手机AI的权限边界,该由谁来划?
风口财经客户端 吕华 2026-09-18 13:23:02原创
9月16日,努比亚NaviX Ultra开售,首搭豆包手机助手消费者版,同步推出屏幕自动化操作声明协议SAEP引发行业关注,该协议设立30天规则公示机制,试图为GUI(图形界面智能体)的跨应用操作搭建规则。
今年以来,华为、小米、vivo、苹果、三星等海内外厂商密集落地系统级AI助手,跨应用自动执行已经成为智能手机升级的核心赛道。当手机助手从“能聊天”变成“能替你下单、打车、发消息”,一个比“谁更聪明”更紧迫的问题浮出水面:AI在你手机上能读什么屏、点什么键、拿什么数据,这条线到底由谁定、怎么定。过去App时代的权限治理,靠“最小必要”“分项授权”等原则管住了通讯录、位置、麦克风,但智能体把权限从“单个数据”放大成“一整条操作链”,旧机制已经不够用。
AI要的不是一个权限,而是一条操作链
传统App权限是静态的,相机、定位、通讯录,用户逐一授权即可。手机AI不同,它要逾越传统安卓的沙箱机制,跑完一个完整动作,通过读取帧缓冲区、无障碍服务等截屏、录屏的方式读懂界面,再用注入事件实现模拟点击、填写、提交,期间可能跨过多个App,读取验证码、支付按钮、聊天记录甚至银行卡信息。行业实测显示,部分安卓AI助手在用户说完“点杯咖啡”后,未经确认就自动打开外卖App搜索店铺。而更早的自动化尝试已经触发过真实事故:某技术预览机靠读屏跨微信、淘宝、银行操作,导致多款银行App登录异常,金融类能力被迫紧急下线。
问题不在“AI能不能做”,而在授权链条断裂了。用户一次口头指令,被系统理解成“允许全部操作”;应用方却看不到“是谁的智能体、基于什么授权、打算读什么、写什么”,更无法区分“本人点击”和“AI代理点击”。这个断裂意味着,用户同意只是一张空头支票,应用无从核验,系统无法审计,出事时责任难以追溯。App时代沉淀的原则依然适用,权限不能打包让渡、默认不等于同意、拒绝必须零成本。但智能体需要的不是一个个独立权限,而是一整套可验证、可撤销、可追溯的操作凭证。
接口型、GUI型与声明协议,各只解决了一部分
目前行业有三条技术路线。一是接口型:苹果App Intents、谷歌AppFunctions、鸿蒙HMAF及MCP/A2A类协议,要求开发者主动声明可被调用的功能,智能体按函数调用,权限、频次、审计都在接口层,最可控但依赖App开放,长尾覆盖慢。二是GUI模拟型:读屏加模拟点击,不依赖任何适配,覆盖广但隐私与风控成本极高,行业测算多步任务单步成功率九成时,整体可能不足六成。三是介于开发者接入与GUI模拟之间的声明协议型:以努比亚NaviX Ultra搭载的SAEP为代表,第三方应用可自主声明是否允许AI读屏、模拟输入、内容修改,并可对登录、支付、发帖等页面分别设限;公示期内默认不操作未同意应用,期满后则改为默认可操作未拒绝应用。这类协议把第三方从“被操作对象”变成“可声明方”,是治理上的进步,但也存在明显短板:中小开发者很可能看不到通知,“30天未回复”被转成“默认同意”并不公平;更关键的是,协议缺少统一的Agent身份和日志标准,声明了“允许”之后,应用方依然无法验证操作者是谁、做了什么。
高风险行业已经先行划线。北京金融科技产业联盟8月发布的T/BFIA 070-2026要求:手机端第三方智能体未经金融机构授权,不得利用系统权限自动读取、操作金融App的GUI;智能体须有全局唯一不可伪造身份,接口调用宜用数字证书双向认证、短期密钥或动态令牌;高风险业务必须人工确认并叠加短信或人脸验证。业内称之为“双重授权”,用户同意之外,还必须有机构授权。这一逻辑不应局限于金融,医疗、政务、未成年人等场景同样需要“机构放行”,而不是单纯看用户是否点头。
用户、应用、系统、行业四方分权
单靠任何一方都划不出这条线。可行的框架是四方共治,各守一段。
用户拿“分项+按时”的同意权。授权不能是一揽子授权 “允许AI操作手机”,而要拆解到:哪个助手、同意访问哪些App、允许执行哪些任务。转账、改绑手机、发送、删除、确认等必须每次独立确认,原App密码、指纹、人脸、短信验证码,不能因为“AI已唤醒”就跳过。系统还应把截屏录屏、无障碍服务、记忆检索设为独立开关,方便用户随时单独收回。
应用拿“按页面分项”的声明权。开发者不应只在“允许/拒绝AI”之间二选一,而应能按页面和动作精细声明,如涉及用户隐私、财产、账号信息等页面严禁以GUI形式获取。愿意深度合作的,通过API/MCP/Skills暴露固定能力,比读屏更安全。通知机制也要跟上:明确到包名、版本、场景,通过开发者控制台、邮件、站内信逐家触达;行业可探索统一声明仓库,一次拒绝、多助手互认。
系统厂拿“身份+日志”的底线权。手机系统和助手提供方最该做的,不是替所有App决定“风险高低、先放谁后放谁”,而是给每个智能体颁发全局唯一、不可伪造的身份,在系统层面标注并告知应用“这是哪个Agent操作、带着什么任务而来、可能获取哪些数据、调用哪些功能”而非“真人触摸”;跨App操作全程留痕,包括触发指令、用户确认点、目标包名、读取的界面字段、执行的输入、返回结果。没有身份和日志,任何协议都只是纸面承诺。
行业拿“风险分级+负面清单”。普通资讯查询、地图导航、本地相册整理可用受限GUI;涉及资金、身份、发布、未成年人的场景,必须默认不开放GUI、走官方接口、人工复核。金融已提供样本,医疗、政务、教育应尽快跟上,制定负面清单而不是各厂商自行定义边界。
把这些部分合起来看,手机AI的权限边界很难由任何一家厂商单独发布协议来定义。用户按动作授权,应用按页面声明,系统提供身份与日志,行业制定风险分级。对消费者而言,判断一台AI手机是否可信,只看三句话:它能做哪几步,哪几步必须人确认,出事时能不能把“谁点的、按谁授权、读了什么屏、改了什么东西”完整调出来。做到这三句,手机AI就是效率;如果做不到,权限越宽越危险。
(大众新闻·风口财经记者 吕华)
![]()
责任编辑:张亭旺
