手机厂商的护城河是“系统上下文”
屏幕、通知、位置、通话、相册、车机与穿戴设备构成第一方上下文;这是纯云 Agent 最难复制的部分。
事实与研判分开;评分基于公开功能证据,不代表实测可靠性。
屏幕、通知、位置、通话、相册、车机与穿戴设备构成第一方上下文;这是纯云 Agent 最难复制的部分。
Muse 的 Sentinel、凭据代理、细粒度授权和完整审计,代表高权限 Agent 的工程基线。
Instinct 用短信、WhatsApp 和电话融入已有行为;但复杂任务仍需要一个透明、可接管的任务中心。
Instinct 自有邮箱可注册账号、收确认函、与商家沟通。下一步竞争是 Agent 身份、钱包、信誉与授权边界。
五款产品分别押注云电脑、消息界面、生态整合、自托管与系统级 GUI。
安全云电脑上的持久个人 Agent;目标、记忆、工具与执行一体。
安全云代理正式发布零新界面、高主动性、深个人上下文,并开始拥有独立数字身份。
消息型管家私测原生绑定 Google 生态的 24/7 云端 Agent。
生态型 Agent分区上线本地、自托管、模型无关、技能可扩展,控制权最高。
个人 Agent OS开源可用凭 OS 权限与视觉理解在手机后台跨 App 操作。
端侧 GUI Agent技术预览两个产品指向同一终局,却选择了不同的信任建立路径。


Muse 先回答“为什么可以信任”;Instinct 先回答“为什么值得授权”。
点击标签切换;1–5 分是公开证据下的相对判断,不是性能基准。
● 公开支持 ◐ 有限、预览或需自行配置 — 未见可靠公开证据
| 能力 | Muse | Instinct | Gemini Spark | OpenClaw | 豆包手机助手 |
|---|---|---|---|---|---|
| 入口与感知 | |||||
| 自然语言聊天 | ● | ● | ● | ● | ● |
| 电话/语音直接交互 | ◐ | ● | ◐ | ◐ | ● |
| 消息平台入口 | ● | ● | ◐ | ● | — |
| 实时屏幕理解 | ◐ | ● | ◐ | ◐ | ● |
| 位置上下文 | ◐ | ● | ● | ◐ | ● |
| 个性化与持续性 | |||||
| 跨会话长期记忆 | ● | ● | ● | ● | ◐ |
| 用户可查/改/删记忆 | ● | ◐ | ◐ | ● | ◐ |
| 目标与长期计划 | ● | ◐ | ● | ◐ | ◐ |
| 后台持续运行 | ● | ● | ● | ● | ● |
| 主动建议/追踪遗漏 | ● | ● | ● | ● | ◐ |
| 事件触发/周期任务 | ● | ◐ | ● | ● | ◐ |
| 执行 | |||||
| 网页浏览与表单填写 | ● | ● | ● | ● | ◐ |
| API / Connector 调用 | ● | ● | ● | ● | ◐ |
| 手机跨 App GUI 操作 | ◐ | ● | ◐ | ◐ | ● |
| 桌面文件/App 操作 | ● | ● | ● | ● | — |
| 邮件发送与管理 | ● | ● | ● | ● | ◐ |
| 预约/订位/客服 | ● | ● | ● | ◐ | ◐ |
| 购买与支付闭环 | ● | ● | ● | ◐ | ◐ |
| 并行子 Agent | ● | — | ◐ | ● | — |
| 自动创建工具/技能 | ● | — | ◐ | ● | — |
| Agent 自有邮箱/账号 | — | ● | — | ◐ | — |
| 信任与控制 | |||||
| 分级/作用域授权 | ● | ◐ | ● | ◐ | ● |
| 高风险动作确认 | ● | ◐ | ● | ◐ | ● |
| 完整动作审计 | ● | ◐ | ◐ | ● | ● |
| 模型不可见真实凭据 | ● | ◐ | ◐ | ◐ | ◐ |
| 用户随时接管/停止 | ● | ◐ | ● | ● | ● |
| 本地/自托管 | — | — | — | ● | ◐ |
高权限 Agent 的关键不是“绝不出错”,而是把错误半径约束在可理解、可撤销的范围。
| 控制维度 | Muse | Instinct | 对小 V 的含义 |
|---|---|---|---|
| 权限判定 | 强证据 独立 Sentinel 是连接器与所有网络出口的唯一授权方。 | 证据有限 公开政策强调按用户授予权限行动,详细独立架构未披露。 | 策略引擎独立于主 Agent;主模型不能自行扩大授权。 |
| 凭据 | 凭据隔离;Agent 只见替身令牌,真实凭据在边界注入。 | 可接 1Password,也可提供账号密码;实现细节较少。 | Credential Broker 做成 OS 服务,不把密码/Token 放进上下文。 |
| 授权粒度 | 一次、会话、任务、限时、长期;读写尽量分离。 | 条款允许依指令在连接服务行动;确认颗粒度未充分公开。 | 建立动作分类:读、草拟、发布、支付、身份承诺分别治理。 |
| 审计与恢复 | 完整动作/计划;VM 数据备份,可检查和下载记忆。 | 条款提示动作记录可能不总是准确,要求用户独立核验。 | 生成“原因—数据—工具—结果—撤销入口”的 action receipt。 |
| 数据训练 | 轨迹去除关键 PII 后默认用于训练,可退出。 | 一般数据可用于训练,可向后退出;Workspace 数据不用于训练。 | 记忆、遥测、训练授权分离;默认最小化采集。 |
| 已知风险 | 官方承认 Prompt Injection 未解决,以多层防御限制影响。 | 媒体报道过未经确认发信、提示注入与断连后数据问题。 | 评测纳入越权、泄露、误发、误付和恢复,不只看成功率。 |
蓝心小 V 的品牌人格应强化自然交互与关系连续性,同时以清晰的功能边界、权限控制和可恢复性建立信任。
自然语音、耳机、锁屏、通知、电话与聊天连续。
屏幕、日历、消息、位置、车机、穿戴与用户目标。
事实/偏好/习惯分层;来源、时效、可编辑与可遗忘。
长程任务、事件触发、后台续跑、失败重规划。
优先系统 API/服务协议,GUI 作为长尾补位。
独立授权、最小权限、凭据代理、出口控制。
计划、进度、动作回执、撤销、接管与申诉。
先用可信、可验证的高频闭环建立授权,再扩大自主权。
把“完成得多”与“越权得少、恢复得快”放在同一张看板。
优先官方产品、技术与政策文件;媒体补充私测行为和外部观察。