2026年,AI智能体现在可以以真实权限操作社交媒体收件箱:我测试了这实际意味着什么
摘要
PostFast推出了一款由MCP驱动的统一收件箱,让Claude能够在TikTok、Instagram、Facebook和Threads上以真实的写权限阅读和发送回复。作者对其进行了测试,并强调了安全问题,建议对不可逆操作设置人工审批门槛。
大多数人连接到Claude的MCP服务器都是只读的——仪表盘、分析、文档查询。能够代表你操作、具备写入能力的服务器更罕见、风险也更大,安全研究也证实了这一点:BlueRock扫描了7000多个MCP服务器,发现36.7%可能容易受到SSRF攻击,而且各地的标准建议都是先从只读开始,只在确实需要时才授予写权限。因此,当一个社交工具推出了一个Claude可以以真实写权限(读取评论、起草、发送)操作的收件箱时,我想在信任它之前测试一下,这在实际中到底意味着什么。设置。PostFast在TikTok、Instagram、Facebook和Threads上增加了一个统一收件箱,所有套餐都包含该功能,最低至每月12欧元(大多数竞争对手将收件箱功能设在79-249美元/月的套餐之后)。MCP层让Claude能够读取收到的评论,并在获得许可的情况下,通过用于排程的同一个连接器起草和发送回复。这是我发现的第一个超越读取/起草、进入实际发送的产品。安全文献关于这类访问权限的说法,与我在测试中的发现一致。代理权限的真正风险不在于静态范围,而在于可达状态空间。一个拥有广泛长期访问权限的代理,可以按任意顺序对该范围内的任何内容采取行动。研究人员指出的解决方案是任务范围令牌和对不可逆操作设置人工审批门槛。只读代理可以更宽松地运行,而具备写入能力的代理则需要一条“缰绳”。在实践中,这意味着我不会让它自动发送。Claude起草,我批准,它发送。它采用了相同的对话流程(“检查我的Instagram评论,为任何包含问题的评论起草回复”),但在真正不可逆的部分——一条糟糕的公开回复——上保持了人工参与。我仍会有所保留的地方:除了平台自身的历史记录外,我找不到代理级别的审计日志,也没有对同时排队的回复数量进行速率限制,也没有单独的范围令牌——它与排程使用相同的OAuth连接,因此一旦会话被攻破,两者都会受到影响。对于个人账户来说,这是可控的风险。对于任何面向客户的操作,在完全放手之前,我会希望有审批门槛加上真正的审计追踪。据我所知,这确实是消费级社交工具的首创。我很好奇其他人是否在其他地方发现了可让代理操作的收件箱,或者在测试这类东西时遇到了同样的权限问题。
相似文章
如果你在构建一个发布到TikTok/IG/YouTube的智能体,API并不是最难的部分——审批才是
构建能发布到社交媒体的AI智能体的开发者,会面临来自TikTok、Instagram和YouTube的重大审批障碍,包括审核、企业认证和配额争夺,这些往往需要数周时间。
在写了三次相同的胶水代码后,我为AI代理构建了一个人工审批收件箱
开发者推出Impri,一个面向AI代理的开放式核心人工审批收件箱,通过实施结构性屏障而非提示指令来防止未授权操作。
智能体现在能退款和删除账户了。你们如何处理人工审批?
作者构建了 Approv 这个工具,当 AI 智能体执行高风险操作时暂停并请求人工通过 WhatsApp 审批,同时保留签名审计日志,期望获得关于人工监督方式的反馈。
你会让陌生人与一个掌握你整个世界的智能体聊天吗?我会,而且有人花了25条消息试图让它越狱
一位开发者描述了如何将个人AI幕僚长公开在网站上,并解释了为什么提示注入的最佳缓解方式是数据作用域限定和工具隔离,而非依赖提示指令。
@rohanpaul_ai: 智能体现在可以拥有自己的邮箱了!@atomic_mail 刚刚推出了一项功能,填补了智能体工作流中缺失的一环:…
Atomic Mail 推出了一款 API 优先的电子邮件服务,为 AI 智能体提供专属收件箱,支持通过 MCP 或 Agent Skill 与 Claude Desktop、Cursor 等流行智能体集成,并包含工作量证明(Proof-of-Work)和信誉机制来对抗垃圾邮件。