AI Agent 越懂你,不代表你越能控制它:從廣告攔截器到 MCP,看懂 Agent 時代真正的權力問題

晶片觀測站2026/08/1010 min read
分享

30秒摘要

AI Agent 正從聊天工具走向能替使用者搜尋資訊、購物、操作服務甚至執行任務的數位代理人,但一篇密西根大學研究提出另一個問題:Agent 能力愈強,使用者真的愈有控制權嗎?研究比較廣告攔截器、垃圾郵件過濾、推薦系統與機器人理財四種成熟技術,指出真正決定 Agent 能做什麼的,不只是模型本身,而是底層 API、協議、資料來源、最佳化目標與治理機制。作者進一步將這套框架套用到 MCP 與 Agentic AI Foundation,警告 Agent 時代的關鍵規則可能正在我們還沒注意時被寫進基礎設施。

重點摘要

  1. 01研究提出「Boundaries of Possible Agency」概念:真正限制 AI Agent 的不只是模型能力,而是 API、協議、資料與系統目標共同構成的行動邊界。
  2. 02作者將 Agent 治理拆成 Infrastructural、Epistemic 與 Teleological 三個層次,分別對應「能做什麼」、「能知道什麼」與「替誰的利益最佳化」。
  3. 03廣告攔截器案例顯示,平台不必直接禁止某種工具,只需修改底層 API,就可能重新定義整個生態系統能做什麼。
  4. 04Spam Filter 顯示個人使用體驗與集體治理能力可能反向發展:垃圾郵件過濾變得更有效,但過濾標準也更加集中與不透明。
  5. 05推薦系統案例指出,Watch Time、Engagement 等最佳化指標並非純技術參數,而同時包含平台對『什麼結果最重要』的價值選擇。
  6. 06研究提出維持集體治理能力的三項條件:Public Observability、Independent Infrastructure,以及能真正支援挑戰與修訂的 Governance。
  7. 07作者認為 MCP 與 Agentic AI Foundation 正逐步形成跨服務的 Agent 基礎設施,而目前是相關治理架構仍具高度可塑性的關鍵時期。
  8. 08論文並未主張 MCP 必然走向封閉,而是警告程序上的開放並不一定等於制度上具有真正的公共利益代表與挑戰權。
  9. 09研究最核心的命題是:Individual Empowerment 不等於 Collective Control,AI Agent 讓個人更方便,不代表使用者群體對底層規則擁有更多控制權。

AI Agent 越來越強,但真正的問題可能不是「它會做什麼」

生成式 AI 正快速從「回答問題」走向「替你做事情」。

AI Agent 可以搜尋資訊、呼叫外部工具、整理郵件、比較商品、操作軟體,甚至代表使用者與其他數位服務互動。這種新的運算模式,被視為 AI 從聊天機器人走向真正數位代理人的重要一步。

但密西根大學研究團隊 David Gamba、Daniel M. Romero 與 Grant Schoenebeck 在論文《Agentic AI: User Empowerment or Enclosure?》中提出了一個不同於傳統 AI 安全討論的問題:

當 AI Agent 開始替使用者行動時,究竟是使用者獲得更多權力,還是控制底層基礎設施的平台獲得更多權力?

作者認為,答案不能只從模型能力或 AI Alignment 判斷。

即使一個 Agent 完全理解使用者需求,也非常忠實地執行指令,它能做什麼、能看到什麼,以及什麼結果會被視為「最好」,仍然受到更底層的 API、Protocol、資料來源、預設設定與治理制度限制。

換句話說,在 Agent 時代真正重要的問題可能不是:

「AI 能不能幫我做這件事?」

而是:

「誰決定 AI 被允許怎麼幫我做這件事?」

什麼是「Agent 可能行動的邊界」?

作者將使用者賦權(User Empowerment)定義為:使用者能夠有意義地影響 Agent 的行為,使它按照自己的利益行動。

但研究進一步提出「Boundaries of Possible Agency」,也就是「可能代理行為的邊界」。

這個概念關注的不是某一個 AI 模型有多聰明,而是整個系統究竟允許什麼樣的 Agent 存在。

假設一名使用者要求購物 Agent:

「幫我找市場上最適合我的產品。」

即使 Agent 完全理解這句話,如果它只能透過三個特定平台提供的 API 搜尋商品,那麼它所理解的「市場」其實從一開始就只有那三個平台。

如果 API 又決定哪些產品可以被讀取、哪些資訊會被提供,甚至什麼商品排序方式可供 Agent 使用,那麼真正限制 Agent 的就不是語言模型,而是底層基礎設施。

這也是論文最重要的觀點之一:

Alignment 可以決定 Agent 在既有世界裡如何行動,但基礎設施決定了那個世界本身長什麼樣子。

Agent 的權力由三個層次共同決定

作者提出一套名為「Constitutive Politics」的分析框架,將任何數位代理系統拆成三個主要面向:Infrastructural、Epistemic 與 Teleological。

第一層:Infrastructural——Agent 能不能做

這一層是基礎設施,包括:

  • API
  • 運算資源
  • 通訊協議
  • 瀏覽器引擎
  • 資料管線
  • 系統存取權限

例如一個瀏覽器擴充功能能不能攔截網路請求,並不只取決於開發者怎麼寫程式,而取決於瀏覽器 API 是否允許這種操作。

同樣地,在 Agent 世界中,一個 AI 是否能操作外部服務,也會受到 MCP Server、API 權限與服務供應商規則限制。

因此,控制基礎設施的人,可以不必直接禁止某種 Agent,只需要修改 Agent 所依賴的 API,就能重新定義整個生態系統能做什麼。

第二層:Epistemic——Agent 能知道什麼

第二層是知識與資訊來源。

Agent 做決定之前必須先「知道」世界,但誰提供這些資訊?誰能觀察系統?誰可以挑戰錯誤判斷?

例如垃圾郵件過濾器可以依靠公開黑名單,也可以依靠大型郵件服務商掌握的數十億封郵件資料訓練專有模型。

兩種方法都可以辨識 Spam,但它們產生完全不同的治理結構。

前者的規則可能公開、可修改、可 Fork;後者可能效果更好,但只有平台知道模型看到了什麼,以及為什麼一封郵件最後被送進垃圾郵件匣。

第三層:Teleological——Agent 到底替誰服務

第三層是目的,也就是系統真正最佳化的東西。

推薦系統可能說自己在尋找「你最喜歡的內容」,但什麼叫喜歡?

可以是:

  • 點擊率
  • 觀看時間
  • 完播率
  • Session 長度
  • 使用者滿意度
  • 平台營收

每一個指標都會產生不同結果。

作者因此認為,最佳化目標並不是純粹的工程參數。

當平台選擇某個 Loss Function、Default 或 Ranking Metric 時,它同時也在做一項價值判斷。

廣告攔截器:沒有禁止你,卻可以改變你能做什麼

為了理解 Agentic AI 未來可能發生什麼,研究團隊沒有直接預測 AI,而是回顧四種過去同樣承諾「代表使用者行動」的成熟數位技術。

第一個案例是瀏覽器廣告攔截器。

早期 Ad Blocking 生態系大量依賴 EasyList 等社群維護的 Filter List。

這些名單具備幾個重要特徵:

  • 規則公開
  • 社群可以貢獻
  • 使用者可以查看
  • 可以修改
  • 不同意規則的人甚至可以 Fork 出自己的版本

這代表「什麼廣告應該被封鎖」仍是一個可以公開爭論的問題。

但隨著 Ad Blocking 普及,廣告與出版產業的經濟利益受到衝擊,新的制度開始出現。

Adblock Plus 背後公司 Eyeo 推出 Acceptable Ads,開始定義哪些廣告屬於「可接受廣告」,符合條件的內容可以預設通過封鎖器。

之後又出現 Coalition for Better Ads,由產業成員共同建立廣告標準,其中 Google 也是共同創立者之一。

真正重要的轉折則發生在 Chrome Extension API。

Chrome 從 Manifest V2 轉向 Manifest V3,原本能讓 Extension 動態檢查並攔截網路請求的 webRequest 能力,逐步轉向限制較多的 declarativeNetRequest 架構。

這裡出現一個非常重要的治理現象:

Google 不需要宣布「禁止廣告攔截器」。

只要重新設計瀏覽器 API,就能改變所有建立在這套 API 上的廣告攔截工具能做什麼。

作者把這種現象稱為「Depoliticization」,也就是去政治化。

它不是代表政治消失了,而是原本可以公開爭論的問題,被重新包裝成技術規格。

原本的問題是:

「使用者應該有權封鎖哪些廣告?」

最後變成:

「瀏覽器 Extension API 應該提供哪些 Function?」

價值選擇仍然存在,只是不再看起來像政治問題。

垃圾郵件:使用體驗更好了,集體控制權卻可能更少

Spam Filter 是整篇研究最重要的案例之一。

早期電子郵件的 Spam 治理主要依靠 SpamHaus、SpamCop 等合作式 Blocklist。

系統由社群與郵件管理者共同維護,封鎖規則相對透明,也存在申訴與解除流程。

但隨著垃圾郵件進入工業化時代,大型 Botnet 與大量變形內容讓簡單的規則式過濾開始失效。

Gmail、Outlook 等大型郵件服務商擁有巨大的跨使用者資料量,可以利用 Machine Learning 建立遠比公開 Blocklist 更強大的分類模型。

結果對普通使用者非常好。

垃圾郵件數量大幅下降,Inbox 變得更乾淨,Spam filtering 的準確度也提高。

但另一件事情同時發生:

過濾規則開始轉向專有模型。

小型寄件者可能不知道自己的郵件為什麼被判定為 Spam,也無法看到大型平台實際使用的模型、資料或 Reputation 機制。

於是作者提出整篇論文最重要的觀察之一:

Individual outcomes 與 Collective Contestation Capacity 可以朝完全不同的方向移動。

也就是說:

使用者個人的體驗可以變得更好,但使用者群體集體挑戰系統規則的能力卻可能下降。

這代表「系統有沒有讓你過得更方便」,與「你有沒有能力改變系統規則」,其實是兩個不同問題。

推薦系統:從一開始,平台就同時控制資料、基礎設施與目標

推薦系統則提供另一個更極端的案例。

YouTube、Instagram、TikTok 與大型電商平台的推薦演算法,從發展初期就高度依賴平台自己的伺服器、使用者行為資料與 Ranking Model。

外部社群幾乎沒有真正建立另一套獨立推薦基礎設施的能力。

YouTube 在約2011年至2012年間,將推薦系統的重要訊號從 Click-through Rate 轉向 Watch Time 與 Session Length。

這個改變可以有兩種解釋。

第一種是改善使用者體驗。

Click-through Rate 容易鼓勵 Clickbait,如果一個人點進影片立刻離開,代表那個 Click 並不一定等於滿意。因此 Watch Time 可能是更好的內容品質指標。

但另一種解釋則與商業模式有關。

使用者看得越久,平台通常也擁有更多廣告曝光機會。

兩種說法甚至可能同時成立。

這正是作者要指出的問題:

當系統選擇最佳化什麼時,它同時也在決定什麼價值最重要。

如果平台自己控制基礎設施、資料與最佳化目標,那麼外部使用者能改變推薦邏輯的空間就非常有限。

Robo-advisor:Agent 說替你投資,但「最適合你」是誰定義的?

機器人理財提供了另一個與未來 AI Agent 非常接近的案例。

典型 Robo-advisor 會要求投資人回答:

  • 財務狀況
  • 投資期限
  • 投資目標
  • 風險承受能力

系統再將投資者分類,並配置 ETF 組合,之後自動進行再平衡或其他操作。

表面上,這是一個非常典型的「Agent acting on behalf of the user」。

然而研究發現,不同平台即使將同一位投資者分類成相似風險等級,最後配置出的 Portfolio 仍可能有相當大差異。

除此之外,一些金融機構營運的 Robo-advisor 還可能透過自家 ETF、內部基金或 Cash Sweep 等方式產生收入。

於是問題變成:

當系統說「這是最適合你的投資組合」時,它究竟只是在最佳化你的利益,還是同時包含平台本身的商業目標?

金融監管至少提供了一種不同於純平台治理的模式。

MiFID II、SEC、FINRA 與 Fiduciary Duty 等制度,可以要求金融服務商對客戶利益負有一定義務,也存在公開監管、法律程序與挑戰機制。

但作者指出,即使監管介入,平台仍可能把商業判斷進一步寫入問卷設計、預設配置與 Profiling Algorithm。

研究將這種現象稱為「Nested Re-embedding」。

簡單來說,就是當監管打開第一層黑箱後,價值選擇可能再次被埋進更底層的技術細節。

真正重要的不是透明,而是有沒有能力挑戰

這也讓作者對目前非常流行的 Algorithmic Transparency 提出批判。

透明當然重要,但透明本身並不等於權力。

一個平台可以非常清楚地告訴你:

「我們的 API 就是這樣設計。」

但如果使用者沒有能力修改、替代、挑戰或要求重新審查這套設計,那麼知道規則並沒有真正改變權力關係。

論文用一句非常鮮明的方式描述這個問題:

透明可以讓人看見籠子,但不一定提供打開籠子的鑰匙。

因此作者關注的不只是 Disclosure,而是誰有 Standing、誰能提出 Challenge,以及誰有 Revision Authority。

三個條件決定使用者能不能真正挑戰 Agent 系統

比較四種技術歷史後,研究提出三個讓集體治理能力得以持續存在的重要條件。

1. Public Observability:外界必須能自己觀察 Agent

第一個條件是公開可觀察性。

研究者、使用者與民間組織必須能在不完全依賴平台合作的情況下,理解 Agent 做了什麼。

如果所有行為資料都只存在平台內部,那麼外部社群就很難建立自己的知識體系。

2. Independent Infrastructure:知道問題後,還要有地方能實作替代方案

只有知道問題還不夠。

社群必須擁有平台之外的基礎設施,才能真正把替代方案變成產品。

廣告攔截案例就是最明顯例子。

即使 Chrome 改變 Extension API,只要 Firefox 仍然提供不同能力,uBlock Origin 等工具就仍有另一個可以生存的環境。

所以替代基礎設施本身就是治理力量的一部分。

3. Governance Sustaining Contestation:必須存在真正可以挑戰決策的制度

第三個條件是制度。

治理不能只允許大家「提供意見」。

作者認為真正能維持 Contestation 的制度,需要存在某種:

  • 公共利益代表
  • 正式申訴權
  • 對抗式審查
  • 修改與重新審議權力

如果沒有這些制度,公開 Proposal 與透明 Meeting Notes 可能仍然只是程序上的開放。

為什麼研究最後把目光放到 MCP?

前面的四個案例分別控制不同領域。

Spam Filter 管理電子郵件。

Ad Blocker 管理網路廣告。

Robo-advisor 管理投資。

Recommendation System 管理內容與注意力。

但 Agentic AI 有一個非常不同的特性:

同一套 Agent 基礎設施可能同時進入商業、資訊搜尋與工作自動化等大量領域。

因此控制 Agent Protocol 的規則,可能比過去單一平台或單一產業標準產生更廣泛影響。

作者因此特別關注 Anthropic 在2024年底推出的 Model Context Protocol(MCP)。

MCP透過標準化 Client–Server 架構,讓 AI 模型能與外部工具與服務溝通。

在主要 AI 業者快速採用後,MCP於2025年底被捐贈至 Linux Foundation 旗下的 Agentic AI Foundation(AAIF)。

作者認為,這意味著 Agent 世界正在形成一個重要的共同基礎層。

MCP 本身不是論文中的反派

值得強調的是,作者並沒有主張 MCP 是惡意設計,也沒有認為 Open Protocol 本身就是問題。

相反地,AAIF 已具備不少典型的開放治理特徵。

包括:

  • 開放規格
  • Specification Enhancement Proposal(SEP)流程
  • 公開 Maintainer Meeting Notes
  • 外部人士可以提交修改建議
  • Linux Foundation 提供相對中立的制度空間

從表面來看,這是一套高度開放的標準治理模式。

真正讓研究團隊擔心的,是制度更深一層的權力結構。

論文指出,AAIF Governing Board 的主要成員包括 AWS、Anthropic、Block、Bloomberg、Cloudflare、Google、Microsoft 與 OpenAI,而影響力與會員的財務投入層級存在關聯。

作者同時指出,目前並沒有針對使用者組織或公共利益團體的正式代表席次,也缺乏一套讓受影響群體可以針對 SEP 結果提出正式對抗式挑戰的制度,以及 Governing Board 必須遵守的法定 Public Interest Mandate。

作者將這種狀態描述為:

Discursive openness without structural protection。

也就是:

「程序與話語上是開放的,但缺少保障這種開放能在利益衝突下持續存在的結構。」

作者真正擔心的是現在,而不是十年後

這篇論文真正的警告並不是 MCP 已經形成封閉壟斷。

恰恰相反。

作者認為現在反而是最重要的時間點,因為 Agentic AI 的架構仍然具有高度可塑性。

API、Protocol、權限模型、資料流與預設行為還沒有完全固定。

但如果某套標準快速普及,接下來可能發生:

MCP被大量產品採用,企業軟體開始圍繞MCP設計,開發工具依賴MCP,工作流程也依照同一套協議建立。

等整個產業投入大量工程資源後,即使後來發現治理結構存在問題,要改變協議的成本也會愈來愈高。

作者把這種現象稱為 Material Embedding。

它有點像城市道路。

在城市剛開始規劃時,要決定一條路往哪裡走相對容易。

但當道路、捷運、建築與基礎設施全部圍繞它建成後,即使所有人都認為路線應該修改,重新設計的成本也會變得非常高。

AI Alignment 之外,還存在另一個更底層的 Alignment 問題

這也是論文最值得 AI 產業注意的部分。

目前大部分 AI Alignment 討論關心的是:

「如何讓 Agent 理解使用者?」

「如何讓模型遵守人類價值?」

「如何避免 Agent 做出不符合使用者意圖的行為?」

但作者認為,即使這些問題全部解決,仍然存在另一個層級的 Alignment 問題。

那就是:

整個 Agent 生態系統允許哪些價值被實作?

假設一個購物 Agent 完全忠於使用者。

使用者要求它尋找市場上最便宜、最適合自己的商品。

Agent沒有撒謊,也沒有被廣告商收買。

但如果它依賴的 API 只暴露部分平台、部分商品,或者 Ranking Infrastructure 早已決定哪些商品可以被看見,那麼 Agent 的 Alignment 仍然只能在那個被預先設定的世界裡運作。

模型可能完全忠誠。

但它所能看到的世界並不完整。

AI Agent 越懂你,不代表你越能控制它

這篇研究最重要的貢獻,或許不是對 MCP 未來做出某種預言,而是提出了一個非常容易被忽略的區分。

Individual Empowerment 不等於 Collective Control。

一套 AI Agent 系統完全可能讓每個人的生活變得更方便。

它可以更快找到資訊、更有效率完成工作、更準確過濾垃圾內容,甚至比人類自己操作軟體更有效率。

但與此同時,真正決定 Agent 能做什麼、能看到什麼,以及什麼結果被視為「好結果」的規則,可能逐漸集中到少數基礎設施與標準制定者手中。

Spam Filter 的歷史已經證明,這兩件事情可以同時發生:

個人使用體驗提升,集體挑戰能力卻下降。

作者並沒有證明 MCP 或 AAIF 一定會走上相同道路。

Agentic AI 仍然是一個正在形成中的技術領域,過去 Ad Blocking、Spam、Robo-advisor 與 Recommendation System 的歷史,也不能直接當成 MCP 未來的必然結果。

但這些案例至少提醒了一件事情:

AI Agent 的治理不能等到整個基礎設施都建好之後才開始討論。

因為真正決定下一代 AI Agent 權力邊界的,可能不是未來某一次轟動的監管法案。

而是今天看起來非常普通的 API 權限、Protocol Specification、Default Configuration 與 Governance Rule。

在 Agent 時代,最重要的問題可能不只是「AI 會替我們做多少事」。

而是:

當 AI 開始替我們行動時,我們是否仍然有能力決定它所遵循的規則?

原始來源

arxiv.org

相關公司

Anthropic

Anthropic

Microsoft

MSFTNASDAQ· 雲端科技

Alphabet

GOOGLNASDAQ· 雲端科技

Microsoft

MSFTNASDAQ· 雲端科技

Amazon Web Services

Amazon Web Services

Cloudflare

Cloudflare

相關文章

探索更多 →