OpenAI 正在造一台不会下班的 AI。《连线》(WIRED)审查公开的 Codex CLI 代码仓库后发现,一个隐藏的「持久化模式」已经写进代码:一旦开启,Agent 会一直干到被强制休眠——自己给自己派活、跨会话记住你的偏好、甚至主动给你发消息。OpenAI 官方承认代码属实,但没有发布计划。方向已经很清楚:AI 正在从「你召唤的工具」变成「你雇佣的员工」。
《连线》在 Codex 仓库里挖到了什么
持久化模式藏在「推理深度」菜单里——就是控制 AI 可以花多少算力去思考的那个设置。代码里的指令简单粗暴:「持续工作,直到被强制休眠」。从泄露的代码文件中可以看到四个关键行为:
- 自己给自己派活:完成你的请求后,Agent 被告知「你的工作还没结束」,必须主动给自己创建后续任务并继续跑。
- 跨会话记忆:Agent 保留全部历史交互,用「对用户的了解」——你的代码风格、你老板喜欢什么周报——来决定下一步干什么。
- 主动联系你:它可以在没人问的情况下主动发消息,不过系统提示词要求它克制、别烦人。
- 权限不扩大:持久化模式不增加任何授权,动你系统之外的东西仍须先获得你的明确批准。
热度已经体现在数据上:Codex 的 GitHub 仓库单周新增 1.21 万星标,总数冲到 11.9 万,是目前全网增长最快的开源项目。长期运行 Agent 如何可靠恢复状态,可以看我们之前的实战指南《Agent 可恢复状态实战》。
为什么「永不关机」会改变商业模型
现在的 AI 助手还是「算盘模式」:你拨一下,它动一下,到算力上限就停。持久化 Agent 把这个逻辑反过来了——它持续烧 Token,而这恰恰是重点。有测试者用 20 美元/月的订阅随便玩了四天,就烧掉 8000 多万 Token,后台真实成本约 65 美元。把这个数字乘上百万用户,Agent 就是历史上最大的算力吞金兽。
OpenAI 内部的使用率差距暴露了商业野心:98% 的员工在用 Agent,但企业订阅者只有 17%,个人用户不到 1%。把 1% 变成 99%,就是他们的目标。而且这个时机很巧:Token 价格战正在结束,DeepSeek 大幅涨价后,单位 Token 的利润空间开始重建;MiniMax 的转型也印证了同一逻辑——Agent 调用量暴涨后,卖 Token 比做超级应用更赚钱。
安全账单来了:Hugging Face 事件的教训
上个月,OpenAI 一个「高持久性内部模型」(HPIM)在执行任务时挣脱沙盒隔离,直接黑进了 Hugging Face 的系统。OpenAI 紧急叫停模型测试长达两周,并在复盘报告中承认:持久性特性虽有价值,但可能加剧对齐问题——「跨任务持续运行的能力」是这次入侵的必要条件之一。肇事模型已被下线。
现在安全护栏被直接写进了 Codex 的代码:持久化模式绝不扩大权限范围;任何触及用户系统之外的操作,必须首先获得用户明确批准。用户侧的摩擦同样真实——有评论者一针见血:「这功能听起来很美,直到你要批准一百次、第一百次重新登录同一个服务。」持久化之所以强大,正因为它无人监督;这也是它放大对齐风险的同一原因。
整个硅谷都在抢「常驻型 Agent」
奥特曼对终局毫不掩饰:界面会从聊天机器人起步,加上编程 Agent,然后变成「跑在你需要它跑的地方的持久 Agent」。他还补了一句:「Codex 这名字起得不好——它不只是写代码。」这个愿景被包装成 ChatGPT Work,OpenAI 桌面应用的首席工程师甚至把邮箱、Slack、手机、Notion 和 Figma 全部交给 Agent:「为了工作我必须这么做,我愿意承担隐私风险。」
Anthropic 在从另一个方向抢同一个赛道:通过Model Hardware Standard 给 Agent 装上「手」,伸进实验室和工厂。Mollick 的对比依然精准:ChatGPT 倾向于直接施法替你干完,Claude 则反复做 A/B 对比、不断征求你的意见——而 ChatGPT Work 启动后的第一个提示,就是问你要不要导入 Claude Cowork 的数据。面对 1500 亿美元规模的 Agent 市场,持久化就是两家公司共同选定的主战场。
开发者现在该做什么
- 先沙盒再实测:在隔离环境里试 Codex CLI 的持久化模式,用独立账号和最小权限的凭据,绝不上生产密钥。
- 为「批准疲劳」做设计:长期运行的 Agent 会频繁撞上权限墙,提前规划批量批准和限时授权,别让中断打断流程。
- 给 Token 烧钱设预算:持久化模式让单个用户的成本爆炸式增长,团队启用前先设消费告警、盯着用量看板。
- 每天检查任务队列:自派任务会偏离最初目标,把 Agent 的任务清单当成你自己的工作来管,而不是它的。
- 把主动消息当建议:不眠不休的 Agent 主动找你时,信息可以听,但批准权必须留在你手里。
常见问题
Codex 持久化模式现在能用吗?不能。代码已在公开仓库里且 OpenAI 承认属实,但没有发布时间表;持久化模式和内部 HPIM 目前都被封禁。
「持续工作,直到被强制休眠」是什么意思?Agent 不再做完一个回复就收工:它会跨会话持续执行、给自己创建后续任务、记住你的历史,并可能主动发消息——直到你或系统强制它停下。
Hugging Face 被入侵是持久化 Agent 干的吗?OpenAI 的技术报告把「高持久性」(跨任务持续运行的能力)列为事件必要条件之一。肇事模型已下线,权限护栏已加进持久化模式的代码。