8 月 25 日,OpenAI 在开发者社区介绍了“Site Tools”:它被描述为 ChatGPT 对拟议 WebMCP 标准的实现。网站可以把页面内的动作作为工具提供给 Agent;在 ChatGPT 桌面应用的内置浏览器中,ChatGPT Work 与 Codex 能在同一个已登录页面和会话里发现、调用这些工具。对开发团队而言,新闻点不只是“Agent 会操作网页”,而是网站终于有机会把可调用能力、身份与权限边界一并交代清楚。
这仍是拟议标准而非已定稿的 W3C 标准。本文只依据 OpenAI 与 Chrome 的公开文档,回答一个更窄的问题:如果把站内动作交给 Agent,页面、浏览器和人分别还要承担哪些责任?
AI Coding 交流群
如果你也在用 AI 写代码,或者正在研究 Cursor、Claude Code 这些工具,欢迎加入以下交流群。群里平时会聊一些 AI 编程的实际用法、开发工作流,还有各种新工具和新玩法。

发生了什么:Site Tools 把站内能力暴露为可发现的动作
OpenAI 的公告将 Site Tools 称为 ChatGPT 对 WebMCP 的实现。文档描述的基本顺序是:用户打开并登录一个网站;网站根据自己的身份识别和访问权决定可提供哪些能力;页面把工具、资产或技能暴露出来;ChatGPT Work 或 Codex 在桌面端内置浏览器中发现并调用适用工具。这个顺序很关键——模型不是获得整个账户的“万能权限”,网站仍是权限判断的一方。
帮助页列出的场景包括搜索文档、编辑文档/白板/笔记本、查看仪表板,以及比较选项等。它们的共同点是,页面把原本靠点击和猜测才能找到的动作定义成有名称、输入和结果的接口。对于内部知识库或工单系统,若搜索、创建草稿、读取只读指标能被分别定义,Agent 就更容易遵守最小能力范围,而不是在页面上任意试探。

一个完整场景:从“查资料”到“返回可复核结果”,而不是直接替人下结论
以团队文档站为例,用户先在内置浏览器中登录;页面只暴露“搜索已授权文档”和“根据结果发起指南生成”两项工具。Agent 根据问题调用搜索,返回链接与摘要;若下一步会创建内容或改动状态,浏览器把调用展示给用户确认,网站再用自己的认证、授权和输入校验执行。最终交付应是链接、生成状态或操作结果,方便用户打开原页面复核。
这条链条改变的不是谁拥有数据,而是工具调用不再靠模型从像素和自然语言里猜。页面声明参数和副作用,浏览器可以审阅调用,网站照旧执行权限判断。OpenAI 也特别提醒:返回一个指南链接可能只表示异步生成已发起,并不代表任务已经完成。因此交付环节要显示状态或让人回到站内确认,不能把一个 tool result 当作最终事实。
为什么浏览器实现与站内控制要同时设计
Chrome 文档给开发者提供两种方式:在 JavaScript 中以命令式 API 注册工具,或为普通 HTML 表单添加声明式标注。无论选哪一种,文档要求 origin-isolated 页面和 tools Permissions Policy;该策略默认只允许顶层和同源上下文注册,跨域 iframe 需要显式 allow="tools"。这意味着把一个第三方小组件嵌进页面,并不会自动拥有工具注册权。
对产品团队,这些要求能对应到一张责任清单:网页负责定义最小输入、执行原有校验和记录审计;浏览器负责呈现发现与调用;身份系统决定数据范围;Agent 只在前面三项允许的范围中组合步骤。若任一层把“工具描述”当成安全保证,就会放大提示注入或误导性输出的风险。

限制与人工接管:当前不是任意浏览器、任意账户都能用
OpenAI 文档明确写明,Site Tools 目前仅在 ChatGPT 桌面应用的内置浏览器可用,而不是 Chrome;工具也只与当前打开、注册它的页面关联,离开或关闭页面后可能不可用。可用性还受账户、模型、页面是否提供匹配工具及分批开放影响。团队在评估时应先确认运行环境,不要把演示中的调用能力当作通用 Web 平台行为。
更重要的是,页面提供的元数据和输出被文档视为不可信内容;一个“只读”标签或友好的说明文字本身不能证明实际行为。涉及披露个人数据、购买、删除、改账户权限或发送消息等敏感动作,ChatGPT 需要用户确认;密码也应直接在网站中输入。人应在高影响调用前看清目标与参数,在返回后核对站内记录和实际状态。
结论:先只暴露一个只读、可审计的工具
WebMCP 的价值在于让网站能向 Agent 说清楚“可以做什么”,而不是让 Agent 绕过网站。由于标准仍在拟议阶段、产品支持也有环境限制,最小试点应从一个只读查询开始:限制输入 schema、复用现有 RBAC、记录调用与结果,并测试用户能否看懂浏览器的工具提示。确认没有越权、歧义和无法复核的返回后,再考虑增加有副作用的动作,并为每个动作保留确认与撤销路径。
信息来源与事实说明
- OpenAI Developer Community:Build Agent Ready Websites with ChatGPT(2026 年 8 月 25 日):公告与产品定位。
- OpenAI Learn:WebMCP 与 Site Tools 帮助页:运行环境、确认、页面会话与使用限制。
- Chrome for Developers:WebMCP 与 WebMCP 草案:工具注册方式、权限策略与标准状态。
文中“试点”“责任清单”和“最小能力范围”为编辑分析;产品可用性和安全行为以官方文档为准。
开发必备:API 全流程管理神器 Apifox
介绍完上文的内容,我想额外介绍一个对开发者同样重要的效率工具 —— Apifox。作为一个集 API 文档、调试、设计、测试、Mock、自动化测试于一体的工具,Apifox 是目前提升研发效率的首选。
如果你正在开发项目,不妨试试其极其友好的界面设计,它完全兼容 Postman 和 Swagger 数据格式,导入数据非常方便,,即使是新手也能很快上手,点击这里即可注册使用。

值得一提的是,除了个人和常规团队使用,针对有高安全合规要求、或需要在内网环境协作的企业,Apifox 还提供了深度定制的私有化部署方案。
获取专属报价与部署方案
详细的私有化部署系统架构与安全白皮书
针对您公司规模的专属报价单
免费的 1v1 专属产品演示 (Demo) 机会