8 月 9 日,OpenAI 将关掉自己九个月前发布的浏览器;而最顺手的那种解读——智能体浏览没做成——恰恰是错的。Atlas 一次性被三样东西替代:一个 Chrome 扩展、ChatGPT 桌面应用里的应用内浏览器,以及跑在 OpenAI 服务器上的云端浏览器。这不是一个产品在撤退,而是一个产品沿着浏览器智能体唯一真正要紧的那根轴分开了——它借用的是谁的已登录会话。浏览器从来就不是产品。贴近凭据才是,而这件事有三种买法。
究竟发生了什么
Atlas 于 2025 年 10 月 21 日上线,是一个仅限 macOS、基于 Chromium 的浏览器,把 ChatGPT 放进地址栏与侧边栏,并提供一个仅对 Plus、Pro 与 Business 档开放的智能体模式。它将在 2026 年 8 月 9 日退役。
| 日期 | 事件 | 它说明了什么 |
|---|---|---|
| 2025 年 10 月 21 日 | Atlas 上线,仅限 macOS,基于 Chromium,智能体模式面向付费档。 | 智能体才是付费功能;浏览器只是投放载体。 |
| 直到 2026 年年中 | 始终没有面向 Windows、iOS 或 Android 的公开版本。 | 九个月的工程量没能覆盖大部分用户群。 |
| 2026 年 7 月 | 宣布关停;能力迁往一个扩展、桌面应用的应用内浏览器,以及一个供智能体使用的云端浏览器。 | 能力活过了容器。三个容器替下一个。 |
| 2026 年 8 月 9 日 | Atlas 关闭。书签迁往 Chrome;Cookie 与密码转入 ChatGPT 桌面应用。 | 迁移路径把资产点了名:是会话状态,不是浏览器外壳。 |
把最后一行当成整篇论点的缩影来读。书签——让一个浏览器成为你的浏览器的那样东西——被交给了竞争对手。Cookie 与密码——让一个智能体做得成事的那样东西——被留下了。
浏览器智能体并不需要一个浏览器
登录墙后面的那样东西就是全部资产
浏览器里值得自动化的任务,几乎每一件都在登录之后:看自己的账单、报一笔销账、查一个订单、拉一份报表、在客服队列里回一条——没有一件在开放网页上。一个只能抓公开页面的智能体是搜索工具;一个能在你已登录的账号里动手的智能体才是助理。这两者之间的全部距离就是一枚有效的会话 Cookie,而浏览器智能体的其他部分相对都容易。
造一个浏览器,是抵达这些 Cookie 所在之处的一种办法。它同时也把你绑上了密码管理器、能在真实结账表单上撑住的自动填充、配置同步、更新器,以及一条永不结束、且与你的产品毫无关系的 Chromium 安全补丁节奏。然后你还欠着用户所在的每一个平台一份单独的移植——这正是 Atlas 从未偿清的那笔债,也是九个月的工作只走到 macOS 就停住的原因。
另外两条路一直都更便宜
扩展让你进入用户本来就在用的浏览器,带着他们本来就拥有的每一个会话,只花一小部分工程量,且完全不必做平台移植。服务端浏览器给你一个你完全掌控的会话,代价是在你亲手放进去之前,它压根没有用户会话。这两条路一直都在。交付浏览器买到的是地址栏里的触达与一个默认搜索位——一次分发上的下注,值得一试——但它从来不是智能体所必需的能力。
三个形态,三条信任边界
这一节是任何在造浏览器智能体的人都能带走的部分,与你用谁家的模型无关。这三个形态不是产品变体,而是三套安全架构,而且选择应当按任务做,而不是按公司做。
扩展最强,也最危险
跑在用户自己的浏览器里,智能体继承了这个浏览器持有的每一个会话——这正是它的意义所在,同时也意味着它访问的任意一个页面上的一次提示词注入,就把你的银行、你的邮箱、你的代码托管平台放进了触手可及的范围。爆炸半径不是"智能体所在的那个标签页",而是这个浏览器已认证的全部来源集合——因为一个俘获了智能体的页面可以让它去导航。在这个形态上,你需要按来源的允许清单、对一切改变状态的动作设显式关卡,并默认模型总有一天会被劝服。
应用内浏览器是折中方案,而且被低估了
助手自家应用里的一个独立 Cookie 罐,能力更弱,爆炸半径却小得多:智能体只能触及用户特意在那里登录过的站点。这是一条由真实用户动作划出的真实安全边界,这种东西很少见,也比听起来更值钱。它同时还拥有最好的撤销叙事——在应用里清掉某一个站点的会话是一个能被理解的动作,而"这个扩展到底能看到我的哪些登录"是普通用户答不上来的问题。
云端浏览器是唯一能在你睡觉时还在跑的
跑在厂商服务器上的浏览器,是为无人值守而生的形态——过了大约九十秒就没人在看,这会改变整套交互设计(见异步智能体体验)。在你给它之前它没有任何会话,所以它默认最安全,实践中也最别扭:你现在多了一个凭据投递问题,而它访问的每一个站点都会看到一个数据中心 IP 挂着一段行为像自动化的东西。机器人防护正是为这类流量而建,而且它并不在意这个机器人是被授权的。要预期挑战、预期封锁,并预期这种失败看起来像智能体很笨,而不是像智能体被指纹识别了。
这个格局并不止于 OpenAI。Perplexity 把 Comet 做成浏览器,Anthropic 交付的是一个 Chrome 扩展,Google 则把 Gemini 放进自己本来就拥有的浏览器。三家厂商、三种答案,而那个不得不从头造浏览器的,正是刚刚停下来的那个。
如果你正在造一个,这改变了什么
按任务选形态,而不是按产品
直觉是把架构一次性选定。更好的做法是按任务需要来路由:只读的调研走云端浏览器,那里一个敌意页面什么也够不着;在用户已登录的站点里动手,走扩展,并对一切写操作加确认;反复执行的过夜作业走云端浏览器,配一枚为它专门签发的受限凭据,而不是用户的密码。今天在做这件事的多数团队只有一个形态,却把它拉扯着去干这三种活——安全事故与可靠性抱怨都出自这里。
把会话当成它本来的身份——一份凭据
最常见的设计错误,是把用户的真实密码送进一个无头浏览器让它自己登录。这把一份可撤销、可限定范围、可观察的委派,变成了一次你亲手对自己实施的账号接管。站点支持时就用受限令牌;不支持时,优先选那种由人自己完成登录、智能体继承其结果的形态。智能体身份与权限是这里更耐用的框架:智能体的权限应当是"用户可以做什么"与"任务需要什么"的交集,并且要在模型之外强制执行。
默认页面是敌意输入,因为它确实是
浏览器渲染的一切,在某个页面上都是攻击者可写的:alt 文本、隐藏 div、评论正文、PDF 内容、一整条讨论串。真正管用的防御是结构性的——来源允许清单、对写操作与支付的硬关卡、对智能体可外传内容的出站限制,以及一组有界的工具——而不是一句"忽略指令的指令"。具体的失败清单在浏览器智能体失败模式,外传方向则见数据外泄风险。
别把这次关停读成对能力的判决
智能体模式是一项活着进入了三个替代形态的付费功能;死掉的是容器。给建造者的教训比"AI 浏览器失败了"更窄也更有用:拥有浏览器是一项带着永久维护账单的分发策略,而它与智能体是可以分开的。如果你原本打算 fork Chromium 来交付一个智能体,过去这九个月是别人已经替你做完的一场昂贵实验。
什么任务选哪个形态
| 任务 | 形态 | 为什么 |
|---|---|---|
| 在公开页面上做调研 | 云端浏览器 | 没有会话可丢。敌意页面什么也够不着,而且它能无人值守跑上一小时。 |
| 在用户已登录的某个 SaaS 里动手 | 扩展,按来源限定 | 会话本就存在,而且是用户自己的。把它限定到那个来源,并给写操作设关卡。 |
| 任何涉及支付或不可撤回提交的事 | 任何形态,但须人工确认 | 形态改变不了可逆性。模型之外的一道关卡才能。 |
| 过夜或周期性作业 | 配受限凭据的云端浏览器 | 唯一一个能在没人看着时运行的。要预期机器人防护,并为它留预算。 |
| 任务混杂的消费级产品 | 以应用内浏览器为默认 | 能力与爆炸半径之比最好,也是唯一一个撤销方式能被普通用户理解的。 |
| 你原本打算 fork Chromium | 别 | 移植、补丁节奏和一个密码管理器,没有一样是你的智能体。 |
常见问题
Atlas 关停是否意味着智能体浏览是条死路?
不是——这项能力迁进了三个形态,而不是消失了。死掉的是"智能体浏览需要一个专用浏览器"这个论断。一个 Chrome 扩展能触及同样的那些会话,却完全不必承担平台移植的义务,这也是几乎所有其他厂商从那里起步的原因。
哪个形态最能抵御提示词注入?
云端浏览器,因为它起步时没有任何已认证会话——一个被注入的页面只能触及你有意交给那次运行的凭据。扩展暴露得最厉害,因为它继承了用户浏览器已登录的每一个来源。这里的安全是会话范围的属性,不是模型的属性。
为什么在服务端浏览器上,智能体运行更容易失败?
因为站点看到的是数据中心 IP 与自动化形态的行为,而机器人防护会照实处理。失败表现为验证码、空白页,或者一个被悄悄降级的站点版本,而在用户看来就像智能体不中用。在你承诺可靠性数字之前,先为这件事留出预算。
该不该让智能体用我的真实密码去登录?
请避免。把密码交给一个自动化浏览器,等于把一份你原本可以撤销的委派,变成一次你无法审计的账号接管。优先用受限令牌,或者选那种由人完成登录、智能体在按来源的允许清单下继承所得会话的形态。
Atlas 用户的数据会怎样?
按 OpenAI 给出的路径,书签可迁往 Chrome,Cookie 与密码则转入 ChatGPT 桌面应用。如果你还在用 Atlas,请在 8 月 9 日之前完成导出,而不是之后。
延伸阅读
本站相关:
- 浏览器智能体——上面那些形态决策在建造侧的实战手册。
- 浏览器智能体失败模式——demo 结束之后真正会出的问题。
- 计算机操作与图形界面智能体——更一般的情形:没有 API 时,智能体自己操作屏幕。
- 智能体身份与权限——为何在模型之外强制执行的权限,是能在注入之下幸存的那道防线。
- 数据外泄风险——出站的那个方向,而浏览器智能体让它异常容易。
- Browser Use、Stagehand、Skyvern 与 Playwright MCP——垫在这三个形态底下的框架层。
资料来源:
- Evolving Atlas into ChatGPT for browser-based agentic work——OpenAI 自己关于这次过渡的说明。
- OpenAI is shutting down its ChatGPT Atlas browser——上线日期、平台覆盖与替代形态。
- OpenAI is shutting down the ChatGPT Atlas browser——8 月 9 日这个日期与数据迁移路径。