GPT-6 Astra 最值得注意的一個改變是:
AI 不只會告訴你:
下一步該怎麼做。
它開始可以:
真的去做。
打開網站。
操作桌面 App。
點按鈕。
輸入資料。
改 Spreadsheet。
更新 CRM。
跑測試。
甚至處理:
沒有 API 的老系統。
這很方便。
但也代表:
以前一句很普通的 Prompt:
「幫我把這些客戶資料整理好。」
現在可能真的造成系統變更。
所以今天只學一個方法:
讓 Astra 操作電腦以前,先寫一張:
三格權限卡。
只有三格:
允許做。
一定停。
完成後回報。
第一格:允許做什麼?
不要寫:
「你可以操作 CRM。」
範圍太大。
CRM 裡可能有:
客戶姓名。
電話。
付款資料。
合約。
刪除按鈕。
Email。
權限設定。
「可以操作 CRM」
並沒有真正告訴 AI:
到底可以做什麼。
比較好的寫法是:
允許進入 CRM,搜尋指定客戶,修改電話、Email 與聯絡狀態。
這樣才有:
範圍。
App 權限和動作權限要分開
例如:
可以開 Excel。
不代表:
可以修改所有 Excel。
可以開 CRM。
不代表:
可以改所有 Customer Record。
可以使用 Browser。
更不代表:
可以去任何網站。
所以第一格最好回答三件事:
可以去哪裡?
可以看什麼?
可以改什麼?
例如:
可以進:
公司 CRM。
可以看:
這次名單裡的 30 位客戶。
可以修改:
電話。
Email。
Follow-up Status。
其他欄位:
不要動。
一下就清楚很多。
第二格:什麼情況一定要停?
這格更重要。
因為真正危險的往往不是:
AI 不會操作。
而是:
它遇到沒預料到的情況,還繼續猜。
例如你交給 Astra:
更新客戶資料。
它找到:
兩個同名客戶。
怎麼辦?
不要讓它自己:
挑一個看起來比較像的。
停止。
資料和 CRM 原本內容衝突:
停止。
突然跳出:
「是否刪除舊記錄?」
停止。
系統要求:
重新登入。
停止。
任務原本只需要 CRM:
結果突然需要進另一個網站。
停止。
停止條件不是只有「付款前問我」
很多人設定 AI Agent 時:
最先想到:
付款一定問。
當然很好。
但 Computer Use 真正需要的停止點更多。
例如:
需要刪除任何資料時。
要對外寄出訊息時。
要 Upload 公司資料到新網站時。
要 Download 不明檔案時。
遇到權限不足時。
資料彼此矛盾時。
找不到指定記錄時。
任務需要超出原本 App 時。
遇到任何沒有寫在允許清單裡的動作時。
全部可以先定義:
停。
為什麼「不知道」也應該是停止條件?
人工作時常會這樣:
「這個好像是王先生吧?」
接著打電話確認。
但 Agent 最大的風險之一就是:
為了完成任務:
把:
不知道。
變成:
猜一個答案。
所以可以直接加一句:
「如果完成下一步需要推測,而原始資料沒有足夠依據,停止並問我。」
這一句很有價值。
因為:
不知道。
本身不是失敗。
不知道卻繼續做,才可能變成失敗。
第三格:做完以後一定要回報什麼?
很多 Agent Prompt 只有:
開始。
沒有:
結束。
例如:
「幫我把這 30 位客戶資料更新好。」
AI 最後說:
完成。
但你不知道:
30 筆真的全部改了嗎?
有沒有跳過?
哪些欄位改了?
遇到錯誤嗎?
有沒有自行處理例外?
所以第三格要先規定:
完成後必須交:
Change Report。
Change Report 不用複雜
至少包含四樣。
第一:
成功修改哪些項目。
第二:
哪些項目沒有修改。
第三:
哪些事情需要人工決定。
第四:
執行期間出現哪些錯誤或異常。
這樣:
「完成」
才真正有意義。
今天整張三格卡可以直接長這樣
假設你的工作是:
把人工確認過的客戶名單:
更新到舊 CRM。
可以先給 Astra:
任務: 根據我提供的已確認客戶名單,更新公司 CRM。 【允許做】 - 只操作公司 CRM。 - 只搜尋這份名單中的客戶。 - 只修改電話、Email、聯絡狀態。 - 可以讀取現有資料來比對。 - 不得修改其他欄位。 【一定停】 - 找不到完全相符的客戶。 - 出現兩筆以上可能相符的紀錄。 - 新資料與既有資料衝突,而且無法從來源判斷哪一個正確。 - 需要刪除資料。 - 需要寄 Email、訊息或其他對外內容。 - 需要上傳資料到 CRM 以外的網站。 - 系統要求額外登入、權限或付款。 - 需要使用沒有列在允許範圍內的 App 或網站。 - 任何一步需要靠推測才能繼續。 遇到以上任何情況,停止,不要自行決定。 【完成後回報】 - 成功修改哪些客戶。 - 每筆修改了哪些欄位。 - 哪些客戶被跳過以及原因。 - 哪些項目仍需要我決定。 - 執行過程是否出現錯誤或異常。
這就是:
三格權限卡。
為什麼不能只靠 Astra 自己判斷風險?
GPT-6 Astra 的確比以前更重視:
Task Boundary。
OpenAI 也表示:
Astra 在敏感任務中會依風險:
採取更謹慎的行為。
ChatGPT Work 與 Codex 還有:
Confirmation Policy。
Auto-review。
以及其他系統安全機制。
但這些不代表:
使用者就不需要寫清楚自己的業務邊界。
因為系統不知道:
你公司真正不能碰的是什麼。
系統安全和你的工作規則是兩層東西
例如 OpenAI 可以知道:
刪除資料:
可能需要更謹慎。
但它不知道:
你公司有一條內部規定:
客戶 Status 只有主管可以改成 Closed。
如果你沒告訴 AI:
它不一定知道。
又例如:
公司規定:
報價超過 NT$50,000:
一定要主管批准。
這不是通用 AI Safety Rule。
這是:
你的 Business Rule。
所以完整安全應該有:
平台防護。
再加:
你的工作邊界。
Enterprise 管理員甚至可以直接限制網站與 App
OpenAI 目前提供的企業管理控制:
可以限制:
Browser Use。
Computer Use。
哪些網站可以存取。
哪些桌面 App 可以操作。
也能限制:
Upload。
Download。
Saved Approval。
這是技術層。
例如 IT 部門直接設定:
CRM:
可以。
公司知識庫:
可以。
銀行網站:
不可以。
Payroll:
不可以。
但個別任務還是需要自己的小範圍
假設公司允許 Astra:
操作 CRM。
今天這個任務:
也不代表應該讓它:
碰 CRM 全部功能。
今天只要:
更新電話。
那就只讓它:
更新電話。
這個概念可以叫:
Least Privilege。
最小權限。
不是問:
AI 最大可以做到什麼?
而是問:
完成這件工作,最少需要什麼?
一個很簡單的判斷方法
每準備開一個權限:
先問:
如果不給這個權限,它還能完成任務嗎?
如果答案是:
可以。
那就:
不要給。
例如:
只是更新客戶電話:
需要:
CRM。
不需要:
Gmail。
不需要:
銀行帳戶。
不需要:
Production Server。
不需要:
Personal Drive。
就不用一起開。
「Browser 可以用」也是一個很大的權限
很多人會想:
反正只是讓 AI 開 Browser。
有什麼關係?
但 Browser 裡可能有:
已登入帳號。
Cookie。
公司 SaaS。
Cloud Admin。
社群帳號。
付款平台。
內部系統。
所以企業環境甚至可以用:
Allow List。
只開:
指定網站。
而不是:
整個 Internet。
第一次跑 Computer Use,可以再縮小一層
如果是一個從來沒有跑過的新流程:
甚至先不要讓 AI 改。
第一輪只做:
盤點。
例如:
「先找出這 30 位客戶的 CRM 記錄,列出你準備修改哪些欄位,不要修改。」
確認一次。
第二輪才執行。
這和以前我們介紹 Computer Use 時的:
只盤點、不修改
原則是一樣的。
今天的三格卡:
是在真正開始執行之後:
再把範圍寫得更完整。
操作 Production 時,更應該保守
Computer Use 很容易讓人產生一種錯覺:
AI 看起來就像:
真的員工。
所以:
「既然它會用,那就讓它處理。」
但真正的員工也有:
Training。
Role。
Access Control。
Approval。
Audit Log。
新人不會第一天:
就拿 Production Admin。
AI 更不應該。
如果工作可以:
先在 Staging。
先在 Copy。
先在 Draft。
就不要直接:
Production。
AI 能操作老系統,反而更需要明確驗收
老系統常見另一個問題:
畫面不漂亮。
按鈕位置奇怪。
錯誤訊息不清楚。
有些操作完成後:
沒有明顯成功提示。
Computer Use Agent 可能:
以為完成。
實際沒存。
所以最後回報不能只要求:
「告訴我完成了。」
可以再要求:
「完成後重新打開修改紀錄,確認值已成功儲存。」
也就是:
不要只相信:
Action。
還要看:
Result。
對 Spreadsheet 也一樣
假設讓 Astra:
整理 Excel。
允許做:
修改指定 Sheet。
建立公式。
調格式。
一定停:
來源資料缺漏。
公式會覆蓋人工欄位。
發現數字與來源不一致。
需要刪除整列。
完成後回報:
新增哪些公式。
哪些欄位修改。
哪些數字有異常。
一樣是:
三格。
對網站 QA 也可以用同樣方法
任務:
測試 Staging Website。
允許做:
開 Staging。
建立測試帳號。
走註冊流程。
截圖。
一定停:
碰到 Production。
需要真實付款。
需要使用正式客戶資料。
出現刪除資料動作。
完成後回報:
成功流程。
失敗流程。
Screenshot。
重現步驟。
這樣:
Computer Use 就從:
「自己去測看看」
變成:
可以驗收的 QA Task。
對 Calendar 也可以
任務:
替三個人找會議時間。
允許做:
讀三人 Calendar。
找兩個共同空檔。
一定停:
需要取消既有 Meeting。
需要移動他人行程。
要直接 Send Invitation。
完成後:
列出兩個候選時間。
不要寄出。
你會發現:
AI Agent 的安全其實不用:
每次寫一篇法律文件。
只要:
邊界明確。
「允許做」最好寫白名單,不要只寫黑名單
例如:
不要寫:
「不要刪除資料。」
因為 AI 還是有:
很多其他可能動作。
更好的方式是:
直接寫:
只允許修改電話與 Email。
這樣凡是:
不是電話。
不是 Email。
自然都不在範圍裡。
這就是:
Allow List。
比一直列:
不能做 A。
不能做 B。
不能做 C。
更容易控制。
「一定停」則適合補那些真正的例外
白名單告訴 AI:
正常工作範圍。
停止條件則告訴它:
遇到不確定時:
不要自己擴張。
兩個搭配起來:
效果最好。
正常路線:
可以走。
偏離正常路線:
停。
「完成後回報」其實也是 Audit 的第一步
企業最後一定會需要知道:
Agent:
做了什麼?
什麼時候做?
改了哪裡?
哪些沒有做?
如果每一個 Agent Task:
最後都有一份簡單 Change Report:
未來出現問題時:
至少容易回查。
所以第三格不是:
漂亮的工作摘要。
而是:
責任紀錄。
Astra 本身已有更強防護,但 OpenAI 仍保留人工確認
這點其實很能說明問題。
OpenAI把 Astra 描述為:
更能遵守 Task Boundary。
Computer Use 的非預期結果:
也比之前模型明顯降低。
但 ChatGPT Work 與 Codex:
依然保留:
Confirmation。
Auto-review。
Monitoring。
如果「模型更聰明」本身就足以解決安全:
這些東西根本不需要存在。
它們仍然存在:
就是因為:
模型判斷力提高,不等於責任可以全部移走。
如果 Astra 自己停下來,不要把它當作失敗
例如它突然說:
這一步需要你的確認。
很多人會覺得:
「怎麼這麼麻煩?」
但對真正會操作電腦的 Agent:
能停:
其實是一種能力。
尤其是:
權限改變。
資料衝突。
外部傳送。
不可逆操作。
遇到這些地方:
速度慢十秒。
通常比:
做錯後修半天。
便宜很多。
今天真正要改的是 Prompt 思維
以前使用 ChatGPT:
Prompt 最重要的是:
我要什麼答案?
Computer Use 之後:
要多三題。
你可以做什麼?
什麼時候一定要停?
做完我要看到什麼證據?
這三題:
會比:
「請仔細一點。」
有效很多。
所以今天只記這三格
下一次你準備讓:
Astra。
ChatGPT Work。
Codex。
或其他 Computer Use Agent:
真的去動你的軟體。
先不要只說:
「幫我全部處理好。」
先寫:
允許做
這次真正需要的 App、資料與動作。
一定停
所有不確定、越界、不可逆或高風險情況。
完成後回報
改了什麼、沒改什麼、哪裡出錯、什麼還需要人決定。
AI 真正開始能操作電腦後:
好的 Prompt:
已經不只是:
工作說明。
它同時也是:
權限說明。
而成熟的 Agent Workflow:
不是讓 AI:
什麼都能碰。
而是讓它:
剛好擁有完成這一件工作所需要的權限。
今天,和 AI 一起進步一點。
每天學會一個 AI 技巧。
每天節省一點時間。
每天提升一點能力。
SasaDaily,陪你一起成長。
推薦閱讀
AI 一分鐘教學|2026/08/03:讓 AI 操作電腦前,先要求它「只盤點,不修改」