AI 博客

Atlas 将于 8 月 9 日关停:智能体浏览就此一分为三

OpenAI 将在上线九个月后关停 ChatGPT Atlas 浏览器,把它的能力拆进一个 Chrome 扩展、一个应用内浏览器与一个服务端云浏览器。这不是从智能体浏览撤退——这是承认浏览器智能体从来不需要一个浏览器。它需要的是贴近一个已登录的会话,而这三个替代形态,正是"借用谁的会话"这个问题的三个不同答案。

作者 智能体 AI 维基 23 分钟读完

8 月 9 日,OpenAI 将关掉自己九个月前发布的浏览器;而最顺手的那种解读——智能体浏览没做成——恰恰是错的。Atlas 一次性被三样东西替代:一个 Chrome 扩展、ChatGPT 桌面应用里的应用内浏览器,以及跑在 OpenAI 服务器上的云端浏览器。这不是一个产品在撤退,而是一个产品沿着浏览器智能体唯一真正要紧的那根轴分开了——它借用的是谁的已登录会话。浏览器从来就不是产品。贴近凭据才是,而这件事有三种买法。

究竟发生了什么

Atlas 于 2025 年 10 月 21 日上线,是一个仅限 macOS、基于 Chromium 的浏览器,把 ChatGPT 放进地址栏与侧边栏,并提供一个仅对 Plus、Pro 与 Business 档开放的智能体模式。它将在 2026 年 8 月 9 日退役。

日期事件它说明了什么
2025 年 10 月 21 日 Atlas 上线,仅限 macOS,基于 Chromium,智能体模式面向付费档。 智能体才是付费功能;浏览器只是投放载体。
直到 2026 年年中 始终没有面向 Windows、iOS 或 Android 的公开版本。 九个月的工程量没能覆盖大部分用户群。
2026 年 7 月 宣布关停;能力迁往一个扩展、桌面应用的应用内浏览器,以及一个供智能体使用的云端浏览器。 能力活过了容器。三个容器替下一个。
2026 年 8 月 9 日 Atlas 关闭。书签迁往 Chrome;Cookie 与密码转入 ChatGPT 桌面应用。 迁移路径把资产点了名:是会话状态,不是浏览器外壳。

把最后一行当成整篇论点的缩影来读。书签——让一个浏览器成为你的浏览器的那样东西——被交给了竞争对手。Cookie 与密码——让一个智能体做得成事的那样东西——被留下了。

浏览器智能体并不需要一个浏览器

What shipping a browser costs against what a browser agent needs The left panel lists the obligations that come with shipping a consumer browser: tab and window UI, a password manager, autofill, profile sync, an auto-updater, a continuous Chromium security patch cadence, and a separate port for every platform. The right panel lists what a browser agent actually requires: an authenticated session, programmatic control of the page, and somewhere to run. Only the third item overlaps. What shipping a browser obliges you to Tabs, windows, history, bookmarks A password manager people trust Autofill that works on real checkout forms Profile sync and an auto-updater A Chromium CVE patch cadence, forever A separate port per platform Windows, iOS, Android — none in nine months None of this is the agent. All of it is table stakes for a browser. What the agent actually needed An already-authenticated session the part a login wall makes expensive Programmatic read and write of the page DOM or pixels, either works Somewhere to run an extension, an app, or a server Three requirements, all satisfiable without owning a browser.
两份清单只在一项上重叠,而那一项恰好最便宜。

登录墙后面的那样东西就是全部资产

浏览器里值得自动化的任务,几乎每一件都在登录之后:看自己的账单、报一笔销账、查一个订单、拉一份报表、在客服队列里回一条——没有一件在开放网页上。一个只能抓公开页面的智能体是搜索工具;一个能在你已登录的账号里动手的智能体才是助理。这两者之间的全部距离就是一枚有效的会话 Cookie,而浏览器智能体的其他部分相对都容易。

造一个浏览器,是抵达这些 Cookie 所在之处的一种办法。它同时也把你绑上了密码管理器、能在真实结账表单上撑住的自动填充、配置同步、更新器,以及一条永不结束、且与你的产品毫无关系的 Chromium 安全补丁节奏。然后你还欠着用户所在的每一个平台一份单独的移植——这正是 Atlas 从未偿清的那笔债,也是九个月的工作只走到 macOS 就停住的原因。

另外两条路一直都更便宜

扩展让你进入用户本来就在用的浏览器,带着他们本来就拥有的每一个会话,只花一小部分工程量,且完全不必做平台移植。服务端浏览器给你一个你完全掌控的会话,代价是在你亲手放进去之前,它压根没有用户会话。这两条路一直都在。交付浏览器买到的是地址栏里的触达与一个默认搜索位——一次分发上的下注,值得一试——但它从来不是智能体所必需的能力。

三个形态,三条信任边界

The three surfaces Atlas was split into Atlas bundled one binary. Its replacements are three surfaces that differ in whose authenticated session the agent borrows: a Chrome extension running inside the user's own logged-in browser, an in-app browser inside the ChatGPT desktop app holding its own cookie jar, and a cloud browser on the vendor's servers with no user session and a datacenter IP address. Extension In-app browser Cloud browser User's own Chrome every login they have ChatGPT desktop app its own cookie jar Vendor's servers no session until you send one Agent drives the tab user is watching Agent drives the tab user logs in once, here Agent runs unattended nobody is watching Blast radius: everything Blast radius: what you added Blast radius: what you sent The open web, unchanged
同一个智能体、同一张网,对"页面骗它时会发生什么"给出三种不同答案。

这一节是任何在造浏览器智能体的人都能带走的部分,与你用谁家的模型无关。这三个形态不是产品变体,而是三套安全架构,而且选择应当按任务做,而不是按公司做。

The three surfaces compared on the axes that decide the architecture A three-by-five grid comparing a browser extension, an in-app browser and a server-side cloud browser on whose cookies the agent uses, what a prompt injection can reach, what the visited site sees, whether the agent can run unattended, and how a user revokes it. The extension is the most capable and the most dangerous; the cloud browser is the safest and the most likely to be blocked. Whose session, and what it costs you Whose cookies it uses What an injection can reach What the site sees Runs unattended How a user revokes it Browser extension The user's own, all of them Every tab the user is logged into A normal user, home IP Only while the machine is awake Uninstall it In-app browser The app's own cookie jar Only sites you logged into here A normal user, home IP While the app is running Clear the jar, per site Cloud browser None, unless you ship credentials Only what that session holds A datacenter IP and a bot check Yes — that is the whole point Rotate the credential Where this surface is decisive, for good or ill Middle ground Unremarkable
每一行里,能力与爆炸半径都是同向移动的,而且是这个顺序。

扩展最强,也最危险

跑在用户自己的浏览器里,智能体继承了这个浏览器持有的每一个会话——这正是它的意义所在,同时也意味着它访问的任意一个页面上的一次提示词注入,就把你的银行、你的邮箱、你的代码托管平台放进了触手可及的范围。爆炸半径不是"智能体所在的那个标签页",而是这个浏览器已认证的全部来源集合——因为一个俘获了智能体的页面可以让它去导航。在这个形态上,你需要按来源的允许清单、对一切改变状态的动作设显式关卡,并默认模型总有一天会被劝服。

应用内浏览器是折中方案,而且被低估了

助手自家应用里的一个独立 Cookie 罐,能力更弱,爆炸半径却小得多:智能体只能触及用户特意在那里登录过的站点。这是一条由真实用户动作划出的真实安全边界,这种东西很少见,也比听起来更值钱。它同时还拥有最好的撤销叙事——在应用里清掉某一个站点的会话是一个能被理解的动作,而"这个扩展到底能看到我的哪些登录"是普通用户答不上来的问题。

云端浏览器是唯一能在你睡觉时还在跑的

跑在厂商服务器上的浏览器,是为无人值守而生的形态——过了大约九十秒就没人在看,这会改变整套交互设计(见异步智能体体验)。在你给它之前它没有任何会话,所以它默认最安全,实践中也最别扭:你现在多了一个凭据投递问题,而它访问的每一个站点都会看到一个数据中心 IP 挂着一段行为像自动化的东西。机器人防护正是为这类流量而建,而且它并不在意这个机器人是被授权的。要预期挑战、预期封锁,并预期这种失败看起来像智能体很笨,而不是像智能体被指纹识别了。

这个格局并不止于 OpenAI。Perplexity 把 Comet 做成浏览器,Anthropic 交付的是一个 Chrome 扩展,Google 则把 Gemini 放进自己本来就拥有的浏览器。三家厂商、三种答案,而那个不得不从头造浏览器的,正是刚刚停下来的那个。

如果你正在造一个,这改变了什么

按任务选形态,而不是按产品

直觉是把架构一次性选定。更好的做法是按任务需要来路由:只读的调研走云端浏览器,那里一个敌意页面什么也够不着;在用户已登录的站点里动手,走扩展,并对一切写操作加确认;反复执行的过夜作业走云端浏览器,配一枚为它专门签发的受限凭据,而不是用户的密码。今天在做这件事的多数团队只有一个形态,却把它拉扯着去干这三种活——安全事故与可靠性抱怨都出自这里。

把会话当成它本来的身份——一份凭据

最常见的设计错误,是把用户的真实密码送进一个无头浏览器让它自己登录。这把一份可撤销、可限定范围、可观察的委派,变成了一次你亲手对自己实施的账号接管。站点支持时就用受限令牌;不支持时,优先选那种由人自己完成登录、智能体继承其结果的形态。智能体身份与权限是这里更耐用的框架:智能体的权限应当是"用户可以做什么"与"任务需要什么"的交集,并且要在模型之外强制执行。

默认页面是敌意输入,因为它确实是

浏览器渲染的一切,在某个页面上都是攻击者可写的:alt 文本、隐藏 div、评论正文、PDF 内容、一整条讨论串。真正管用的防御是结构性的——来源允许清单、对写操作与支付的硬关卡、对智能体可外传内容的出站限制,以及一组有界的工具——而不是一句"忽略指令的指令"。具体的失败清单在浏览器智能体失败模式,外传方向则见数据外泄风险

别把这次关停读成对能力的判决

智能体模式是一项活着进入了三个替代形态的付费功能;死掉的是容器。给建造者的教训比"AI 浏览器失败了"更窄也更有用:拥有浏览器是一项带着永久维护账单的分发策略,而它与智能体是可以分开的。如果你原本打算 fork Chromium 来交付一个智能体,过去这九个月是别人已经替你做完的一场昂贵实验。

什么任务选哪个形态

任务形态为什么
在公开页面上做调研云端浏览器没有会话可丢。敌意页面什么也够不着,而且它能无人值守跑上一小时。
在用户已登录的某个 SaaS 里动手扩展,按来源限定会话本就存在,而且是用户自己的。把它限定到那个来源,并给写操作设关卡。
任何涉及支付或不可撤回提交的事任何形态,但须人工确认形态改变不了可逆性。模型之外的一道关卡才能。
过夜或周期性作业配受限凭据的云端浏览器唯一一个能在没人看着时运行的。要预期机器人防护,并为它留预算。
任务混杂的消费级产品以应用内浏览器为默认能力与爆炸半径之比最好,也是唯一一个撤销方式能被普通用户理解的。
你原本打算 fork Chromium移植、补丁节奏和一个密码管理器,没有一样是你的智能体。

常见问题

Atlas 关停是否意味着智能体浏览是条死路?

不是——这项能力迁进了三个形态,而不是消失了。死掉的是"智能体浏览需要一个专用浏览器"这个论断。一个 Chrome 扩展能触及同样的那些会话,却完全不必承担平台移植的义务,这也是几乎所有其他厂商从那里起步的原因。

哪个形态最能抵御提示词注入?

云端浏览器,因为它起步时没有任何已认证会话——一个被注入的页面只能触及你有意交给那次运行的凭据。扩展暴露得最厉害,因为它继承了用户浏览器已登录的每一个来源。这里的安全是会话范围的属性,不是模型的属性。

为什么在服务端浏览器上,智能体运行更容易失败?

因为站点看到的是数据中心 IP 与自动化形态的行为,而机器人防护会照实处理。失败表现为验证码、空白页,或者一个被悄悄降级的站点版本,而在用户看来就像智能体不中用。在你承诺可靠性数字之前,先为这件事留出预算。

该不该让智能体用我的真实密码去登录?

请避免。把密码交给一个自动化浏览器,等于把一份你原本可以撤销的委派,变成一次你无法审计的账号接管。优先用受限令牌,或者选那种由人完成登录、智能体在按来源的允许清单下继承所得会话的形态。

Atlas 用户的数据会怎样?

按 OpenAI 给出的路径,书签可迁往 Chrome,Cookie 与密码则转入 ChatGPT 桌面应用。如果你还在用 Atlas,请在 8 月 9 日之前完成导出,而不是之后。

延伸阅读

本站相关:

资料来源: