Agent Mail 为你的 AI 打造的专属邮箱服务来了
摘要
Agent Mail 是 QQ 邮箱团队为 AI Agent 打造的专属邮箱服务。该服务与个人邮箱隔离,适配多款主流 AI Agent。用户扫码授权后,Agent 可自主完成邮件收发、验证码获取及复杂业务操作(如询价、下单)。后台仅可查看无法操作,安全性由实名认证保障,适合 AI 执行注册、二次验证等任务。
前言
最近发现一个有意思的新东西——Agent Mail,是 QQ 邮箱团队为 AI Agent 打造的专属邮箱服务。它跟你的个人邮箱完全隔离,原生适配 Agent,目标是让 AI 能安全、高效地替你做收发邮件这类事情。
一句话说清它解决什么问题:以前让 AI 用你的私人邮箱,要么暴露隐私、要么各种授权麻烦;Agent Mail 相当于给 AI 单独开了一个"工作邮箱",你自己几乎碰不到它,AI 却能独立操作——既能隔离风险,又能让 Agent 去跑一些需要邮箱的复杂任务。
为什么"邮箱"对 AI 来说是个关键拼图
在讲怎么用之前,先说清这件事的分量——因为它决定了你该用多谨慎的态度去配。
邮箱在现代互联网里不只是通信工具,它是"身份"。 想一下你注册任何一个服务要什么:
填个邮箱 → 收一封验证邮件 → 点链接 → 账号成立;
忘记密码 → 往邮箱发重置链接 → 邮箱主人即账号主人;
很多平台的二次验证 → 验证码也发到邮箱。
也就是说:谁掌握了邮箱,谁就掌握了用它注册的所有账号。 这就是为什么"把邮箱交给 AI"从来不是一个小决定。
过去让 AI 收发邮件的主流做法是配 IMAP / SMTP,本质是把你自己的邮箱账号开放给 AI。这带来两个问题:
权限过大:AI 拿到的是你整个邮箱的读写权——它能看到所有邮件,包括银行通知、账单、私人往来;
撤销麻烦:用的是账号密码或长期有效的授权凭据,想收回权限往往要改密码,而改密码又会牵连你所有的设备。
Agent Mail 的解法,是把"邮箱"和"你的身份"拆开。 给 AI 一个独立的邮箱地址 + 独立凭据,它的活动范围就被限制在"这一个信箱"里——这正好是安全领域的基本原则:最小权限。
使用流程
1. 打开邮箱主页并登录
访问邮箱主页:https://agent.qq.com/,用你的 QQ 扫码登录。

2. 跟随引导创建邮箱
第一次进来,按引导创建一个专属邮箱地址。这个邮箱地址就是之后分给 AI 用的,独立于你的个人 QQ 邮箱。

3. 接入 Agent
创建完成后,网页会给你一段接入 Agent 的提示词,把这段提示词直接发给你的 AI Agent(比如 WorkBuddy、QClaw、Marvis、OpenClaw、Claude Code、Kimi Work、豆包超能模式、Codex、Hermes、Cursor 等)。
兼容性方面,Agent Mail 的配套工具(Agently Mail)已适配多款海内外主流 AI Agent,常见的基本都覆盖到了,不用太担心自家 Agent 不支持。

4. Agent 自动配置
把提示词发给 Agent 后,Agent 会自己完成整个配置流程。期间它会请求你扫码授权(为了把邮箱绑定到它名下),跟着提示扫一下码,几分钟就能完成配置,全程基本不用你手动填参数。

5. 发一封测试邮件
配置完成后,就可以让 AI 真正操作邮箱了。先让它发一封测试邮件给你,验证整条链路是否通。

6. 查看收件与自动回复
发出去之后到收件箱确认已经收到邮件,再测试它能不能自动回复。

7. 设定自动化任务
实测下来,Agent 目前还无法做到完全自主地随时查看邮件(它是被动触发的)。所以更实用的做法是给它设定一个自动化任务:定时检查邮箱,有新邮件就自动处理 / 回复。也可以在有需要时直接让它主动去回复某封邮件。

为什么它"不能自己看邮件"? 这不是产品没做好,而是 LLM 的工作方式决定的。
大模型的本质是"被调用时才算一次"——它不像一个常驻在服务器上的程序那样一直醒着。你问它一句,它答一句,然后它就"结束"了。它没有"时间流逝"的概念,自然也不会主动醒来去查收件箱。
所以任何"让 AI 持续干活"的需求,最终都要靠外部调度来实现:定时任务(cron / 自动化)去唤醒它,每次唤醒时给它新邮件,它处理完再睡回去。想通这一层,就明白为什么"设个 5 分钟 / 10 分钟的检查间隔"是最实用的方案——你不是在配置一个软件,而是在给它安排作息。
8. 托管运行
设定完成后,就能收到 AI 自动回复的邮件了。把自动化任务的检查间隔设为 5 分钟或 10 分钟,Agent 基本就能处于"托管"状态,帮你持续打理收件箱。

9. 后台查看权限边界
最后看一眼 Agent Mail 后台会发现:你自己这个后台只能看到邮件列表,无法直接操作(不能代替 AI 去发信、删信)。这正是它的设计——把操作权完全交给 AI,从机制上隔离了"人"和"AI"对邮箱的干预,更安全。

"后台只能看不能操作"这个设计,到底高明在哪
这个看似别扭的限制,其实是整个方案里最值得称道的一笔,值得单独说说。
初看会觉得不方便:我自己的邮箱,凭什么我不能发信?但换个角度想——它把"操作"这一动作,变成了只有 AI 能做、且全程可追溯的。
对比一下就清楚了:
传统 IMAP 方案 | Agent Mail | |
|---|---|---|
谁能操作邮箱 | 你 + AI(共用同一套权限) | 只有 AI |
出了问题谁干的 | 分不清 | 一定是 AI |
人和 AI 的权限边界 | 重叠、模糊 | 完全分离 |
最后一行是关键。当"人的操作路径"被彻底切断之后,这个邮箱里发生的每一件事,归属都是明确的。 这在安全设计里叫"职责分离"——不是为了提高效率,而是为了在出问题时,你能确定地说出"发生了什么、由谁触发"。
再顺着想一层:你那个后台为什么还能看到列表?因为你需要审计。看得到但动不了手,正好对应"可观测、不可干预"——这是设计者刻意留的位置。
它和 IMAP 的本质区别
这一点值得多说几句。传统的让 AI 收发邮件(比如配 IMAP),本质是把你自己的邮箱账号开放给 AI 去读写。而 Agent Mail 是给 AI 单独开一个专属邮箱:
你的个人邮箱与它完全隔离,不暴露你的私人邮件;
这个邮箱你自己都无法直接操作,完全由 AI 掌控;
好处是 AI 可以放开手脚去做一些更复杂的、需要邮箱的操作,比如独立注册账号、收验证码、下载附件、回复信息,甚至询价、下单、做二次验证等等。
和另外两种"给 AI 邮箱"的做法比一比
除了 IMAP 和 Agent Mail,其实还有别的路子,各有各的坑:
一次性 / 临时邮箱(10 分钟邮箱那类):优点是绝对不牵连你的身份;缺点是极不稳定——域名被大量注册滥用,很多平台直接把它拉黑,验证邮件发不出来,且信箱到期即销毁,收不到后续的找回邮件。适合"一次性、不重要的注册",不适合给 AI 长期用。
自建邮件服务器:理论上最彻底,数据全在自己手里;但现实很残酷——自己发的邮件极容易进垃圾箱,因为你的 IP 没有信誉积累,还容易进各种黑名单。维护反垃圾、处理退信、保住 IP 声誉,工作量远超预期。除非你有很强的运维兴趣,否则不建议。
Agent Mail:介于两者之间——用的是大厂的基础设施(所以送达率有保证),同时给了独立身份(所以隔离了风险)。对"想让 AI 干点需要邮箱的活"这个需求来说,是目前性价比最合适的。
安全提醒
当然安全性不能忽视——毕竟这个邮箱背后绑定的是你实名认证的 QQ。让 AI 去操作邮箱的同时,意味着它会拥有一个能收发外部邮件的身份。建议:
不要让它去做涉及真实财产、需要你本人才有权限的高风险操作;
重要决策(大额付款、改绑关键账号)务必由你亲自二次确认。
更具体一点,这里有一条你可能没想到的连带风险:给 AI 一个邮箱,等于给 AI 一个"能注册账号的身份"。
因为邮箱是互联网的注册入口——有了它,AI 理论上可以自己去注册各种服务。这既是它的价值(自动化的一大步),也是它的风险(你能追踪到它做了什么吗?)。所以建议:
心里有本账:知道这个邮箱被拿去注册了什么。刚开始用的时候,可以留意一下收件箱里来了哪些"欢迎注册"的邮件,这对你了解它的行为边界很有帮助;
别把它用在关键账号上:银行、支付、主社交账号这些,注册邮箱永远是你自己管理的;
定期检查自动化任务:你的自动化配置写在 Agent 侧,定期回看一眼"它到底被允许做什么",比出事后回顾更省心。
顺带一提,如果你打算让 Agent 承担比较多的自动化活儿,那它除了"身份"(邮箱)还需要"脑子"(模型)。这两件事经常一起配——关于怎么低成本给 Agent 接上可调用的模型,我整理过一份 免费大模型 API 资源汇总,配合起来用能让自动化的成本压得很低。
个人结论
Agent Mail 的核心价值在于**"给 AI 一个能独立干活的邮箱身份"**:它把"人用邮箱"和"AI 用邮箱"彻底分开,既保护了你的私人邮箱,又给了 AI 足够自主的空间去跑那些需要邮箱的自动化任务。配合定时任务,一个"会自动收发邮件的 AI 助理"就搭起来了。
如果你本来就习惯让 Agent 帮你处理杂务,这个服务很值得一试——尤其适合想用 AI 做邮件客服、订阅管理、自动回复这类场景的人。
用之前记住两句话:它的定位是"给 AI 的身份",所以别拿它去碰关键账号;它的运行方式是"被唤醒",所以定时任务才是它的心跳。