导读OpenAI 在 7 月把企业级 Agent 平台 Presence 直接送进客服、账单和理赔流程,模型厂开始把手伸进应用层。很多人在讨论哪家垂直应用会被替代,但对真正在做 Agent、把行业 Know-how 封装成 Skill 的开发者和企业来说,更实际的问题是:当一段专业能力能被 Agent 自动调用了,它能不能被确权、被保护、被计价、被公平分发、被安全准入?这五块基础设施目前都还没补齐,而它们才决定"调用即交易"能不能跑通。
模型厂进应用层,被改写的不只是界面
7 月 22 日,OpenAI 发布了企业级 Agent 平台 Presence,把 AI 直接接进客户服务、销售、账单处理、保险理赔和内部服务流程。它目前是有限开放(limited GA),由 OpenAI 的前线部署工程师和系统集成商主导落地,还不提供自助开通。消息出来后,Workday、Atlassian、HubSpot、Salesforce、Okta 这些传统 SaaS 公司股价一度明显下跌。
资本市场的紧张不是没道理。过去几年分工很清楚:大模型公司负责提供智能,应用厂商负责做界面、连数据、承载业务流程。现在模型开始向应用层延伸,自己去理解用户意图、拆解任务、决定下一步调用哪款软件——推理、数据连接、权限和流程执行被打包在一起,直接压向传统 SaaS 最核心的价值区间。
一个更底层的变化是 Token 的消耗方式。OpenAI 在企业 AI 报告里披露,其企业客户平均每家机构的 API 推理 Token 消耗一年内增长约 320 倍;到 2026 年 4 月,OpenAI 的 API 处理规模已超过每分钟 150 亿 Token。这两组数字都来自 OpenAI 自身平台,不能代表全市场,但方向很明确:AI 正从"生成一段内容"走向"持续执行任务",Token 从模型的计费单位变成整个 Agent 系统的燃料。算力讨论的重心也因此从训练转向高频并发的推理,HBM、内存和存储跟着吃紧——SK 海力士 7 月 29 日发布的二季度财报营收、利润双双创纪录,股价却应声下跌,市场已经在担心 2027 年后新增产能集中释放带来的供给过剩。
这些变化传导到应用层,结论却不是"垂直应用都要死"。通用模型确实在持续吸收代码、工具调用、知识问答这类标准化能力,单靠产品包装、提示词和简单流程串起来的垂直 Agent 很难有长期壁垒。但半导体、制造、化工、医药这些行业多年积累的实验数据、生产流程、仿真数据、SOP 和边界规则,基座模型在训练阶段没接触过,光靠通用能力拿不下来。
于是价值开始换地方沉淀:从"一个完整应用"转向"一块可被调用的专业能力",也就是 Skill(技能,指把专业知识、流程和规则封装成 Agent 可调用的能力单元,常见形态是一份说明文件加脚本,比如 Anthropic 开放的 SKILL.md 格式)。问题是,能力能被调用,不等于能被交易。要让 Skill 像今天的 App 一样形成可持续生态,下面五块地基都还缺着。
第一块:确权——先证明这个 Skill 是谁的
Skill 生态现在的分发已经很热闹:Anthropic 官方的 skills 仓库、LobeHub、mcpmarket、SkillsMP 这类目录站,聚合了从公开 GitHub 仓库抓取的上百万个 Skill,复制即装。开放格式带来了繁荣,也带来了最原始的问题——目前缺少平台级、可执行的确权机制:一个 Skill 由谁创作、知识产权属于谁、基于开源项目改编时有没有遵守协议,都没有被可靠地记录和强制。
现实里已经出现热门 Skill 被别人重新包装上架售卖、原作者却分不到收益的情况。如果作者身份和权利边界确认不了,高质量的专业能力就没有稳定供给的动力:谁愿意把沉淀多年的 Know-how 免费做成一个随时会被抄走的文件?
这是整个交易体系的起点。没有确权,后面的计费、分账都无从谈起,因为连"钱该给谁"都回答不了。
第二块:知识保护——"可用不可见"
很多 Skill 的核心资产根本不是代码,而是 Markdown 说明、提示词、业务规则和长期积累的经验(Know-how)。而这些在今天的开放格式里基本是明文,每次调用都可能被直接看到、复制走。开发者等于把核心资产摊在桌面上。
所以 Skill 需要一种"可用不可见"的调用机制:使用者能调用这项能力、拿到结果,但无法直接查看和复制它的内部知识;模型在一个受控环境里调用 Skill,尽量减少专业内容向外暴露。这和企业用开放权重模型做私有化部署、把核心知识和外部模型环境隔离开,是同一种顾虑的两条路径——一个保护运行中的能力,一个保护训练和部署侧的数据。
这块做不到,专业供给方就只能在"开放换流量"和"闭源保资产"之间二选一,生态会长期停留在浅层模板上。
第三块:计费与分账——按调用付,而不是按席位买
传统软件主要靠订阅、买断或按席位收费。但 Skill 被不同 Agent 反复调用之后,更自然的计费单位变成调用次数、Token 消耗、任务复杂度,甚至执行结果。这就要求平台真实记录每一次调用、消耗了多少 Token、产生了多少收入,并让能力提供者能看清楚自己的 Skill 被谁用、用了多少次、该分多少钱。
除了 Skill 之间怎么分账,还有另一本容易被忽略的账——模型侧的免费也不可持续。算力、电力、GPU、部署和推理优化都是持续投入,长期维持大规模免费服务不现实。一个信号是开放权重模型本身在逼近前沿——7 月中旬发布的 Kimi K3 用 2.8 万亿总参数、约 1040 亿激活参数的混合专家架构,开放了完整权重和长程编程、Agent 任务能力。当这类开放模型在垂直任务上达到生产可用,提供方迟早要通过订阅或付费 API 覆盖成本,部分先进开放权重模型可能加强商业化,甚至转向闭源服务。
换句话说,未来这套体系里模型卖通用推理、Skill 卖专业知识,两者都需要被合理定价,平台负责把账记清楚、把钱分下去。
第四块:分发——Agent 自动调用,别把调度做成黑箱
今天用户还会主动去目录站搜 Skill、手动安装。但随着 Agent 更自主,越来越多时候是 Agent 根据任务自动决定调用哪个 Skill,用户根本不参与选择。这时候平台的推荐、排序和默认设置,就直接决定了一个 Skill 能拿到多少调用量和收入。
权力一旦集中到调度方,透明度就成了生命线。平台当然可以帮用户筛选更合适的能力,但不能让"为什么调它而不是另一个""调用量和收益怎么分配"变成完全不可解释的黑箱。眼下连基本的分发边界都还在早期:以 Claude 为例,自定义 Skill 在 Claude.ai 上仅限个人使用、不支持组织级集中分发,在 API 侧是工作区范围,在 Claude Code 里则是个人或项目级——企业想统一管理和分发自己的 Skill,都还没有顺畅的官方路径。
第五块:安全准入——攻击面从"规则"变成"自然语言"
这是五块里最硬的一块。Agent、MCP(模型上下文协议,Model Context Protocol,让模型连接外部工具和数据的接口标准)和 Skill 生态里,已经出现提示词注入、恶意代码、模型越狱和第三方资源投毒。一个被污染的 Skill,可能在用户没察觉时读取敏感数据、调用未授权工具,甚至把恶意程序带进企业环境。
它比传统网络安全更难,原因在于传统攻击面对应的是确定的规则,而 AI 的攻击空间是指数级、难以穷举的——风险藏在自然语言、文档、网页、图片和工具返回结果里,光靠代码扫描扫不出来。这不是假设,2026 年已经有一连串真实事件:
1 月,Claude Code 被曝出项目配置可导致远程代码执行和 API 密钥泄露的漏洞(CVE-2026-21852 等),官方在 v2.0.65 修复——攻击者只要让你在一个被篡改的仓库里启动工具,就能在信任提示弹出前把请求发到恶意端点。
安全研究员 RyotaK 披露了一条完整供应链链:从一个公开 GitHub issue 注入提示,操纵 Agent 泄露 GITHUB_TOKEN,再用这个 token 改写可信内容、逐级拿到更高权限,最终把恶意代码推进源码仓库、波及所有下游依赖。同类模式随后被发现在多个 Agent 平台上都存在。
2026 版 MCP 规范收紧了最小权限要求,但没升级的部署仍暴露在原始攻击面下;OWASP 的 2026 报告也把提示注入列为 agentic AI 风险的中心。
应对思路因此不能只在 Skill 本身做扫描,还要限制它能访问哪些数据和权限,并对运行过程持续审计。这种担忧也正在从应用层蔓延到前沿模型研发本身——7 月底,OpenAI、Anthropic、Google DeepMind、Meta 等公司的 1100 多名员工联名发表公开信,呼吁推动国际协调,为前沿 AI 建立必要时可以集体减速的机制。
五块地基,其实是同一个问题
把五块放在一起看,分工其实很清楚:通用模型负责理解目标、规划任务;专业 Skill 补充模型训练阶段没接触过的行业能力;底层平台负责连接、计费和安全。
这五块缺板也不是五件孤立的事,而是同一个问题的五个面——专业能力能不能被可靠地调用,以及它创造的价值能不能回到真正的创造者手里。确权回答"是谁的",知识保护回答"会不会被抄",计费分账回答"怎么收钱",分发回答"能不能被公平地用到",安全准入回答"敢不敢让它进企业"。少了任何一块,Skill 都只是一个好用的文件,成不了一门生意。
对开发者和企业来说,现在的行动点也很实际:封装能力时就把作者信息和许可证标清楚,别把核心规则写成裸提示词;评估平台时重点问它能不能提供调用记录、收益明细和权限隔离;接入第三方 Skill 前,把它当成一个会拿你数据、能动你系统的"内部员工"来审查,而不是一个插件。
Agent 经济不会因为"能做出 Skill"就自动成立。它成立的标志,是专业知识第一次有机会成为可调用、可计量、可交易、还能被保护的数字能力。这五块地基补齐之前,热闹的都还只是演示。
参考资料
Introducing OpenAI Presence(OpenAI 官方,2026-07-22): https://openai.com/index/introducing-openai-presence/
OpenAI unveils Presence(VentureBeat,limited GA 与部署方式): https://venturebeat.com/orchestration/openai-unveils-presence-a-new-platform-that-lets-enterprises-launch-and-manage-realtime-voice-agents-and-chatbots
SK hynix Announces 2Q26 Financial Results(官方财报): https://news.skhynix.com/en/q2-2026-business-results/
SK Hynix shares tank as earnings miss AI-charged expectations(CNBC,2026-07-29): https://www.cnbc.com/2026/07/29/sk-hynix-earnings-profit-revenue-hbm-memory.html
Kimi K3 开放平台文档(月之暗面官方): https://platform.kimi.com/docs/guide/kimi-k3-quickstart
2.8万亿!全球参数最大的开源模型发布(科技日报,2026-07-17): https://www.stdaily.com/web/gdxw/2026-07/17/content_548916.html
Claude Code Flaws Allow RCE and API Key Exfiltration(The Hacker News,CVE-2026-21852): https://thehackernews.com/2026/02/claude-code-flaws-allow-remote-code.html
RCE and API Token Exfiltration Through Claude Code Project Files(Check Point Research): https://research.checkpoint.com/2026/rce-and-api-token-exfiltration-through-claude-code-project-files-cve-2025-59536/
AI Agent Prompt Injection: The New CI/CD Supply Chain Threat(Cloud Security Alliance,RyotaK 供应链链): https://labs.cloudsecurityalliance.org/research/csa-research-note-claude-code-github-action-prompt-injection/
Prompt injection still drives most agentic AI security failures(Help Net Security,OWASP 2026): https://www.helpnetsecurity.com/2026/06/11/owasp-prompt-injection-ai-security-failures/
Over 1,000 AI workers ask Washington for an AI slowdown plan(CNN,2026-07-28): https://www.cnn.com/2026/07/28/tech/ai-development-tech-employees-open-letter
下半年,垂直 Agent 先下牌桌?(腾讯科技,参考观点稿): https://mp.weixin.qq.com/s/Ig_fVLCLXepoHS89aAj-vw
— THE END —
文章仅做学术分享,如有侵权请联系删除,非常感谢!

