OpenAI 推出 ChatGPT 代理
OpenAI 已推出 ChatGPT 代理,这是一套能够通过操作其自身虚拟计算机来执行复杂、端到端任务的系统。通过整合 Operator 的网页交互能力、深度研究的综合技能以及 ChatGPT 的对话流畅性,代理能够浏览网站、运行代码,并交付可编辑的专业成果,如幻灯片和电子表格。
统一的代理架构
ChatGPT 代理基于一个统一系统构建,将先前分离的三项能力合并为单一模型。这种整合使代理能够在推理与行动之间流畅切换,克服了过去 Operator 缺乏深度分析深度以及深度研究无法与网站交互或处理认证内容的局限。
工具套件与技术执行
为完成任务,代理使用配备特定工具套件的虚拟计算机:
- Visual Browser(可视化浏览器): 通过图形用户界面(GUI)与面向人类的网站交互。
- Text-based Browser(文本浏览器): 处理更简洁、基于推理的网页查询,以提升效率。
- Terminal(终端): 执行命令并运行代码。
- Direct API Access(直接 API 访问): 连接服务以获取结构化数据。
- ChatGPT Connectors(ChatGPT 连接器): 与 GitHub、Gmail 等应用集成,以访问用户特定信息。
该架构使模型能够为任务选择最有效的路径。例如,它可以通过 API 获取日历数据,使用文本浏览器进行文本推理,并在最终执行时使用 GUI 交互。
性能基准
ChatGPT 代理在多个专家级和真实场景基准上展示了业界领先(SOTA)表现:
- Humanity’s Last Exam (HLE): 通过率 @1 达到 41.6 的 SOTA 分数,使用并行 rollout 策略(八次尝试)时提升至 44.4。
- FrontierMath: 通过终端访问进行代码执行,准确率达到 27.4%,显著超越之前的模型。
- BrowseComp: 创下 68.9% 的新 SOTA,较深度研究提升了 17.4 个百分点。
- SpreadsheetBench: 在直接编辑电子表格的情况下得分 45.5%,远超 Excel 中 Copilot 的 20.0%。
- WebArena: 相较于驱动 Operator 的 o3‑powered CUA 展示出改进。
- Investment Banking Tasks(投行任务): 在内部基准中,针对一至三年分析师建模任务(如杠杆收购模型),显著超越深度研究和 o3。
- Knowledge Work(知识工作): 在内部针对经济价值高的知识工作任务的基准上,代理的输出在约一半的案例中可与人类相媲美或更佳。
用户控制与协作工作流
ChatGPT 代理旨在进行迭代协作,而非完全自主运行。用户通过多种机制保持控制权:
- 中断与接管: 用户可随时中断代理,以澄清指令或手动接管浏览器,处理登录或引导结果。
- 基于权限的操作: 代理在执行具有真实世界后果的操作(如购买)前,会请求明确授权。
- Watch Mode(观察模式): 关键任务(如发送邮件)需要用户主动监督。
- 通知: 移动端用户在任务完成后会收到通知。
- 调度: 用户可以将已完成的任务设为自动循环(例如每周报告)。
安全与风险缓解
OpenAI 已实现完整的安全栈,以应对能够直接在网络上采取行动的代理所带来的更广风险画像。
对抗性操纵与 Prompt Injection(提示注入)
由于代理会接触实时网页内容,它容易受到提示注入攻击——恶意指令隐藏在网页中,诱导代理泄露私人数据或执行有害操作。缓解措施包括:
- 专门的训练,以识别并抵御提示注入。
- 持续监控以检测攻击。
- 对具有后果的操作要求明确的用户确认。
模型错误与数据隐私
为防止自主错误,代理会主动拒绝高风险任务(如银行转账)。隐私通过“接管模式”管理,输入(如密码)保持私密,不会被模型收集或存储。用户还可以一键删除所有浏览数据并登出所有会话。
生物与化学风险
依据 Preparedness Framework(准备框架),ChatGPT 代理被归类为具备“高生物与化学能力”。这触发了包括双用途拒绝训练、推理监控以及常驻分类器在内的完整安全栈。
可用性与限制
ChatGPT 代理目前正向 Pro、Plus 和 Team 用户通过工具下拉菜单中的 agent mode 选项逐步推出。企业和教育用户将在数周内获得访问权限。Pro 用户每月限 400 条消息,其他付费用户每月限 40 条消息。
当前限制:
- 幻灯片创建: 仍处于 beta 阶段。格式化和润色可能较为粗糙,且目前不支持将已有幻灯片上传为模板(不同于电子表格)。
- 地区可用性: 仍在为瑞士和欧洲经济区开启访问权限。
Sources
- OriginalIntroducing ChatGPT agent