
裁判必须在系统层,而系统层掌握在手机厂商手里。
作者|张勇毅
编辑|郑玄
今天下午,努比亚 NaviX Ultra 发布,5999 元起,国补之后 5499 元,发布会一结束就开卖。

此前,京东的预约量已经过了 36 万台。它是第一台搭载豆包手机助手消费者版的机器,努比亚称它是全球首款 AI 智能体手机,宣传语写得很直白:一句话,努比亚都包了。
但对行业来说,或许更重要的一件事其实两天前就发生了:9 月 14 日消费者版发布的时候,豆包手机助手顺带发了一份协议和一个 30 天的公示期。协议称为屏幕自动化操作声明协议(缩写为 SAEP),内容一句话就能说清:第三方应用可以自己声明,允不允许 AI 助手在自己的应用里做自动化操作,拒绝的,就不操作。
这是第一次有大模型厂商,把「我能不能操作你的 App」这件事写成一份公开规则,还附带了一个「公示期」。
去年 12 月,技术预览版上线的时候,豆包手机助手靠的是理解屏幕内容和模拟点击,Agent 像人一样看屏幕、点按钮,进哪个 App 都不需要对方同意;随后有应用限制了这种方式的登录,豆包也主动收窄了金融类应用的代操作。放在 AI 手机的技术演进上看,这只是一段插曲,但它留下的问题一直没有答案:Agent 替用户操作别人的 App,规则由谁定,由谁执行,出了事谁负责。
2026 年,自动化操作如何界定合法使用,已经成为直接决定 AI Agent 手机发展走向的关键变量。今天,第一份成文的答案来了。
AI 手机要在国内真正落地,最关键的问题不是模型能力,也不是硬件,是谁来当裁判。SAEP 的意义,其实就是把裁判权从 Agent 和 App 之间的技术攻防,挪到了系统层的公开规则上。
01
自动化操作的七个开关
按豆包手机助手的开发者文档,一个 App 可以在三个层面声明边界:整个应用、指定的页面、指定的业务意图。能声明的限制一共七项:全局禁用,特定页面禁用,禁止操作,禁止内容修改,限制发布,限制删除,限制领取权益,最后这一项管的是签到、抽奖、秒杀、积分这类东西。
也就是说,一个内容平台可以允许 Agent 帮用户写草稿,但最后那一下发布必须由人来按。以前这件事只有两个选项,封或不封,现在有七个开关。

图片来源:豆包手机助手
公示期的规则也写得很具体。9 月 14 日起的 30 天里,助手只操作三类应用:系统自带的,字节跳动自己的,以及通过协议或邮件明确同意接入的,其余一律默认不操作。开发者表态有两种方式,接入协议声明,或者回一封邮件,两种效力相同,允许和拒绝随时生效,被拒绝的应用立即进入不可操作清单。公示期满以后,按豆包手机助手的说法,没回复也没接入的应用会按风险层级逐步开放,明确拒绝的始终不会被操作。

发布会给「操作手机」报的官方数字,是端到端任务成功率超过 80%,演示里出现的第三方应用是曹操出行、汽水音乐、飞书妙记,正好都落在这三类里:后两个是字节自己的,第一个按这条规则,只能是已经同意接入的。

公示期内只操作三类应用|图片来源:豆包手机助手
接入文档里,查询协议状态的接口叫 RobotsHelperStub,策略文件的格式名叫 AGRP,全称 Android GUI Robots Policy。
声明的方式也像:在应用的清单文件里加一行,指向一份 JSON,系统在安装或更新时读取,就像搜索引擎去读网站根目录下的那份 robots.txt。
系统基线还单独划了一条红线:支付转账、账号认证、内容发布、删除、权限变更这些动作,不管 App 有没有声明,系统都可以要求用户二次确认、接管,或者直接拒绝。涉及支付、隐私和不可逆的操作,都会交还给用户。
发布会上官方还补了一句,豆包手机助手已经完成了智能体大模型的备案。

裁决在系统层,Agent 只提请求|图片来源:豆包手机助手
这套设计还给了 App 一样以前没有的东西:查账的权利。每一次操作,谁在什么时间、对哪个页面、命中了哪条规则、结果如何,都会进审计日志,App 可以查与自己相关的记录,日志不记原始截图和用户输入,默认保留 60 天。
当然,这份文档目前还是一份初稿。它自己就写着多处「以正式 SDK 为准」「未定义」,正式的开发工具包还没放出来,现在靠的是临时的调用方式,意图这一级的限制能不能被系统完整强制,也取决于系统版本。30 天公示期的意思,本来也包括让这些地方被挑出来。
AI 操作 App 其实有两条路。一条是 App 主动开放工具接口,让 Agent 按接口调用,工信部今年 5 月发的智能化分级国标,从 L1 到 L3 说的都是调用工具;另一条是理解屏幕,Agent 像人一样看和点,不需要 App 配合。SAEP 管的是第二条路,也就是不需要对方配合的那条,所以它反而最需要规矩。
02
属于 Agent Phone 的钥匙
接下来的 30 天,作为关键变量的应用生态,或许也会逐渐分成三种不同的情况。
首先是头部的社交、支付、电商应用,这是最难的一关;原本由操作系统层捕获的用户行为,以及对应的广告位、推荐位、佣金分成,正在被 Agent 这一层重新中介。对这些应用来说,开放的成本无疑是实打实的。
SAEP 应对的筹码是三样东西:精细到页面和意图的边界、可查的审计日志、透明的决策信息,这已经比去年 12 月多出很多,但更硬的筹码,比如流量或者分成,目前还没有出现。
其次是长尾应用,它们大多会沉默,公示期满后按风险层级逐步被开放。这一层其实是 SAEP 真正的增量:过去 Agent 进不进它们,取决于技术上能不能进,以后取决于一份公开的规则。

最后是中间那一层,它们会用上七个开关:支付页禁操作,其余照常;辅助编辑可以,最终发布不行。这一层的声明,会是判断 SAEP 有没有被当真的最好指标。
SAEP 比 robots 协议强的地方,在系统层的强制执行,但它的边界也正好在这里:这些控制点目前只存在于 Obric UI 2.2 以上的系统里,那是字节自己开发、目前只在豆包手机上的系统。换一台别的厂商的手机,这份协议就只剩下自律的那一半。

这就把问题推给手机厂商:裁判必须在系统层,而系统层掌握在手机厂商手里。
豆包手机助手走的路线,是不做自己的手机,和厂商在操作系统层面合作,先在一台机器上把规则跑通。
接下来的问题是,别的厂商愿不愿意实现同一套控制点和同一种策略格式,还是华为、小米、OV、苹果各写一套,让每个 App 面对五份不同的 robots 协议。这些厂商现在各自都有了系统级的 Agent,这一步的答案,多少会决定 AI 手机最后是一台手机的功能,还是一个行业的基础设施。
对 AI Agent 手机来讲,真正决定体验的是厂商是否持续维护系统,以及常用应用愿不愿意开放工具接口。国标把 L4 协同级的要求标成了待定,这里的两个问题是,任务执行错了由谁负责,一个 Agent 拿到的权限能不能传给另一个 Agent。SAEP 的审计字段、决策结果、Agent 身份和可信等级,看起来正是这两个问题在系统层的一份答案草案。它不一定会成为标准,但至少已经是一份可以拿上桌讨论的东西。
公示期 10 月中旬结束,第一批答案会在那时候出来:AI 手机的下半场,第一次有了公开的协商空间,谁允许、谁拒绝、拒绝了什么,都会写在台面上。
不管答案是什么,至少这一次,规则是先于操作出现的。
*头图来源:豆包手机助手
本文为极客公园原创文章,转载请联系极客君微信 geekparkGO
GPT-6 Astra 来了,这一次它盯上的是机器人的「大脑」。
3D 理解、任务规划、长程执行 —— 当通用大模型把这些能力带进机器人领域,具身创业的牌桌正在被重洗:机器人的「大脑」会被通用模型重做吗?当基础能力日益通用,机器人公司还能靠真机数据、控制能力和场景闭环守住什么?
明晚 20:00,极客公园视频号直播间,我们请来了英诺基金执行董事、石麻笔记主理人王建明,诺亦腾机器人联合创始人&首席科学家韩磊,和极客公园副主编靖宇、作者 Li Yuan,投资人 + 一线从业者,一起聊聊 GPT-6 之后,机器人创业怎么变。