计算机操作类智能体(computer-use agent)这两年从演示走向产品,但真正落地时最常卡在一个尴尬的地方:模型能点屏幕,却过不了登录页和权限弹窗。要么你把密码贴进上下文,要么 agent 在初次 Accessibility 授权就停住。Cua 在 10 月 2 日推出的 Cua Spaces,想解决的就是这块「缺掉的桌面基础设施」——它给 agent 准备了一块块隔离的、开箱即用的桌面。

Spaces 解决的是「桌面在哪、怎么递进去」 传统电脑操作 卡在登录页 卡在权限弹窗 密码贴进上下文 Cua Space 权限预授权 工具已预装 进来即干活 多主机 本机 / 自有机器 自有云(候补)
图 1|Spaces 把「权限预授权、工具预装」做进桌面镜像,agent 不再在头一道弹窗停下;同一套桌面还能跨本机、自有 Linux 主机与云账号出现在一张列表里。

Spaces 本身是一个免费、源码可见的 macOS 应用。每个 Space 跑一个 cua-spacesd 进程,负责把屏幕流出来、通过 Cua Driver 收输入、再把应用和文件接进来。它底层可以是本机用 Lume 起的虚拟机、你自有的 Mac mini 或 Linux 盒子,也可以是自己的云账号。关键在于「agent-ready」这个词:镜像里权限已经预授权、工具已经预装,agent 一进来就能干活,不会卡在头一道弹窗。这跟 Claude Code、Codex 那种产品内绑定的电脑操作能力不是一回事——Spaces 回答的是「桌面在哪、怎么把已登录的 App 递进去、怎么跨机器够得着」这组工程问题,而不是「模型能不能点这个按钮」。

真正有意思的是 Teleport 和 Keyvault 这对组合。Teleport 把一个 App 的整个会话——打开的标签页、配置、登录态——打包搬进一个 Space,agent 不用再走登录流程。但它不是无脑全搬:弹出的同意框会逐条列出要装什么、读哪些主机文件、带哪些状态;浏览器的三项授权(保持登录、保存的密码、浏览历史)默认都不勾,身份提供方(Google、Microsoft、Apple、Okta)更不会被自动选中。敏感读取要走 Touch ID 或密码。而被搬进来的数据存在本机 Keyvault 里,默认上锁,按条目解锁。换句话说,Cua 把「该给 agent 看什么」做成了精细到条目的控制权,而不是一个「全授权」开关。

Teleport 不是全搬:同意框逐条列出,Keyvault 条目级上锁 同意框(默认不勾) 保持登录:否 保存的密码:否 浏览历史:否 IdP 永不自动选 Keyvault(默认锁) 按条目解锁 一次解锁管一次用 敏感读取需 Touch ID 不解锁则 agent 取不到
图 2|搬一个会话进 Space 时,用户要逐条确认带哪些状态;落地的数据默认上锁,agent 想用敏感项得先走一次解锁——这比「全授权开关」更贴近企业可控的要求。

另一个值得说的设计是「同屏双光标」。在 live Space 上,你和 agent 共享同一块桌面,但各有独立光标:你能实时看着它干活,随时插手接管——比如自己选个航班座位——再交还回去。这种监督模型更像远程桌面,而不是一段只总结工具调用的聊天记录。多设备方面,它支持 Mac、你自有的 Linux 主机,以及(文档里仍标为即将开放)自己的云;中继路径默认走出站 WSS,不用开入站端口,设备 enrollment 还要二次因子、有效期 30 天。

把 Spaces 放进计算机操作智能体的演进里看,它补的是「桌面基础设施」这块拼图。Claude Code、Codex 的电脑操作能力大多绑在自家产品里、跑在厂商定义的沙箱里;Cua 反过来,把桌面变成一块可以跨机器出现、可以精细授权的公共资源,agent 只是其中一个使用者。这种「桌面即基础设施」的取向,和近期服务器厂把常驻智能体当一等负载来托管的思路是同一股潮流——大家都在把 agent 从「会话里的助手」挪到「能长期占着一块算力与桌面干活」的位置。Spaces 的差异化,正是把这块桌面的登录态、权限、跨机可达性,做成普通人也能管的可视化控制面。

当然要留几分清醒。免费档只覆盖本机和自有机器,真正的云托管还在候补名单;源码采用的是 FSL-1.1-MIT,允许修改使用,但两年内不能拿来做竞品,两年后才转 MIT。匿名遥测默认开启(可用命令关闭),覆盖功能使用、Space 类型、时长、错误类别等,官方称不含屏幕内容、文件名、URL、Cookie 与登录态。安全上也有提醒:一个被搬过来的会话是「活着的登录态」,谁控制那个 Space 谁就能用;Keyvault 的共享凭证一旦解锁,连接上的 agent 可以反复取用。对 IT 团队来说,Spaces 的价值在于把 agent 工作流的会话管理开销抹平——不再为认证状态写脚本,也不再为每个 agent 维护一套凭据库,而是把一个已知良好的 App 会话塞进一块受控桌面。但正因为它把登录态变得可移植,权限边界反而比以往更该被盯紧。