「讓 AI 去碰公司內部系統,不會出事嗎?」
「只有工程師能用? 一般業務也能用嗎?」
「操作失誤能復原嗎? 費用會不會無上限?」
「如果導入 AI 代理,就能把每天的輸入與調查工作整包交出去嗎?」——對此抱持興趣,卻又害怕現場暴走、資訊外洩、以及意料之外的成本,而裹足不前的中小企業經營層與主管們。
本文針對主要的 AI 代理 14 個產品,徹底調查其官方文件、使用條款、價格體系、資安方針等第一手資料(2026 年 8 月~9 月調查時點),並以「8 個獨創指標」比較是否能在業務上安全且有效地委任自律作業。首先請先看結論的「14 個產品 業務視角綜合比較矩陣」。
【閱讀評價矩陣時的重要前提】
- 儲存格中的符號(◎・◯・△・ー),是根據各公司公開的官方條款、規格與價格體系,由編輯部以中小企業業務使用的觀點所做的綜合整理與評價之客觀判斷。
- 各公司的免責條款、損害賠償責任,以及著作權補償是否存在,未作為指標化項目,而是於第 3 章以契約事實另行獨立說明。
- 各評價的詳細客觀依據、條款內容與來源 URL,皆完整記載於後續的第 2 章與第 6 章。
※ 這裡所稱的 AI 代理,並非只會透過對話回覆文字或點子的「ChatAI」,而是指當被給予目標(goal)後,能自主推理,「呼叫外部工具、改寫檔案、執行命令與瀏覽器,實際動手做事」 的軟體群。
本文是業務自動化 66 個產品分成 6 種角色的系列總論「【圖解】AI・ChatGPT・RPA・iPaaS・n8n…業務自動化的名詞太多了!若把 66 個產品比喻成 6 種角色,就變成一張工廠插圖」之中,針對② AI 代理(坐在操作台前的人形機器人=會判斷並動手的工具)的 14 個產品,從中小企業導入決策的角度進一步深入剖析。系列文章列表請參閱 作者 Qiita 頁面(@songchong)。
從各家宣傳來看,充滿了「完全自律」、「代替你完成整個軟體開發」、「自動操作瀏覽器進行研究」等驚人成果。然而,當經營層或資訊部門真的要導入時,會遇到比 ChatAI 更嚴重得多的門檻。
因為 AI 代理不只是「回覆語言」,而是會直接修改公司內部的檔案與系統,一旦判斷失誤,就可能立刻導致資料毀損、誤發送、或業務中斷。正如總論所指出的,工作流程或 RPA 這類產線側失敗,通常會以「異常停止」的方式在設計範圍內被攔下;但「操作台機器人(AI 代理)的失敗,有時會超出設計者的認知之外,持續以錯誤方式運作」——這是其本質性的風險。
因此,本文為了回答開頭的 3 個問題,定義了「8 個獨創評價指標」,對 14 個產品進行橫向比較。
本文的目的不是對特定工具做排名推薦。而是提供客觀判斷材料,幫助辨別「依自家業務內容(開發還是一般實務)、需要守護的資料主權、可接受的自律程度(可委任的權限範圍)、以及預算體系來看,哪個產品才是最安全且最有效的選擇」。
如果只靠「AI 模型的 IQ」來決定 AI 代理,導入到現場後往往會直接引發「只有工程師能用的命令列(CLI)」、「擅自覆寫檔案導致無法還原」、「月底收到數十萬元帳單」等問題。
這裡將說明經營層與主管必須確認的 8 個評價指標,以及為何這些視角不可或缺、14 個產品的實際差異為何。
第一道關卡,就是「公司裡的誰、在什麼環境下能立刻開始使用」這個導入門檻的高低。
AI 代理的運作場所,並不全都是像 ChatAI 一樣「打開瀏覽器就能用」。
很多產品有多種使用方式。這裡將供應商在導入流程中排在最前面的形式視為「主要入口」並只計算 1 種(內部分類見 EVIDENCE §2.3;其他可用形式也一併列在同一表中)。
調查使用型態後,可以明確分出「在使用前就必須具備特定契約或高階環境的產品」。
npm install -g openclaw),且需要自行準備模型 API 金鑰。curl,Windows 用 PowerShell)或桌面應用程式發佈。安裝程式會一併安裝 uv、Python 3.11、Node.js、ripgrep、ffmpeg。Windows 支援不需 WSL 的原生運作(官方表述:「Native Windows runs Hermes without WSL — CLI, gateway, TUI, and tools all work natively.」)。不過使用時仍需另外準備模型提供商的 API 金鑰,或自行運行的模型伺服器。判定基準:◎=可直接透過瀏覽器或標準 IDE 擴充使用 / ◯=需要特定 SaaS 合約或環境前提 / △=需要 CLI/Python/Node/本機常駐等高階環境建置 / —=開放範圍內未記載
第二個指標是「能把公司內哪種業務交給它」的業務適合性,以及自律執行與遠端操作(Remote Control)的真實程度。
AI 代理並非萬能魔法。從各產品官方資料可看出的主戰場分成 3 類。
今天這 14 個產品的主戰場,仍然是「開發」。 14 個產品中有 8 個是處理原始碼的工具,而以經理、總務、業務等一般業務為主要訴求的只有 3 個產品(Manus・Claude Cowork・Agentforce)。如果要在全非技術人員的部門導入,請先閱讀這 3 個產品,以及後續章節的「委任統制」「隔離復原」。
在現場最受矚目的「AI 是否能遠端操作 PC 與瀏覽器」這一點上,從第一手資料確認到的功能差異相當鮮明。
產品遠端操作・自律執行形式人類介入(Take-over)Manus在雲端虛擬 PC 上自律操作(瀏覽器・終端機)。支援排程執行可即時查看虛擬 PC 畫面,並可中途由人類接手操作(Take-over)。本機操作代行有瀏覽器擴充功能Devin在雲端隔離開發環境(shell・editor・browser)中自律實作可透過 Slack / Teams 聊天遠端指示Agentforce從 Salesforce 背景或渠道(Slack/Web/SMS)遠端自律操作 CRM手頭棘手的案件會自動移交給人類操作員OpenClaw常駐於終端設備,從平常使用的聊天工具(WhatsApp、Telegram、Discord、Slack 等)接收指示透過訊息應用程式遠端觸發家中/公司端設備的操作如此可見,存在著明確的架構差異:「自律操作雲端虛擬機器且人可中途接手畫面的型態(Manus)」、「從聊天遠端下指令,在雲端內完成的型態(Devin、Agentforce)」、「從訊息應用程式遠端操控手邊裝置的型態(OpenClaw)」。
另外,像 Cursor・Claude Code・Cline 這種在本機編輯器或終端機中讓人邊看差異邊一步步進行的型態(圖中的④「本機對話・直接陪伴型」),屬於本機高速輔助而非遠端自律,因此未列入上表。
判定基準:◎=支援高階自律執行+遠端操作(雲端虛擬 PC・瀏覽器操作代行・聊天遠端指示) / ◯=支援程式碼或本機檔案的高階自律實作・操作 / △=僅限特定功能或補強 / —=開放範圍內未記載
業務上最危險的情況,就是「AI 擅自判斷並寄信給外部」、「修改了正式資料庫」。
仔細檢視第一手資料後可以發現,優質的代理越多越會把「完全自律執行預設關閉」作為預設。
另一方面,如果批准設定放得太鬆,會產生重大風險。
判定基準:◎=自律模式預設關閉、跨越工作範圍的操作需事前核准、標準配備稽核紀錄 / ◯=有批准設定或復原功能 / △=承認關卡視設定而定,或有自律暴走風險 / —=開放範圍內未記載
此指標是檢查你輸入的程式或客戶資料是否會被拿去訓練 AI,以及 API Key 等認證資訊是否被安全管理。
與過去對使用條款的調查相同,個人用途與法人用途的處理差異很大。
要讓 AI 代理操作公司內部系統,就必須給它 API Key 或 OAuth 權杖。
~/.openclaw/credentials)的產品,可以降低外洩到雲端的風險。判定基準:◎=法人/商用方案明確寫明不重新訓練,且認證資訊安全管理 / ◯=可透過設定關閉學習 / △=條款中即為訓練對象,或未記載 / —=開放範圍內未記載
當 AI 代理執行錯誤程式碼或刪除檔案時,是否具備「能安全隔離環境」與「能回復到前一狀態」的防護機制。
判定基準:◎=雲端/OS 層級的隔離 Sandbox+回滾機制標準配備 / ◯=有啟動資料夾限制或編輯器還原點 / △=需手動隔離或復原,或是本機直接執行 / —=開放範圍內未記載
導入之後如果想更換工具時,所關心的出口策略是「成果物能否完整帶走」與「已付款項是否會白白浪費」。
要特別注意的是點數前付型的條款。
判定基準:◎=成果物以標準 Git/檔案形式留在手邊,且無失效風險 / ◯=支援標準匯出 / △=帶浮水印、前付點數退會失效條款存在 / —=開放範圍內未記載
這是 AI 代理連接外部業務系統(kintone、freee、Slack、Google 雲端硬碟等)時,作為「操作入口」的擴充性。
調查共通規格 MCP(Model Context Protocol)的支援情況後,可知以下事實:
判定基準:◎=MCP both(客戶端・伺服器雙向支援)可進行雙向連攜 / ◯=標準支援 MCP client / △=以自有規格或個別設定為主 / —=開放範圍內未記載
這是判斷能否在簽呈上寫下確定預算,以及是否有因試誤或迴圈導致帳單暴增風險的指標。
AI 代理的費用體系,比 ChatAI 更複雜。
自律代理特有的風險之一,是錯誤修復反覆進行,陷入「無限迴圈」,一夜之間消耗數萬元的點數或 token。能設定預算上限(Spend Limit)的產品,幾乎是必要的自保措施。
判定基準:◎=以固定席次金額為主,月費預算較容易確定 / ◯=有免費 BYOK 或定額額度 / △=以計量點數/ACU 為主,費用較容易波動 / —=開放範圍內未記載
比 ChatAI 更嚴重的是,「如果 AI 代理做錯操作,導致客戶資料消失或造成損害,法律責任由誰承擔?」這個問題。
在調查各公司的使用條款(Terms of Service)後,得出了經營層必須正視的嚴峻事實。
區分代表性產品操作事故・資料毀損的責任歸屬著作權侵害補償(智慧財產補償)契約上的必要防衛措施大型雲端・IDE 內建型(4 個產品)GitHub Copilot, Codex, Antigravity, Kiro無保證(AS-IS)與責任限制皆於條款中明記有補償條款(GitHub Copilot・Kiro・Codex;補償的方向與範圍請參考原文(EVIDENCE §3.9))/Antigravity 未在開放範圍內記載本番直連禁止・提交前人工目視確認自律專精型雲端(4 個產品)Devin, Manus, Agentforce, CrewAI無保證與責任限制於條款中明記(Agentforce 否認默示保證並設有責任上限;有償服務並未寫成「現狀有態」)有補償條款(Devin・Manus・Agentforce・CrewAI;補償的方向與範圍請參考原文(EVIDENCE §3.9))沙箱隔離・前付點數最小購買本機桌面・編輯器(3 個產品)Cursor, Claude Code, Claude Cowork無保證(AS-IS)與責任限制於條款中明記有補償條款(3 個產品皆有法人合約條款;Anthropic 設有為第三方請求提供防禦的規定)確保自動還原點・使用 Git 分支管理開源・自家常駐(3 個產品)OpenClaw, Hermes Agent, Cline授權本文中的無保證・責任限制(MIT/Apache-2.0)沒有保護使用者的補償。Apache-2.0(Cline)的補償條款,是「再散布者需補償貢獻者」的方向,並不是保護使用者。MIT(OpenClaw・Hermes Agent)則沒有補償條款Docker 等隔離執行・嚴格限制存取權限#### ① 14 個產品全部都明定「不保證」(其中 13 個產品寫明「現狀有貢(AS-IS)」)
本文是逐字對照各公司的條款與授權書保存副本及原文後確認的(清單見 EVIDENCE §3.9)。
14 個產品全部都明定無論明示或默示皆不提供保證,其中13 個產品明記以「現狀有貢(AS-IS)」提供服務。Agentforce(Salesforce 的 Main Services Agreement)則是唯一例外:它對有償服務有明示保證,但否認默示保證,且只將「現狀有貢」適用於免費服務與 Beta 版本。
COGNITION MAKES NO WARRANTY OF ANY KIND THAT THE COGNITION IP, SERVICES, DOCUMENTATION, OR ANY PRODUCTS OR RESULTS OF THE USE THEREOF, WILL MEET YOUR OR ANY OTHER PERSON'S REQUIREMENTS, OPERATE WITHOUT INTERRUPTION, ACHIEVE ANY INTENDED RESULT(譯:Cognition 不以任何形式保證其智慧財產、服務、文件,或使用這些內容所產生的任何成果或結果,能符合你或任何他人的需求、不中斷運作、或達成任何預期結果)本服務及 Suggestions,係以現狀有貢("AS IS")且「視可提供情況」("AS AVAILABLE")提供。ANYSPHERE 不就本服務及 Suggestions 提供任何形式之明示或默示保證。(日本語版條款原文)THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED(譯:本軟體係以現狀有貢方式提供,不附帶任何明示或默示保證。MIT 授權本文)本服務係以「現狀有貢」方式提供(法人向「OpenAI 服務協議」免責條款之條文,日本語版原文)EXCEPT AS EXPRESSLY PROVIDED HEREIN, NEITHER PARTY MAKES ANY WARRANTY OF ANY KIND, WHETHER EXPRESS, IMPLIED, STATUTORY OR OTHERWISE(譯:除本協議明示者外,任一方均不提供任何形式之保證,不論明示、默示、法定或其他)。不過 SERVICES PROVIDED FREE OF CHARGE, AND BETA SERVICES ARE PROVIDED “AS IS,”(譯:免費服務與 Beta 服務係以現狀有貢提供)將現狀有貢的範圍限定住了。也就是說,對於 AI 代理所造成的誤操作或事故損害,14 個產品不是不負責任,就是把責任限定在使用費等上限以內。這是契約上的出發點。
生成的程式碼或成果物若侵害他人著作權時的「著作權補償」,也與 ChatAI 相同,僅限於有償法人合約。
把工作交給 AI 代理,意味著「在法律上,公司要承擔和員工手動操作完全相同的法律責任」。因此,後面會提到的「縮小權限範圍」、「避免直連正式環境」、「一定要設承認關卡」這些運作設計,對中小企業而言就是攸關存亡的問題。
這是為了在避免重大事故與預算超支的同時,最大化 AI 代理效益的實務 7 步驟。
在核准導入稟議之前,或是決定要發放給現場使用之前,請先自我檢查以下 13 項。
#確認項目判定檢查重點1**業務領域是否相符[ ]目的是否明確,是「開發程式實作」、還是「一般研究調查・文件製作」、或是「CRM 內部流程」?2**操作環境的安全性[ ]執行位置是否限定在雲端隔離虛擬機器或特定資料夾?(不是直接連到正式環境吧)3**自律模式的限制[ ]在有疑慮時或危險操作前,是否設定為向人類要求批准(Human-in-the-loop)?4**是否具備回滾功能[ ]若發生錯誤變更,是否能一鍵將檔案或 DB 回到前一狀態?5**是否完全阻絕學習用途[ ]所簽方案是否設定為公司內部程式碼或業務資料不會被拿去重新訓練 AI 模型?6**資格資訊(API Key)的保護[ ]提供的 API Key 權限是否已縮到最小(例如唯讀)?會不會從裝置外洩?7**預算上限(Limit)設定[ ]當點數或計量課費陷入迴圈時,是否能設定自動停止的使用額度?8**前付餘額失效條款[ ]如果是點數前付型,退會時餘額是否會被沒收?9**成果物的可攜性[ ]生成的程式碼或文件是否會被加浮水印,或被綁死在特定平台?10**MCP 支援與擴充性[ ]是否支援未來能與自家公司系統(kintone/freee 等)串接的共通規格(MCP)?11**執行日誌的稽核追蹤[ ]是否留下可追蹤代理「何時、用哪個工具、改了什麼」的日誌?12**免責條款的公司內認知[ ]是否已在公司內達成共識:萬一因操作失誤造成損害,100% 由自家公司自行負責?13**負責人 IT 能力是否相符**[ ]是否打算把必須使用 CLI 與環境建置的產品硬塞給非工程師部門?---
本文所有敘述、判定與資料,皆以各公司公開的官方第一手資料為根據。各代理的官方手冊、使用條款、資安文件與價格表 URL 如下。14 個產品橫向列表亦可於 IT 連攜地圖(renkeimap.jp) 查閱。
產品名供應商企業總部國・準據法官方產品頁・條款來源調查日AgentforceSalesforce Japan 株式會社(美國 Salesforce)美國產品頁 / 運作方式・FAQ2026-08-26AntigravityGoogle LLC美國官方網站 / 開始使用指南2026-08-26Claude CodeAnthropic, PBC美國(加州法)官方文件 / 法人條款2026-08-26Claude CoworkAnthropic, PBC美國(加州法)Claude 價格表 / 隱私中心2026-08-26ClineCline Bot Inc.美國官方儲存庫 / 工作流程文件2026-08-26CodexOpenAI OpCo, LLC美國(加州法)官方文件 / 使用條款2026-08-26CrewAICrewAI, Inc.美國(紐約州法)官方網站 / 使用條款2026-08-26CursorAnysphere, Inc.美國官方網站 / 資安・隱私2026-08-26DevinCognition AI, Inc.美國官方網站 / 官方文件2026-08-26GitHub CopilotGitHub, Inc.(Microsoft)美國產品頁 / 隱私聲明2026-08-26Hermes AgentNous Research美國官方文件 / 官方儲存庫2026-09-01KiroAmazon Web Services (AWS)美國官方網站 / 自律模式文件2026-08-26ManusButterfly Effect Pte. Ltd.新加坡官方網站 / 使用條款2026-08-26OpenClawOpenClaw Foundation—(非營利組織・未記載所在地)官方網站 / 資安指引2026-08-26---
「因為很流行」「因為未來就是代理時代」——僅憑這類話就選工具,並毫無防備地串接到公司內部系統,是最危險的行為之一。
最後,整理出依公司業務目的反向選擇該用哪個代理的逆向查找標準。
自家公司想做的業務適合的產品群最應重視的指標運作重點想自動化公司內系統的委外開發・改版Cursor、Claude Code、Devin、Codex隔離復原・安全主權使用隔離沙箱,讓它在 Git 分支上建立 PR(禁止直連正式環境)想交辦市場研究・競品調查・投影片製作Manus業務適合・費用明確善用可由人接手操作的環境,並注意不要過度消耗點數想自動化 Salesforce 的客服與 CRM 更新Agentforce委任統制・安全主權設計 Salesforce 內的護欄與權限範圍,並設定移交給人類操作員的流程想讓它常駐在公司電腦,並從聊天中遠端操作工具OpenClaw、Claude Cowork連攜操作・安全主權用 MCP 連線限定可碰觸的工具,機密密碼由本機環境保護想將多個 AI 組合起來跑複雜的業務流程CrewAI、Kiro委任統制・業務適合配置 0~10 分的檢查員代理,或讓自律模式預設關閉、由人類批准AI 代理的價值,不是「把人類的工作全部搶走」。而是「在由人類明確決定的權限範圍內,忠實代行繁瑣的試誤與例行作業」。
請先確認自家公司「想交辦哪種工作」、「萬一出事能不能回復」,再拿本文的矩陣與檢查表作為武器,穩健且安全地推進導入判斷。
※ 本文所載的產品規格、條款、價格與 URL,皆以 2026 年 8 月~9 月調查時點的各公司官方公開資訊為基礎。最新規格與各系統間的串接可否,請於 RenkeiMap(IT 連攜地圖) 隨時查詢更新。本系列的全部文章列表與舊文,也請一併參閱 作者 Qiita 頁面(@songchong)。
【可轉載】關於本文轉載
本文的文字與圖表全部都可轉載。圖片請不要加工直接使用。轉載時請在出處標註 renkeimap.jp 或本文連結。事前不需要聯絡。
※ 作者曾任職於日立系 IT 供應商、長照軟體供應商、以及大學醫院 IT 部門,現獨立從事中小企業 IT・DX 支援,同時以第一手資料調查業務系統之間的「連結」。文中的「編輯部」是指作者所屬的 IT 連攜地圖編輯部。若發現錯誤,請透過 更正窗口(免費・免帳號)回報。更正紀錄也會公開。