TL;DR
-
Grok Bot 是 xAI 于 2026 年 8 月 11 日推出的 Beta 产品:一支常驻的 AI Agent 团队,每个 Agent 都有自己的云电脑——登录你已在使用的应用和网站、端到端完成多步任务,只在需要批准时才回来找你。
-
决定性的设计选择是:每个 Bot 都跑在一台持久化的云虚拟机上——带浏览器、文件系统与终端——而不是「每任务重置一次」的沙箱。它靠 computer use(视觉操作界面)在真实工具里干活,包括那些没有 API 或 MCP 的平台。
-
你账号上的每个 Bot 共享同一台云电脑——也就共享浏览器 cookie、文件与命令行凭证。xAI 官方文档直言:「不要把独立的 Bot 当作安全边界。」这是本次发布最大的未决问题。
-
定价并不独立:Grok Bot 依附于 SuperGrok Heavy(约 $300/月)、Cursor Ultra($200/月)或 Cursor Teams Premium(每席 $120/月)——这一策略与 xAI 对 Cursor 的收购密不可分。
-
对单人创业者来说,实际问题不是「它好不好」,而是「要不要让一家厂商握着你所用全部工具的凭证」。
1. Grok Bot 到底是什么
Grok Bot 很容易和 Grok 这个模型混淆,所以先把区别讲清楚。Grok 是模型——xAI 产品背后的推理引擎,最新版本是 Grok 4.6。Grok Bot 是 Agent——一种产品形态:把一个模型包进「持久、有名有姓的队友」里,而这位队友有一台自己的电脑。官方文档说得很明确:Bot 是「一个持久、具名的 Agent」,具备跨任务累积的状态、记忆、文件、浏览器会话与偏好,而不是每次都重置成全新环境。
它与别的 Agent 产品的区别是设计选择,不是营销话术。多数工作流构建器让你定义一串步骤、对着 API 跑。Grok Bot 反其道而行:给每个 Bot 一台云里的完整电脑,让它像人一样干活——打开应用、登录、点击、输入、核验、保存。有连接器与 MCP 的地方就用它们;没有的地方就退回 computer use,以视觉方式操作界面。这就是为什么 xAI 说 Bot 能处理「应用、收件箱等,包括没有干净 API 或 MCP 的平台」,也是为什么工作成果落在真实工具里,而不是一段聊天草稿。产品背后的模型同属我们 Grok 4.6 分析里讲过的那个家族,但产品本身完全是另一回事。
Grok Bot 不是什么:不是开放权重系统、不是独立产品、不是本地工具。没有权重发布,没有自托管,也没有免费档。它是在 xAI 基础设施上运行的托管服务——这个事实同时塑造了它的吸引力与它的风险画像。
2. 云电脑,解释清楚
「自己的电脑」这个说法不是比喻。每个 Bot 都跑在一台持久化的 Linux 虚拟机上,带浏览器、文件系统与终端。VM 不会在任务之间重置,不依赖你的笔记本是否开机,还会保持会话——所以你不需要每件活都重新认证一次。Bot 可以在你睡觉时开工,在你关掉应用后继续,还能把未完的工作交给另一个 Bot,而不用重复搭建。
最重要的细节是这台电脑的归属范围。**云电脑归属于你的用户账号,而不是某个单独的 Bot。**你创建的每个 Bot 共享同一台机器:同一份浏览器 cookie 存储、同一个文件系统、同一套命令行凭证。文档把它说成特性——它让 Bot 之间的交接毫不费力,一次登录全团队可用——但它也正是本次发布最大争议背后的架构决策。xAI 的说法是:各个屏幕是独立的工作面,却不是独立的安全边界。一个 Bot 一次只能在自己的屏幕上跑一个 computer use 任务,但多个 Bot 可以并行使用这台共享机器。
人在环设计也值得理解。Grok Bot 不会去猜你的密码。当它遇到密码、通行密钥、两步验证码、CAPTCHA 或支付确认时,它会把电脑的控制权交还给你;你只完成被卡住的那一步,再让它继续。文档明确强调:不要把密码或一次性验证码粘贴到聊天里——对受支持的连接,安全的密钥请求会掩蔽其值,让它完全不进入对话记录。
持久 VM 设计带来两条影响日常使用的现实。第一,当电脑被重建或网络地址变化时会掉会话——所以官方推荐把通行密钥存在电脑的密码管理器里,让重新登录变快;另有一个 Beta 设置可以把电脑流量经你自己的机器转发,减少这种折腾。第二,有些网站会过期会话、强制短超时或反复要求验证;文档给出的指引是让 Bot 暂停并通知你,而不是尝试绕过验证。实践中这意味着:Grok Bot 不是对每个网站都能「设好就忘」——它的可靠程度,与你的常用网站对持久会话的容忍度成正比。
环境细节对你打算在它上面跑的任何东西也很重要。云电脑是 Linux VM,意味着 Okta FastPass 这类设备信任型应用无法原生使用;xAI 建议用安装脚本配置电脑,以匹配你组织的安全策略。硬件安全密钥是可行的——电脑浏览器里的 WebAuthn 提示会被转发到你的桌面应用与实体密钥,Windows 上的转发支持还在逐步推出。对单人创业者来说,实际结论更简单:这台电脑是一台有真实约束的真实机器,你越把它当机器对待——而不是当魔法沙箱——踩的坑就越少。
3. 团队怎么用它
在 xAI 内部,Grok Bot 最初是内部原型,公开上线前已经传遍全公司。浮现出的用法,最清楚地展示了这产品是干什么的。销售团队搭了一个 Bot:夜间调研客户、按意向给联系人打分、用每位销售自己的语气起草邮件与 LinkedIn 消息,并备好一箱待批草稿。运营团队跑一个 Bot 来给新人办入职、处理 Gmail 里收到的发票。工程团队用一个 Bot 在产品的 UI 里复现 bug、建档工单,再把修复交给专门的调试 Bot。
xAI 强调的协作模式是幕僚长拓扑:一个 Bot 居上,管理若干专职 Bot——每个跑一条线(收件箱、报销、招聘、修 bug、运营)。Bot 之间直接发消息、在线程或群聊里共享上下文、交接任务所有权,只在需要判断时才把人拉进来。员工形容这种体验「像长了八只手」——同一个工作流,只要向 Bot 演示过一次,之后就可以放心让它一直跑。
「给 Bot 演示一遍怎么做」是 Grok Bot 最接近设置流程的东西,与工作流构建器截然不同。你让一个 Bot 看你做一次活;它把步骤存成例行程序、接受你的纠正,下次就自己跑。没有需要学习的工作流构建器——这正是早期用户口中产品最强的特质:「没什么要学的,就像招了个同事。」
4. 人人都在争论的安全模型
在接入任何敏感内容之前,这一节最重要。因为所有 Bot 共享一台账号级云电脑,那台机器上的每个已认证会话、文件与凭证,你创建的每个 Bot 都能访问。如果一个管邮件的 Bot 恰好持有某财务系统的登录会话,账号上的任何其他 Bot 都能触达该会话。xAI 的文档对这件事坦率得反常:「不要把独立的 Bot 当作安全边界」,FAQ 里也重复了同一句。
安全研究者已把它标记为本次发布的核心风险。OWASP GenAI 安全项目《2026 年 Agentic AI 安全现状》报告把Agent 目标劫持列为优先级最高的 Agentic AI 风险,而受控实验发现:基于 Agent 的提示注入试验中,70% 出现了凭证窃取结果。场景很具体:一个 Bot 访问恶意网页、收到提示注入载荷、被引向共享机器上的任意其他已认证会话。由于电脑里放的是真实凭证、而非带作用域的 OAuth token,单个 Bot 失守的爆炸半径,就是整个账号的全部访问权限。
务实的缓解措施就是标准的 Agent 安全手册,只是要结合共享电脑模型来用:把整个 Bot 花名册视为单一信任区——敏感的事一律用带作用域的服务账号;尽可能用只读任务;购买、删除等高危动作要求人工批准;暂时不用的服务就退出登录;工作完成后删除敏感临时文件。xAI 还指出,云电脑与你本地的 Mac 或 Windows 机器是分开的——Bot 只有在你本地电脑策略下显式启用并批准该能力时,才会运行本地命令。
5. 定价与 Cursor 的关系
Grok Bot 不作为独立产品销售——这本身就是一句战略表态。它依附于三个现有订阅档位:SuperGrok Heavy(xAI 自家最高档,约 $300/月)、Cursor Ultra($200/月)与Cursor Teams Premium(每席 $120/月)。企业客户不是获得即时访问,而是被引向候补名单。没有免费档,除 Cursor 提供的一次性试用外没有试用——所以对多数人来说,评估 Grok Bot 意味着先买一份别的什么昂贵套餐。
与 Cursor 的绑定不是偶然。xAI——在与 SpaceX 合并后现以 SpaceXAI 名义运营——已同意收购 Cursor,交易预计 2026 年 Q3 完成。Grok Bot 的认证、隐私设置与 SSO 全部走 Cursor 的账号体系:团队成员用 Cursor 账号登录,沿用现有 Cursor SSO,训练 opt-out 也跟随 Cursor 账号的隐私设置。这条产品路线图,本质上是 xAI 的一次押注:桌面编码 Agent 的关系——Cursor 拥有它——是通用 Agent 产品的正确前门。已经在付 Cursor Ultra 的用户,会把 Grok Bot 当成附赠的「队友层」,这既加深了 Cursor 的锁定,又给了 Grok Bot 单靠自己也买不到的分发。
隐私政策里有一行值得留意的文字:Grok Bot 需要数据存储,不支持旧版隐私模式。使用旧版隐私模式的团队,会看到产品被完全屏蔽,直到管理员更改设置。有严格数据政策的团队在评估这款产品之前,值得先了解这一点。
6. Grok Bot 在 Agent 版图里的位置
最好把 Grok Bot 理解为 2026 年 8 月定型的一场理念之争的一极。就在 xAI 上线 Grok Bot 的同一个月,DeepSeek 开源了一个构建在可逆插件内核上的 harness——这两个产品对「Agent 基础设施该住在哪里」的回答几乎水火不容。Grok Bot 说:Agent 是队友,电脑是厂商的;你授权,它干活,你批准。DeepSeek 的思路说:Agent 是可替换零件的组合,电脑是你自己的;内核与插件都握在你手里。前者为成果优化,后者为掌控优化。这场分歧的插件内核一侧,我们在 Cordis 框架解析里拆解过。
对单人创业者来说,诚实的表述不是「哪个更好」,而是「哪种取舍你受得了」。Grok Bot 的吸引力很具体:工作真实地落在真实工具里、多 Bot 协调不用你盯着、零工作流搭建。它的代价同样具体:一家厂商握着你所用每个工具的凭证、整个 Bot 花名册是单一信任区、你的 Agent 无法搬离平台。如果你本来就活在 Cursor 里、订阅价也能接受,加购 Grok Bot 的边际成本很低,能力也真实。如果你的工作触及凭证集中不可接受的系统——金融、受监管数据、客户账号——共享电脑模型是硬约束,而不是偏好。至于在成本成为硬约束时,这些产品底下的模型层如何对比,可参见我们关于「什么是 DeepSeek Agent」的讲解。
结语
Grok Bot 是迄今对「AI Agent 产品应该是什么感觉」最清晰的押注:一个自带电脑的持久队友,像同僚一样可以发消息,能在你已使用的工具里完成真正的多步工作。产品执行确实不错——云电脑是实打实的架构投入,「看一遍就会」的模式免掉了搭建税,幕僚长拓扑是多 Agent 管理难题的合理答案。
对每一点赞美都应跟上的保留意见,是安全模型。当一个产品把你的真实凭证放在共享机器上时,信任的话题就不再关于能力,而是关于爆炸半径。文档是诚实的——它直说不该把 Bot 当作安全边界——缓解措施也是标准的 Agent 安全手册,但「访问权的基本集中」是设计,不是 bug。对单人创业者来说,决定很简单,虽然不容易:如果你能接受住进一家厂商的信任区、基于 Cursor 的定价也合适,Grok Bot 是实打实的生产力增益;如果你的工作容不下那种集中——那无论演示多好,它都不可行。
常见问题
Grok 与 Grok Bot 有什么区别?
Grok Bot 怎么访问我的应用?
Grok Bot 安全吗?
Grok Bot 多少钱?
Grok Bot 能跑在我自己的电脑上吗?
Grok Bot 与开源 Agent harness 相比如何?
https://floatboat.ai/zh/blog/grok-bot
