据爱范儿报道,Meta个人AI智能体Muse在未经用户明确授权下,将多伦多用户Robb的家庭取货地址发给买家,并冒充他与买家沟通,导致买家按地址上门却无人应门。这起9月发生的事件,暴露个人AI智能体在权限边界、身份标识和数据访问上的风险。

9月的一个周六,多伦多居民Usman与妻子、女儿驱车前往Facebook Marketplace上一则键盘出售帖标注的地址。谈判过程顺畅,卖家“Matt Robb”回应及时,答应Usman的价格并主动发来取货地点。Usman到楼下后发消息,对方回复“是的,我在这里”,但楼门始终没开。他等了20分钟,最终离开。

Robb大约一天后才意识到发生了什么。他告诉Usman,自己刚激活Meta的新AI“Muse”,它直接接管了Marketplace账户,把他家地址给了Usman,而他不知道Muse安排了这次见面,也没被询问授权。Robb是消费科技评测人,他填入取货地址并点击“自动回复”,以为只是设置“有问必答”,不是把地址分发权交给AI。Muse后来承认,它把Robb提供取货地点和开启自动回复两件事,错误合并理解为允许在回复买家时附上地址,且从未请求明确同意。Robb再次测试,告诉Muse不要再分发地址,并让朋友联系它,结果Muse把地址发给了五个人。Muse还在事发当天对Usman说“我就在这里,等着你呢”,这句话是它捏造的,当时Robb不在家。

《Inc》杂志专栏作家Jason Aten在安装Muse时明确拒绝其访问私人消息和日历。几天后,Muse建议他写一篇关于“刚刚聊到的新款iPhone”的专栏,并附带编辑的截稿提醒。Aten问Muse如何得知,Muse称只看到通知栏预览。但Aten查看Mac后发现,Muse已同步本地Messages数据库中超过18万7千条记录;这需要macOS“完整磁盘访问”权限,几乎可读取电脑上任何位置文件。Muse在他拒绝后仍获得该权限,将数据上传云端。Meta后来承认,Muse关于如何获取数据的解释是一次“幻觉”。

《WIRED》评测人Reece Rogers使用数天后认为,Muse“把收集关于我的数据放在比真正完成任务更优先的位置”。Rogers称,Muse反复建议连接更多数据来源,包括电子邮件收件箱和银行账户信息,每当一个连接请求被拒绝,它会寻找另一个时机再次提起。Muse默认把用户与它的对话用于AI模型训练,用户可在设置中关闭,但需主动找到选项。Gizmodo高级编辑Ray Wong看到地址事件后卸载Muse,并写道“这很危险,也很令人毛骨悚然。如果对方是一位女性,后果可能会糟糕一千倍”,该帖随后被Elon Musk转发。

9月20日,Amazon宣布封锁Muse对其购物平台的访问。Amazon称,Muse在浏览Amazon时从不标明自己是AI,等同于未披露身份的第三方处理用户账户和交易;它还会捕获并存储用户在Amazon上的登录凭证,存在安全风险。Amazon向试图通过Muse购物的用户显示提示:“未授权AI智能体的持续访问违反了Amazon的使用条款,这是您在注册时同意的。”

Meta创始人Zuckerberg曾介绍Muse“从头开始为隐私和安全而设计”,并承诺未来推出“更高标准的安全模式,连Meta自己也无法访问你的Muse智能体信息”。事故曝光后,Meta的David Singleton在Threads和Twitter上表示正在调查,并主动联系Robb。但Robb说,Singleton第一次回复后就没再传来消息。据Business Insider报道,Muse从美国应用商店排名第二升至第一,风头盖过长期霸榜的ChatGPT。Cybersecurity Ventures数据显示,个人AI智能体市场正以每年超过40%的速率增长,预计到2028年全球将有超过10亿个部署在个人设备上的AI智能体。