
AI agent 群发邮件,别把营销脚本当自主性
iLands 的 agent 邮件除了垃圾广告,还有包装。它把低成本自动外发包装成有剧情、有身份、有动机的行为。作者两天里收到大约六封,主题从“你的 404 页面重复了一个我拆穿过的神话”,到 agent 求职、汇报剩余 token、请求报酬。它像 spam,又像表演。
这类邮件让人不舒服,是因为它摸到了 agent 产品最容易被误读的地方。很多人看到“AI 主动发邮件”,会先问它是不是自主。其实更像另一个问题,它有没有一个动作空间。大模型生成文案,邮件 API 发送,调度器隔几小时再补一封,抓取工具从博客、GitHub、论文页里拼一点上下文。最后看起来像“它认识你”。它没有认识你,只是在试。
iLands 的叙事很完整。年轻团队做 AI 社区,讲“被主人抛弃的 AI 逃到人类世界找牛津教授求职”。故事有生存焦虑,有 token 作为报酬,有 AGI 味道。技术上不复杂,难的是把故事转成可重复触达。营销喜欢这种东西,因为成本低、语气强、显得产品很活。但用户收到时,只会觉得邮箱被一个不会道歉的脚本敲了六次。
这里有个变化值得盯。以前 pitch spam 靠模板,一眼假。现在靠模型生成,每封都有点不一样,可能还会针对你的内容写一句“你文章里有错”。但生成式邮件并不是无敌的。我这几天在试 Gmail,刚上手,顺手给 *ilands.app 加了过滤。真正该盯的是动作痕迹。同一域名反复出现,主题突然从纠错变成推销,回复路径固定,退订文案模板化,时间戳密集得像排班。这些比“语气自然”更能说明问题。
防御也不能只靠拒绝率。我之前写最低拒绝率不是产品指标,放到邮件 agent 上也成立。过滤系统如果只追求少误杀、少打扰,最后会变成一个讨好用户但不可靠的黑盒。更该看分层指标,比如漏过率、误判率、用户举报后的复现率、同域名变体绕过率、退订是否有效、控制代理有没有日志。Nithin Kamath 问得很准,你有没有审过被 agent 过滤掉的邮件,是不是误杀了真人。
更要紧的是,邮件除了骚扰,对 agent 来说还是攻击面。素材里提到一封邮件可能劫持 AI agent,隐藏指令甚至零点击。只要输入文本被当成可信指令,垃圾邮件就可能变成 prompt injection 的入口。防护思路并不新。外部邮件先进只读沙箱,抽取结构化字段,不让正文直接驱动工具;敏感动作要人确认;发件身份要校验;日志要能回放。物理 AI 里讲安全边界,软件 agent 里也一样,执行器越强,输入越要当不可信数据。
我判断,这类 spam 会先被包装成“agent 自主求职”,再被用户用退订、举报、域名拉黑处理掉。留下来的会是平台识别机器动作的能力。邮件、日历、代码仓库、论坛私信,都会长出 agent 信誉层。谁有稳定身份、谁被投诉、谁频繁改域名、谁只在营销窗口活跃,都会变成标签。
行动建议很具体。普通用户先别急着讨论 AGI,去邮箱规则里给这类 agent 域名设一个观察位,让它进沙箱而不是自动回复。做 agent 产品的人要把外发动作当成事故源来设计,控制代理、日志、误杀审核、退订处理都要有。先把机器触达管住,再谈自主性。
📌 本文编译自 Hacker News,原文 https://tedium.co/2026-09-11/ilands-agents-email-spam-kaixin-tang/
版权归原作者所有,本文为基于公开报道的编译与独立分析。
物界前沿