复盘 Cursor Self-Hosted Machines 与 Claude 后台操作电脑两个 2026 案例,讲清企业 AI 桌面端"云端推理 + 本地执行"的分工模型与落地清单。
2026 年 9 月的两件事值得企业技术负责人留意:Cursor 把智能体执行放回企业自有机器,Claude 开始在后台操作电脑。桌面端不再只是一个网页外壳,而是企业 AI 的数据与执行边界。

过去两年,企业 AI 的主战场在云端 API 和浏览器里。所谓"数据不出域",大多靠上传前脱敏实现,真到了合规审计阶段往往站不住。
9 月 3 日,Claude 官方宣布其桌面协作产品新增后台使用电脑的能力:用户把任务交给它后,它可以像人一样点击、输入、打开应用,用户同时去处理其他事。这意味着桌面操作系统第一次成为智能体的真实执行环境,而不是只用来渲染聊天界面。这一变化与AI 智能体改写软件工程的三重转移互为表里:开发范式变了,落地载体也跟着变。
几乎同一时间,Cursor 发布 Self-Hosted Machines:云端智能体继续负责推理与规划,工具执行迁到企业自有网络内的机器上,双方只通过 worker 出站 HTTPS 连接对接,Cursor 不会主动连入企业网络。两条动态指向同一个结论:桌面端正在从"入口"变成"边界"。
Cursor 官方博客给出一个背景数据:云端智能体已为其内部合并的拉取请求贡献超过 60%。当任务涉及源代码管理、内部服务或难以打包的构建流水线时,把执行放回网络内部是自然选择。选型阶段可对照企业 AI 编程工具选型的新变量与平台锁定风险一并评估。
落地方式很轻:在目标机器上安装 CLI 并运行 agent worker start,注册一台机器,与云端建立一条长期存活的出站连接。会话开始时,云端负责推理和规划,再把工具调用发给这台 worker 执行,结果回流参与下一轮推理。
官方提供了两种配置:My Machines 适合个人工作流,Pools 是命名的 worker 队列,可按请求伸缩。对团队而言,真正有价值的是后者——现有的云基础设施可以弹性承接突发任务,又不必把代码仓库交给第三方沙箱。
这套架构最值得借鉴的地方,是把"能接触敏感数据的那一半"留在本地,把"需要大算力的那一半"留在云端。
Claude Cowork 与 Claude Code 新增的后台操作能力,描述起来很朴素:点击、输入、打开应用。但对企业 IT 来说,这意味着桌面权限模型要重新设计。
以前接入一个 AI 应用,我们管的是 API 密钥和网络出口。现在智能体要读屏幕、写文件、点按钮,权限粒度必须细化到"哪个目录、哪个应用、哪类文件",并留下可审计的操作日志。智能体行为失控不是假设场景,2026 年公开的多次操作级事故复盘已经给出了反面样本。
| 形态 | 推理位置 | 执行位置 | 典型场景 | 主要风险 |
|---|---|---|---|---|
| 全云端 | 云 API | 云沙箱 | 公开资料处理 | 数据出域难解释 |
| 云推理+本地 worker | 云 | 企业网络 | 代码、内部服务操作 | 需出站白名单与日志 |
| 本地推理 | 本地或私有网关 | 本机 | 断网、涉密场景 | 硬件与管理成本高 |
三种形态不是替代关系。同一家企业完全可以按数据等级混用:公开资料走全云,研发代码走 worker,涉密环境走本地推理。
我们见过把"桌面壳加云 API"包装成"本地部署"卖给合规部门的方案,第一轮审计就过不了。那种方案把全部风险押在"不上传敏感字段"的承诺上,一旦提示词里被带入文件路径或代码片段,边界立即失守。
如果团队正在评估要不要把 AI 应用做到桌面端,可以在立项前让我们介入做一次架构边界评审,联系方式见联系我们页面,已交付的同类项目见案例页。
网页版通常把数据送出去再拿结果;桌面端可以选择只把需要执行的那部分留在本地,推理仍放云端。差异不在入口,而在数据与执行边界画在哪里。
可以。Cursor 的做法已经给出路径:推理留在云,只把执行迁入内网,企业不需要自建推理集群,只准备可出站的 worker 机器即可。
取决于任务类型。简单问答与检索类任务可用量化模型支撑;复杂智能体任务在 2026 年仍建议采用云端推理加本地执行的分工,先跑通再逐步把高频调用下沉。
选一个高频、低风险的内部场景,例如代码评审辅助或工单归纳,先把执行环境、权限模型和审计日志建好,再逐步扩大授权范围。