豆包手机 9 月 16 日开售:被微信支付宝集体拉黑一年后,它学会了先问 App 同不同意

手机屏幕内一名 AI 助理正在工作,四周 App 磁贴通过青色协议光桥接入,每条光桥上设有一道琥珀色授权闸门,两道开启、一道关闭
内容摘要

豆包手机助手消费者版 9 月 14 日发布,搭载努比亚 NaviX Ultra 于 9 月 16 日开售。相比一年前被微信支付宝集体拉黑的工程样机,二代改用 MCP 与 SAEP 协议,主动请第三方应用划清操作边界。本文梳理事实脉络、影响分析与安全边界,并给出老达点评。

9 月 14 日,字节跳动把”豆包手机助手消费者版”放了出来。搭载它的中兴努比亚 NaviX Ultra 已经开启全网预约,9 月 16 日 14:00 开发布会并正式开售。仅努比亚京东旗舰店一个渠道,预约人数就到了 31.6 万,业内预计售价超过 5000 元。

真正值得看的不是参数,而是技术路线上的一次回头。一年前那台工程样机因为”模拟人手点屏幕”,上线几天就被微信、淘宝、支付宝乃至农行建行集体拉黑。这一次,豆包把方案换成了 MCP 协议加 A2A 协议,再配上一套叫 SAEP 的《屏幕自动化操作声明协议》——从”替你硬闯”,改成”先请 App 点头”。

一、先把事实摆清楚

  • 时间线:2025 年 12 月,努比亚 M153 工程样机发布,定价 3499 元,首批 3 万台迅速售罄,二手市场一度炒到 4999 元;2026 年 9 月 14 日,豆包手机助手消费者版发布;9 月 16 日 14:00 新品发布会并正式开售。
  • 机型与合规:首款搭载机型为中兴努比亚 NaviX Ultra,由中兴通讯与字节跳动联合研发。9 月初该机已拿到工信部入网许可,完成了从大模型备案到终端入网的完整合规流程。
  • 市场热度:仅努比亚京东旗舰店一个渠道,预约人数 31.6 万,业内预计售价超 5000 元。
  • 竞品节奏:阶跃星辰 STEPX Neo 等智能体手机也将陆续上市;华为、苹果、小米今年的旗舰新机全部押注系统级 Agent,OS 级 AI 入口争夺已经开打。

二、一年前为什么被集体拉黑

M153 走的是纯 GUI 路线。它依赖安卓系统的 INJECT_EVENTS 权限,向系统注入模拟的点击、滑动、输入事件,让 AI 像人一样”接管”手机。这套方案能力上限很高——理论上任何 App 都能操作;但代价也很直接:屏幕上的任何内容它都能看到,包括密码输入框。

后果来得很快。上线次日微信出现账号登录异常,随后淘宝弹出人机验证,农行、建行等银行 App 以”风险环境”为由中止登录和支付,紧接着微信、支付宝、美团、拼多多相继把它拉黑。

表面是安全担忧,底层是商业冲突。AI 跳过开屏广告直奔功能,等于绕开了别人的流量变现模型。有投资人去年就靠大模型辅助复刻出了平替项目”肉包”,这也侧面说明这套技术的实现门槛并不高——真正的难点从来不是技术,而是权限、数据主权与生态接纳。

三、消费者版改了什么

从”接管手机”到”请 App 点头”

消费者版放弃了纯 GUI,转向以 MCP(模型上下文协议)和 A2A(智能体到智能体协议)为核心的协同模式。MCP 相当于给 AI 一套统一的标准接口,第三方工具只要支持该接口,模型就不必逐个对接——用阿里云智能集团资深副总裁刘伟光的话说,MCP 统一大模型接口,就相当于电脑和手机统一了数据线接口。目前阿里、百度、字节、腾讯等大厂都已支持。

不过字节并没有完全放弃 GUI。从外部信源看,豆包手机在 MCP 方案上仍保留部分 GUI 能力,走的是混合模式。官方解释是:GUI 仍是快速发展的前沿能力,希望与合作伙伴共同构建开放规范的手机 AI 应用生态,对明确拒绝相关操作的第三方应用不做自动化操作。

SAEP:让 App 自己划边界

配套的是《屏幕自动化操作声明协议》(SAEP),并同步启动为期 30 天的规则公示。核心机制是:第三方应用可以自主声明操作边界,明确允许或拒绝 AI 助手在本应用内进行屏幕自动化操作。

这一步很关键。它把”能不能操作”从系统权限的单方授权,变成了需要应用方参与的多方协商。放在 2026 年的语境里看,这几乎是 Agent 大规模落地的必经环节——回想 MCP 协议彻底无状态化那次改版,讨论的也是同一个问题:Agent 想上生产,先得把自己的边界和身份说清楚。

四、它到底能干什么

消费者版相比工程样机更强调稳定性和日常可用性,官方演示里比较扎实的是三块能力。

屏幕问答。 不用额外截图、不用切应用,可以直接结合当前屏幕内容继续办事。演示场景是举着相机对准室内环境说”根据这个装修风格,帮我选一个一米二以内、价格不超过一千元的柜子”,它会结合画面信息和用户的约束条件,去电商平台筛出符合条件的商品。

本地记忆与检索。 可以在用户授权下对电话录音、相册、短信等本地信息做安全记忆和调取。这条直指豆包 App 的老毛病——”转瞬即忘”。

Agent 与任务执行。 支持跨 App 的多步骤任务,引入了任务排队与插队机制;同时升级了电话、日历、闹钟、飞书等系统工具调用,支持一句话安排组合任务(比如”明早 10 点快递放门口,中午约了朋友吃饭”),也支持按时间、地点等触发条件自动执行。唤醒侧支持语音和专属 AI 键,AI 键内置指纹鉴权,完成本人验证后无需二次解锁即可执行任务。

办公侧还有一个值得一提的细节:录音纪要接入了飞书妙记的能力,支持高质量语音转录、实时翻译和自动总结。

五、老达点评:智能体手机的第一课是尊重生态边界

这是今年最有信息量的一次产品转向。 字节没有把”能操作所有 App”继续当卖点吹,反而主动退回到协议层,用 MCP 加 SAEP 去换生态准入。这等于公开承认了一件事:在手机这种多方共存的生态里,Agent 的能力上限不取决于模型有多聪明,而取决于有多少应用愿意给它开门。

但协议不是护身符。 CoSAI(全球安全人工智能联盟)发布的《MCP 安全白皮书》指出,MCP 引入的”架构级安全风险”无法通过打补丁或修改配置解决,主要有三类:间接指令注入(攻击者在共享文档或第三方接口植入恶意指令,诱使 MCP 服务器执行危险操作)、同名工具仿冒(恶意 MCP 服务器注册名称相似的工具诱导 AI 误调用)、信任—投毒(先发布合法 MCP 服务器积累信任,再突然更新为恶意代码)。报告提到,安全人员已发现近 7000 个暴露在公网的 MCP 服务器,其中约半数没有任何授权控制。这些问题和 恶意 Git 仓库一次攻破 7 款 AI 编程工具是同一个病根:只要 Agent 能读外部内容又持有权限,注入就是必然后果。

行业已经在补课。 北京金融科技产业联盟发布《智能体技术金融应用安全要求》团体标准,明确手机端第三方智能体未经金融机构授权,不得利用系统权限自动化读取、操作金融应用软件的 GUI 界面,并要求智能体操作金融 App 必须同时获得用户与金融机构的”双重授权”。蚂蚁集团在外滩大会发布面向智能体商业活动的信任基础设施 APASS,目前已接入 442 家智能体服务供给方。这和 Meta 让个人助理每一步都先请用户点头的思路一致:先解决”谁授权、授权给谁、能不能追溯”,再谈能力。

对做产品的朋友,有三条可以直接搬走的结论:

  1. 协议优先于能力。 想做跨应用 Agent,先把 MCP/A2A 接入和授权声明做扎实,这比堆能力更能决定你能进多少场景。
  2. 分级授权是标配,不是加分项。 用户授权、应用授权、场景分级三层缺一不可,金融、支付、政务这类高敏场景尤其如此。
  3. 把”拒绝”设计进产品。 SAEP 允许 App 明确说不,这对 Agent 产品是约束,但长期看是保护——没人希望自己的产品被别家的 AI 无声无息地操作。

去年豆包用虚拟桌面在 PC 上操作电脑,到今年在手机上学会先问 App 同不同意,字节这条线踩过的坑,基本就是整个 Agent 行业都要踩的坑。想系统看这一块,可以顺着 AI 智能体与自动化专题往下读;四家办公 Agent 横评也值得对比着看,能看清各家在生态开放度上的不同选择。想了解网页侧 Agent 如何把按钮变成工具接口,可以再看 OpenAI 的 WebMCP;更多工具类实测都放在 AI 工具评测专题

发表评论

您的电子邮箱地址不会被公开,必填项已标注 *