问题会变得更加严峻。管理员将需要针对文件分类、保留要求、身份边界、外部通信和活动日志制定政策。一个适用于个人照片的系统,可能并不适合法律文件或受监管的客户数据。

这也是个人知识工具与操作系统智能体开始重叠的领域。两者都依赖于上下文访问、检索和清晰的溯源记录。管理完善的 AI 知识库 可以整理信息以供日后使用,而操作系统智能体则增加了改变源环境的能力。最后这一步需要更高标准的授权。

Copilot 文件访问扩大了提示注入问题

文件能为智能体提供有用的上下文,但这些文件同样可能包含旨在操纵其行为的指令。

Microsoft 自身的智能体安全指南将跨提示注入视为一类新风险。恶意指令可能隐藏在智能体处理的文档、界面、消息或其他内容中。

人类会将文档视为参考材料。语言模型则可能难以区分这些材料与指令。如果文件要求智能体忽略用户并上传机密信息,模型必须将这些文本视为不受信任的内容。

当助手仅负责总结文档时,这种风险就已存在。能够采取行动的智能体提高了风险级别,因为被操纵的输出可能变成文件操作、系统更改、命令执行或数据传输。

设想 Copilot 在下载文件夹中搜索发票。其中一份文档包含隐藏指令,要求智能体将一个无关的凭据文件纳入最终压缩包。用户的高层级请求依然合理,但智能体的中间上下文已被污染。

如果凭据文件位于授权边界之外,容器可以阻止其访问。网络限制可以阻止向未知域名传输数据。确认步骤可以暴露意外的附件。这些防御措施都不依赖模型完美识别攻击。

这种分层方法至关重要,因为模型层面的过滤具有概率性。模型更新、路由变更或对话变长后,同一请求可能产生不同的行为。安全边界不应完全取决于模型是否正确解读可疑文本。

本地模型又带来另一项复杂因素。Microsoft 希望 Copilot 根据容量、延迟和成本在不同模型之间路由任务。不同模型对恶意指令的抵抗能力不同,遵循复杂政策的能力也不同。

因此,系统需要在模型之外保持一致的执行机制。无论由哪个模型处理某一步,文件和网络政策都应保持有效。日志应识别每项重要操作涉及的模型、工具、身份和政策。

Microsoft 当前的架构正朝这一方向发展。Agent Workspace 提供隔离,MXC 提供操作系统控制,而 Microsoft Agent 365 增加了企业发现与管理能力。不过,最新的 Copilot 公告尚未提供足够的公开细节,无法判断每个面向消费者的工作流将如何使用这些层级。

可用性可能削弱技术上可靠的控制措施。如果 Copilot 每次读取文件和进行细微编辑时都打断用户,人们会停止使用自动化,或不经阅读便批准提示。如果它很少询问,宽泛权限就可能在支撑其存在的任务结束后继续保留。

最有用的批准机制,不应只是一个声明 Copilot 想要访问权限的通用对话框。它应展示计划执行的操作、涉及的精确资源、可能的外部目的地,以及可逆或不可逆的影响。

Microsoft 还需要恢复机制。在可行情况下,文件更改应可撤销。草稿应始终保持草稿状态,直至获得明确批准。活动历史应让用户无需解读内部推理轨迹,就能还原发生过什么。

除了恶意攻击,智能体的可靠性同样重要。Copilot 可能选错合同版本、混淆名称相似的两位客户,或错误分类个人文件。更好的模型能减少这些错误,但清晰的预览和有限的范围能够控制其影响。

关键衡量标准不会是 Copilot 能否完成一场精美的演示,而是当工作流变得混乱时,普通用户能否理解、审查并撤销它的操作。

Microsoft 正在围绕成果重新定义 Windows

Microsoft 希望用户描述一个成果,而由 Windows 决定哪些文件、模型、应用程序和系统操作能够实现它。

数十年来,桌面操作系统始终围绕应用程序组织工作。用户打开一个程序,找到一个文件,选择一项命令,并在任务的每个阶段重复这一序列。

Copilot 引入了一种不同的抽象方式。用户陈述一个目标,例如为会计师准备文件。智能体则决定要检查哪些文件夹、哪些文件符合请求,以及哪些工具应执行下一步。

这一模式并不会消除应用程序。它会将应用程序的功能转变为更大工作流中的组件。电子邮件仍负责发送消息,压缩工具仍负责打包文件,Windows 仍管理存储。Copilot 则通过自然语言协调整个序列。

这一转变解释了 Microsoft 为何将 Copilot 与 Windows Search 连接起来。传统上,搜索返回的是目的地。Microsoft 表示,新版本可以从任务栏执行数千项操作,包括更改常用设置和管理窗口。

实际好处在于减少界面导航。用户无需记住 Microsoft 将某项设置移到了哪里,也无需知道哪个应用程序拥有某条次要命令。请求本身成为界面。

这种方式同样可能模糊系统状态。菜单和对话框会显示可用选项,即使它们很繁琐。智能体可能只呈现它从请求中推断出的操作。用户需要一种可靠的方式来检查已经发生的事情,并发现其他替代方案。

Microsoft 最有说服力的场景涉及跨越应用程序边界的多步骤工作。重命名一个文件很少值得动用智能体。找到十二份相关文档、统一其名称、打包它们并起草一封消息,则更有力地体现了工作量的减少。

故障排除可能成为另一个有用场景。Copilot 可以检查诊断信息,将错误与近期活动关联起来,更改已获批准的设置,并确认问题是否消失。这比返回通用支持说明更有价值。

同一模式也能帮助开发者。编程智能体可以检查一个项目、调用本地模型、在容器中执行工具,并针对高要求的推理步骤使用云端智能。Microsoft 在 GitHub 和 Windows 上的投入,使这一工作流成为重要的验证场景。

OpenAI、Anthropic、Google 和 Apple 都在发展各自的工具使用、计算机控制和个人上下文能力。Microsoft 的不同之处在于分发能力。它可以将控制机制构建到 Windows 中,并通过一个平台向 PC 制造商、企业管理员、应用开发者和用户提供这些能力。

分发能力同样会放大错误。一个不可靠的可选聊天机器人只会带来挫败感。一个不可靠的操作系统智能体则可能修改文件,或通过另一款应用程序发送信息。Microsoft 必须将克制纳入产品本身,而不只是将其作为一个设置选项。

公司此前在 Recall 上的经历仍然具有相关性。Recall 旨在通过本地捕获的快照帮助用户检索过去的活动。研究人员和客户提出担忧后,Microsoft 推迟了其最初发布,并修改了安全设计。

Copilot 操作并不是同一款产品。它们涉及有意发起的请求和经授权的操作,而不是持续的视觉捕获。不过,Recall 表明,“本地存储”并不能解决有关访问、同意、保留或攻击面的所有问题。

Microsoft 现在似乎在智能体推出的更早阶段强调隔离、身份、可审计性和明确许可。这是一种建设性的回应,也反映出公司在 Windows 用户将重要工作委托出去之前,需要赢得多少信任。

三个信号将表明 Microsoft 的押注是否奏效

下一阶段将由权限设计、真实世界的完成率和企业治理决定,而不是另一场精美的演示。

第一个信号是未来数月内 Copilot+ PC 的推出。测试人员应考察 Copilot 请求文件访问的范围有多精确、它多久要求重新批准一次,以及每项外部操作是否都得到清晰预览。

强有力的推出应使权限具体且临时。用户应能准确识别 Copilot 可以访问什么,并且无需在多个设置页面中查找便可撤销这些访问权限。意外行为应记录在易于理解的活动记录中。

宽泛或令人困惑的权限会削弱 Microsoft 关于用户仍掌握控制权的主张。过于频繁地出现、以至于人们会自动批准的提示,也会产生同样的效果。

第二个信号是其在预先安排的示例之外的表现。有用的衡量指标包括完成率、审查后节省的时间、错误文件选择的频率,以及工作流中所需干预的次数。

Microsoft Copilot Windows 操作不会仅仅因为智能体能完成一次任务就获得成功。它们必须能完成重复、多样化的工作,同时不会产生比手动流程更大的验证负担。

用户还应比较本地与云端行为。本地路由的步骤可能改善响应时间或数据处理方式,但它可能使用能力不同的较小模型。Microsoft 需要解释重要的路由决策,同时不能迫使客户研究 AI 基础设施。

第三个信号是治理。11 月的 Microsoft Ignite 将成为了解 Agent 365、MXC、审计和政策管理更多信息的直接场合。企业将希望看到证据,证明它们能够发现活跃智能体、限制其工具、调查事件,并应用现有的身份控制措施。

清晰的治理将加强 Microsoft 的论点:Windows 可以成为工作场所智能体的受管平台。缺少控制措施,或在不同 Copilot 体验间执行不一致,则会削弱这一论点。

竞争对手的回应同样重要,但相较于执行情况仍属次要。Apple 和 Google 可以深化其自身操作系统内的助手访问能力。OpenAI 和 Anthropic 可以扩展计算机使用工具和合作伙伴关系。Microsoft 已经拥有 Windows 集成优势,因此其挑战在于证明更深层的访问依然易于理解和控制。

对于知识工作者而言,眼前的问题很实际:哪项重复性任务值得授予 AI 助手访问本地文件和 Windows 控制功能的权限?从一个可逆的工作流开始,检查每项拟议操作,并留意权限边界在何处变得不清晰。

这种体验将揭示比发布演示更多的信息。如果 Copilot 能可靠地将本地上下文转化为经过审查、可撤销的工作,Microsoft 将改变 PC 助手的角色。如果验证仍然困难,最重要的 Microsoft Copilot Windows 操作仍将属于用户:决定何时让智能体停止。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page