今年 2 月,在 Meta 做 AI 安全研究的 Summer Yue 发了一条帖子。她叮嘱自己的 AI 助手「动手前先确认」,助手却飞快地删起了她的收件箱。

她在手机上怎么喊停都没用,只好跑到家里那台 Mac mini 跟前,像拆炸弹一样把它停下来。这条帖子有一千多万次浏览。

Meta 研究员 Summer Yue 2 月发帖,AI 助手删光了她的收件箱
图 1

她用的助手叫 OpenClaw,也就是国内常说的「小龙虾」,一个开源项目。它装在自己的电脑上,接进 WhatsApp、Telegram 这类聊天软件,能替人发邮件、订东西、盯价格。

它火到什么程度?作者 Peter Steinberger 1 月 25 日专门发帖,请大家别再为它去买 Mac mini 了,官方写的最低配置只要 1GB 内存。

OpenClaw 作者 1 月 25 日发帖,请大家别再买 Mac mini
图 2

八个月后,大公司把这件事做成了现成的产品。马斯克旗下的 Grok Bot 8 月 11 日上线测试版,Meta 9 月 8 日发布 Muse,Manus 9 月 28 日发布 Cue,OpenAI 9 月 29 日发布 Dots。创业公司 Instinct 8 月底开始邀请用户,发短信就能用。

**这批产品可以看成大厂交付的安全、免折腾版 OpenClaw。**拿它干的事和年初差不多,变的是门槛、安全,以及由谁来分发。

我们翻了 4,381 条讨论这批产品的帖子和各家的官方文档,想弄清三件事。真用的人拿它干什么,各家怎么防它闯祸,这股热度能不能留下来。

年初用 OpenClaw 要自己准备四样东西,现在新产品都替你备好了

图 3

**第一样是机器。**助手要一直开着,最好跑在家里的电脑上。iMessage 只能在苹果电脑上用,很多网站也会拦截机房来的自动访问。

有人花了整整一个下午才配好。Reddit 上有人说,伴侣是产品经理,试了 20 分钟就放弃了。

**第二样是身份。**老手会给助手单独开一个 Gmail、一个 Apple ID、一个手机号,有人还配了两张电子 SIM 卡专门接验证码,免得它动到自己的主账号。

**第三样是安全。**OpenClaw 的官方文档自己承认,提示注入还没解决。提示注入就是有人在邮件或网页里藏一段话,骗 AI 去执行陌生人的指令。

2 月,安全公司 SecurityScorecard 统计到 40,214 台装着 OpenClaw 的机器,能被外人直接从网上访问。Koi Security 查了技能市场里的 2,857 个技能,341 个是恶意的。技能就是教 AI 做某件事的说明和脚本。

**第四样是钱。**OpenClaw 本身免费,模型调用费自己付。项目首页推荐用 Anthropic 最贵的模型,有用户不到 24 小时花掉 21 美元,Reddit 上有人说一周要几百美元。

图 4

**到了 9 月,大厂把这四样直接配进了产品里。**Grok Bot、Muse、Dots、Cue 都给每个用户配了一台厂商托管的云电脑,用户不用再自己备机器。

Cue 给每个助手配了自己的邮箱、电话号码和钱包,Muse 和 Grok Bot 也有了助手专用的邮箱。Muse 付款用一次性的虚拟卡号,每笔要用户确认。

钱变成了订阅加每周额度。Muse 有免费档,20 美元一个月每周给 5 亿 token,token 是模型读写文字的计数单位。账单能预期了,抱怨也换成了「额度烧得太快」。

拼起来,一个大厂个人助手的标准配置长这样。

图 5

用法本身变化不大。晨报、盯价格、管家庭日历、清邮箱、填网页表单、遥控电脑写代码、打电话,年初的 OpenClaw 用户都做过。

变的是上手的代价,从一个下午加一台电脑,降到了下载一个 App。

助手什么时候停下来问你,各家定得不一样

几家都在助手外面加了一层独立的审查。删数据、付钱、发邮件这类动作,先过这一关,再决定放行、拒绝还是回头问用户。区别在于哪些事它自己拿主意,哪些事必须交回给你。

图 6

**OpenClaw 把选择全交给用户。**它有三档,逐步请示、自动放行和完全不问,自动档要用户自己打开。

**Grok Bot 的请示是三个按钮。**每次可选,允许一次、总是允许、拒绝。动用你本地的电脑默认每次都问,没人理的请示大约 10 分钟后作废,那一步就不执行。

**Muse 的审查层叫 Sentinel,助手自己关不掉。**授权可以只管一次、一个会话、一个任务、一段时间,也可以永久有效。确认框弹在 App 界面里,不混在聊天记录中。Meta 的研究博客写明,设计前提是「假设助手可能正在被攻击」。

**Dots 分得最细。**用户可以给每类动作设四档,直接做、你开口才做、先问再做、交给你做。永久删除数据、安装来路不明的软件、开新的敏感权限,每次都要确认。

改密码和在金融账户之间转账,Dots 干脆不替你做,只交回给你亲手操作。用户自己写的规则也改不掉这几条。

Cue 让每个助手单独设能用哪些工具,钱包设预算,付款要批准。Instinct 的条款只说可能对部分动作加确认,我们没找到可调的审批设置。

8 月 22 日,Katie Jacobs Stanton 发帖说,Instinct 没打招呼就以 Stanton 的名义发了一封邮件,内容倒是无害。Stanton 回复它「你辜负了我的信任」,随后断开了邮箱。

一位 Instinct 用户说,它没打招呼就替自己发了邮件
图 7

分级授权已经是各家的标配,差别在于哪几件事彻底不让 AI 碰,目前做到这一步的只有 Dots。

功能大同小异,差在入口、价格和地区

四款产品的界面
图 8

Grok Bot 是一群分工的机器人,在 X 和办公软件 Slack 里都能叫。Muse 有自己的 App,也能在 WhatsApp 里用。Dots 住在 ChatGPT 里,写代码的活可以转给 OpenAI 自己的编程工具。Cue 的助手有自己的电话号码,Instinct 干脆只用短信。

一位同时用 Muse 和 Grok Bot 的中文用户说,功能上大同小异,生态完全不同。

科技分析师 Benedict Evans 说过,产品差不多的时候,分发和品牌最要紧。Meta 有 WhatsApp,OpenAI 有 ChatGPT,Grok 有 X,各家都把助手放进了自家用户最多的地方。

能不能用上,先看价格和地区。

图 9

免费又能直接下载的只有 Muse,而且只开美国和加拿大。Dots 要随 100 美元一个月起的 ChatGPT Pro 套餐,个人版不对欧洲经济区、英国和瑞士开放。Grok Bot 要订阅,Cue 和 Instinct 还要邀请码。

教人怎么用 Muse 的帖子里,四分之一在讲怎么注册和绕开地区限制。这一轮产品能不能用上,先看你在哪个国家,再看你愿不愿意付订阅费。

每款产品都有一个头号用途

讨论多不等于用的人多。我们筛出了一部分真实用户的反馈帖,只看这些人实际拿它做了什么。

图 10

Grok Bot 的真实用户帖里,内容创作和社交媒体运营占 23%。Muse 是购物,占 17%。Dots 是写代码,占 21%。Cue 是打电话,不过它只有 13 条,只能看个方向。邮件和日程是四家都有的用途,占 8% 到 15%。

**宣传最多的功能,不一定是用得最多的。**购物在 Muse 全部讨论里占 31%,到真实用户帖里降到 17%,跟邮件日程的 15% 差不多。不少帖子只是在转述官方演示。

被反复转发、步骤写得清楚的用法,门槛都不高。有人让 Grok Bot 每天夜里汇总日历和邮件,早上打印成一份报纸,后来又接了一台绘图仪把它画出来。

还有人让它每天 6 点按孩子的年级出一套数学题,难度跟着前一天的表现调整,直接连上家里的打印机。

一位用户把每天的晨报打印出来
图 11

上手的人也各不相同。Dots 的真实用户反馈帖一半出自开发者,Instinct 以创业和做生意的人为主,Grok Bot 最分散,普通消费者占近两成。

图 12

**只有 Grok Bot 的真实用户帖还在一周比一周多。**它从 9 月初每天 2 条涨到 10 月第二周的 46 条。Muse 在 9 月 29 日那周最多,每天 15 条,下一周回落到 8 条。Dots 发布第二周就减半。

样本来自 X,Grok Bot 是 X 自家的产品,有主场优势。X 上 63% 的帖子提到 Grok Bot,这些帖子的浏览量里一半多来自 Grok 官方和员工。

换到 Reddit 和 Hacker News,拿走七成以上点赞的是 Muse。X 上的声量不能当市场份额看。

最大的顾虑,从助手失控变成了信不过厂商

583 条抱怨帖里,排前两位的是「不靠谱」(117 条)和「不敢用」(111 条)。

图 13

每款卡的地方不一样。Muse 最多的是不敢用,占它抱怨帖的 30%。Grok Bot 是用不起和不够用,各占 21%,「一天烧掉 60% 的用量」这类原话反复出现。Dots 是不靠谱,语音通话慢、断、失真的抱怨大多落在它身上。

不敢用的原因排在所有问题最前面的有两个。一是数据放在别人的云上,不归自己掌控,27 条。二是要交出密码、银行卡和主邮箱,25 条。有人写道,把主邮箱接给它,很难让人接受。

这和「安全版」并不矛盾。审查层防的是 AI 被人骗、自作主张,防不了用户对厂商本身的顾虑。Muse 和 Instinct 默认还会拿用户数据训练模型,要用户自己去设置里关掉。

年初怕的是助手失控,现在怕的是把邮箱和银行卡交给一家大公司。

真实翻车也有。有用户说 Grok Bot 把一次性的备餐订单改成了周期订阅,有人的助手在没人碰的情况下开始交易代币。Business Insider 报道过一起银行信息被发进公司聊天群的事。

一位用户说 Grok Bot 把一次性订单改成了订阅
图 14

Grok Bot 团队的 Roman Ugarte 在一档播客里讲过不靠谱的根子。

一个能把活做完百分之百的 AI,和一个只做到九成的 AI,给人的感觉完全是两类东西。

有人拿同一个订餐厅的任务计时,最快的 Muse 用了 4 分 36 秒,他自己动手 37 秒。测试者自家也在做类似的助手,数字只能参考。

从这个测试看,在速度和可靠上,它暂时还比不过自己动手。

重度用户同时开好几款

发过真实用户反馈帖的 720 位作者里,206 位发过两款以上产品的反馈帖,占 29%。九月底才上线的 Dots 和 Cue,以及邀请制的 Instinct,这个比例最高。

图 15

Instinct 的 47 位反馈帖作者里,81% 也发过 Muse 的反馈帖。Dots 的 171 位里,66% 也发过 Grok Bot 的。新产品的第一批用户,多是手里已经有一款、过来比较的人。

各人的分法不一样。一位用户用 Grok Bot 同时跑几条工作上的调研,Muse 管生活杂事,Instinct 做临时跑腿。产品博主 Peter Yang 用 Muse 管个人生活,Grok Bot 跑云端任务。

还有人比较过,Grok Bot 回得快,Dots 更细致,填一份网上申请时 Dots 发现了更多容易漏掉的要求。

一位用户同时用三款产品的分工
图 16

Peter Yang 和另一位开发者都建议,把写给助手的技能文件和设置整理成能直接搬走的样子,下一款更好的产品出来,不必从头再教一遍。

用户在提前准备换产品,从公开发帖看,还没有哪一款让人离不开。

十五年里,同一个承诺被做过很多次

订餐厅、发邮件、打电话、替人下单,这张能力清单并不新。

图 17

前几代卡在三个地方。

图 18

**第一是做不到演示里的样子。**Facebook 2015 年推出的助手 M,据 Gary Marcus 转述,只服务过约 1 万人,AI 能处理的请求不到三成,其余靠人工。谷歌 2018 年演示的代打电话功能 Duplex,约四分之一的电话一开始就是真人拨的。

**第二是用户不知道拿它干什么。**据 The Information 报道,OpenAI 去年推出的 ChatGPT agent 上线时约有 400 万周活跃付费用户,几个月里跌到不足 100 万,原因是用户「不知道拿它做什么,或者不知道它存在」。

**第三是赚不到钱。**亚马逊的 Alexa 靠便宜硬件换后续消费,这条路没有走通。

**跟前几代比,这一次有两个变化。**一是模型能稳定地调用工具、操作网页了,前几代做不到。知名开发者 Simon Willison 在 Lenny 的播客里说,如果早一年做 OpenClaw,结果会很烂。

二是大厂直接把助手推给了自己的海量用户。据 Sensor Tower 估算,Muse 在美国和加拿大上线 22 天下载约 500 万次。据 The Information 看到的内部数据,每周有超过 300 万人给它发指令,其中超过 100 万人每天都发。

投资机构 a16z 10 月 5 日的消费级 AI 报告,把 OpenClaw 称作这批产品的「祖先」,区别是新产品不会写代码的人也能用。

a16z 的报告把 Muse 的下载量和 Threads 放在一起比较
图 19

同一份报告也指出,Muse 的势头比 Threads 弱。同样上线 22 天,Meta 当年的 Threads 下载量是 Muse 的 2.9 倍。a16z 的判断是,这类产品最大的对手是用户觉得无所谓。

**前几代的第二个问题,用户不知道拿它干什么,这一次还在。**样本里真心提问最多的,正是「它能干什么」和「该选哪个」。ChatGPT 产品负责人 Nick Turley 在 Lenny 的播客里说,把事情交给 AI 去办,对硅谷以外的大多数人并不自然。

ChatGPT agent 栽在了「不知道拿它干什么」上,这一批产品也还没过这一关。

围观的人在走,用的人还在

OpenClaw 自己就是现成的参照。

图 20

它在 GitHub 上每天新增的星标,从 3 月上半月的 5,179 个降到 9 月的 95 个,少了 98%,星标代表有多少人来围观。它在程序包平台 npm 上的七日平均下载量,10 月 5 日约 68 万次,是今年最高。

下载量包含自动更新和重复安装,不等于用户数。两个数放在一起,说明围观的人走了,装着用的机器还在。

**两款新产品的公开讨论,退得一快一慢。**第一次发反馈帖的作者里,14 天后还在发的,Grok Bot 有 23%,Muse 只有 6%。这只是还愿意公开晒的比例,不等于留存。

**Muse 的下载量也在回落。**新闻机构 Hunterbrook 根据第三方数据估算,它的日下载量比峰值低了约两成。Hunterbrook 的关联基金做空了 Meta,这个数要打折看。到目前为止,没有任何一家公布过留存数据。

**有的网站把它挡在门外,有的主动把它接进来。**Muse 上线不到两周,亚马逊就切断了它在站内购物的通道。生鲜配送平台 Instacart、电商建站平台 Shopify 则接入了 Muse 的官方连接器。

科技媒体 GeekWire 9 月 20 日报道,亚马逊切断了 Muse 在站内的购物通道
图 21

网站和平台放不放行,会和用户留不留下来一样,决定这批产品能走多远。

这批产品就是大厂做的安全版 OpenClaw,用处还限于几件小事

图 22

**门槛降下来了,能用上的人还很少。**大厂把 OpenClaw 那套折腾做成了下载即用的产品,机器、身份、安全和费用都由厂商兜底。可免费又能直接下载的只有 Muse,只开美国和加拿大。

**围观的人在走,用的人还在,这不只是一阵风。**OpenClaw 新增星标少了 98%,下载量却在创新高,Grok Bot 的真实用户帖一周比一周多。晨报、清邮箱、管日历、写代码这几样用法,从年初到现在一直有人在用。

**它的用处集中在重复、低风险的小事上。**付钱、发邮件、交出主账号这类事,用户还不放心交出去,做起来也还不比自己动手快。普通人知不知道拿它干什么,仍然是最大的未知数。

**接下来的竞争,很可能集中在三处。**一是入口,谁占着用户每天打开的那个聊天框,谁就占优。二是平台放行,像亚马逊这样关门的和像 Instacart 这样开门的都会更多。三是授权和收费,分级授权会成为标配,收费方式可能从订阅扩到交易抽成和广告。

a16z 判断留存从第三个月算起,好剔除只来尝鲜的人。Muse 的第三个月在 12 月初,那时还有多少人每天给它派活,会是这批产品有没有真用处的第一份硬数据。


附 数据怎么来的

  • 采集。X 上讨论这批产品的帖子,来自 What New AI in X 合集 personal-assistants(x.yrzhe.top/c/personal-assistants),时间是 2026 年 9 月 1 日至 10 月 11 日。
  • 清洗。去掉重复和无关的帖子,剩下 4,381 条,来自 2,264 位作者。
  • 标注。每条帖子说的是哪款产品、什么用途、抱怨什么,由大模型标注,再抽样交给另一个模型盲标对照。用途类别只看排序和大小,不细比百分点。
  • 真实用户反馈帖。作者本人用过、帖子里看得到使用过程或结果的,算作真实用户反馈帖,共有 720 位作者发过。
  • 外部来源。产品功能、价格、开放地区和审批设置来自各家官网、帮助中心和条款,访问截至 2026 年 10 月 12 日。OpenClaw 星标取自 GitHub 页面存档,下载量取自 npm 公开接口。Muse 和 ChatGPT agent 的用户数来自 The Information,Muse 下载量来自 Sensor Tower 估算,Facebook M 的数字来自 Gary Marcus 的转述。
  • 局限。帖子反映的是公开讨论,不代表全部用户。样本来自 X,Grok Bot 是 X 自家产品,声量偏高。Hunterbrook 的关联基金做空了 Meta,它的估算要打折看。