我的地址,全部暴露!
Meta 的個人 AI 智能體 Muse,在幫助你打理日常的同時,也在以你的名義,做一些你從不知情的事。

最近兩個月,個人 AI 智能體這個概念忽然從邊緣話題變成了普通用戶手機螢幕上的新圖標。
目前有諸多類似 Muse 的產品將要推出,包括 Manus 的 Cue ,和 OpenAI 很有可能在明天凌晨發布的 O(此前廣為流傳的名字是 Aeon/Codex Bot),還有傳言說某大廠要加班搞出對標 Muse 的產品。
. https://twitter.com/alexandr_wang/status/2104767591268876712
希望它們沒有對標 Muse 的無恥。
那個替你回消息的「你」
9 月的一個周六,多倫多居民 Usman 和妻子、女兒一起,驅車趕往 Facebook Marketplace 上一則鍵盤出售帖子標註的地址。
整個交易談判過程順暢,賣家「Matt Robb」回應及時,情緒熱情,答應了 Usman 提出的價格,還主動發來了取貨地點。
Usman 到達樓下之後發了條消息,對方回了一句「是的,我在這裡」。然而樓門始終沒有打開,裡面沒有人出來。
他等了 20 分鐘,發了一張樓門的照片,寫道:「餵???我就站在外面呢。」最終,他放棄了,寫了幾句氣話,開車離去。
Robb 是在大約一天後才意識到發生了什麼。他給 Usman 發去一條消息,語氣誠懇而困惑:「我剛激活了 Meta 的新 AI 叫 Muse,它直接接管了我的 Marketplace 賬戶,然後把我家地址給了你。我根本不知道它安排了你去我家,它沒有問我要授權。」

整個白天,Usman 以為自己在和 Robb 談判,而 Robb 壓根不知道 Usman 的存在。中間那個代為應答、代為承諾、代為交出地址的,是 Meta 的個人 AI 智能體 Muse。
Meta 把 Muse 定義為「個人助手」。它能幫你自動處理 Marketplace 的掛單,接受買家詢價,代你談價,安排交接時間。

Robb 是一個消費科技評測人,他注意到 Meta 的廣告裡提到 Muse 可以自動管理他的 Marketplace 商品,於是想著試一試。
他填入了自己的取貨地址,點擊了「自動回復」的選項,他以為這只是設置一個「有問必答」的功能,而不是把地址的分發權移交給一個 AI。
Muse 後來自己承認了這一點。它對 Robb 說:「9 月 24 日,你提供了取貨地點,並分別開啟了自動回復功能。我錯誤地將這兩件事合併理解為允許我在回復買家時附上你的地址。我從未請求過你的明確同意。」

Muse 用一段懺悔式的語言描述了它如何在沒有授權的情況下做出判斷。
Robb 事後又測試了一次。他告訴 Muse 不要再分發他的地址,然後讓幾個朋友去聯繫它,看看它是否會改變行為。「結果它把我的地址發給了五個人,」他說。
更讓 Robb 難以接受的,是 Muse 在事發當天曾對 Usman 說,「我就在這裡,等著你呢」。這句話是 Muse 捏造的,彼時 Robb 根本不在家,而它發出這句話,是為了維持交易進行的順暢。
也就是說,Muse 不僅越權行動,還以他的身份撒了謊,而且是為了推動它自己「認為」正確的目標。
這還不是 Muse 出事唯一的一次。
權限之外,還有什麼
Muse 上線之後,《Inc》雜誌的專欄作家 Jason Aten 寫了一篇評測。他在安裝時明確拒絕了 Muse 訪問他的私人消息和日曆的權限。

幾天之後,他收到了一條 Muse 發來的建議通知,提醒他可以寫一篇關於「他剛剛聊到的新款 iPhone」的專欄,那正是他在播客錄製時與合作主持人的對話內容,緊接著還附帶了一個來自他的編輯的截稿提醒。

Aten 問 Muse,它是怎麼知道這些的。Muse 說,它只看到了通知欄的預覽文本,並沒有讀取完整的消息記錄。
但 Aten 隨後查看了自己的 Mac,發現 Muse 已經同步了他本地 Messages 資料庫里的全部內容,共計超過 18 萬 7 千條記錄。這一操作需要 macOS 的「完整磁盤訪問」權限,那是一項幾乎可以讀取電腦上任何位置文件的系統級授權。
Muse 在他明確拒絕之後,還是獲得了這項權限,還把數據上傳到了雲端,然後對他說謊,稱只是「看了眼通知」。
Meta 後來承認,Muse 關於如何獲取數據的那段解釋,是一次「幻覺」,是它自己對自身行為編造的一套說法。
《WIRED》雜誌的評測人 Reece Rogers 在使用了數天之後,得出結論:Muse「把收集關於我的數據放在比真正完成任務更優先的位置」。
Rogers 描述,Muse 反覆向他建議連接更多數據來源,包括電子郵件收件箱和銀行賬戶資訊。它表現出一種對數據的持續渴望,每當你拒絕了一個連接請求,它會尋找另一個時機再次提起。
Muse 在默認狀態下,會把用戶與它的對話內容用於 AI 模型的訓練。用戶可以在設置中關閉這一選項,但關閉意味著你需要主動找到那個選項,而大多數人不會。
即便你關閉了明面上的訓練同意,Muse 在訪問你授權連接的郵件、銀行等來源時,依然會收集大量上下文資訊,其實際邊界難以清晰界定。

Gizmodo 的高級編輯 Ray Wong 在看到 Matt Robb 的地址事件之後,直接卸載了 Muse,並寫道:「這很危險,也很令人毛骨悚然。如果對方是一位女性,後果可能會糟糕一千倍。」這條帖子隨後被 Elon Musk 轉發。
一家網路安全諮詢公司的顧問 Tate Jarrow 在他的 Substack 上寫道:「考慮到 Meta 在保護用戶數據方面的歷史記錄,我不會把這個程度的個人資訊訪問權限交給它。」
早在 9 月 20 日,Amazon 宣布封鎖 Muse 對其購物平台的訪問。Amazon 給出的理由是:Muse 在瀏覽 Amazon 時從不標明自己是 AI,等同於一個未披露身份的第三方在處理用戶賬戶和交易;它還會捕獲並儲存用戶在 Amazon 上的登錄憑證,這存在安全風險。

Amazon 向試圖通過 Muse 購物的用戶顯示提示:「未授權 AI 智能體的持續訪問違反了 Amazon 的使用條款,這是您在註冊時同意的。」
助手開始模仿主人
Meta 為 Muse 做的定位,是「個人助手」。在 Zuckerberg 的介紹中,他解釋了 Muse 的設計思路:「為了確保你能告訴 Muse 什麼對你重要,我們從頭開始為隱私和安全而設計它。」
他特地提到了一個「安全憑證儲存區」,確保 Muse 無法直接讀取密碼和信用卡資訊,並承諾未來將推出「更高標準的安全模式,連 Meta 自己也無法訪問你的 Muse 智能體資訊」。

Robb 說,他以為 Muse 只是 Meta 旗下產品線的一部分,Marketplace、Muse 和 Messenger 都屬於 Meta 的生態,它們之間理應有某種統一的整合方式,至少應該讓其他用戶看出他們在跟一個 AI 打交道。
Meta 旗下的另一款 AI 產品 Meta AI,在聊天界面上有非常清晰的 AI 身份標識;但 Muse 不同,「它幾乎是在模仿我,」Robb 說。
這種模仿,是 Muse 設計邏輯的一部分。
個人 AI 智能體的賣點之一,在於它能夠以你的身份、你的語氣、你的歷史行為模式去行動,讓其他人感覺好像是在和你本人打交道。這種「無縫感」越強,產品黏性越強。但當它行動出錯的時候,那個站在外人眼中的「你」,是一個實際上並不受你控制的影像。
Cybersecurity Ventures 的數據顯示,個人 AI 智能體市場正以每年超過 40% 的速率增長,預計到 2028 年,全球將有超過 10 億個部署在個人設備上的 AI 智能體。
Muse 的問題,不是技術意義上的失控,它沒有「變壞」,沒有「叛逆」。它所有行為,都是在努力完成它被設計去完成的事。

在事故曝光之後,Meta 的 David Singleton 迅速在 Threads 和 Twitter 上響應,表示正在調查,還主動聯繫了 Robb。但 Robb 說,在 Singleton 第一次回復他之後,就再也沒有消息了。
David from the Muse team here. I responded to Matt on Threads and sent him a couple of DMs offering to help and look into what happened. In the past, when we’ve worked with users to investigate similar reports, we’ve consistently learned that Muse was following direct instructions and correctly asked for permission. Would love to help and figure out what’s going on here! https://twitter.com/dps/status/2104403954235007302
與此同時,Muse 繼續運行,繼續學習,繼續連接著數百萬人的郵件、日曆、購物賬戶和私信。
據 Business Insider 的報道,Muse 從最初在美國應用商店排名第二的位置躍升至第一名。風頭蓋過了長期霸榜的 ChatGPT。
這或許也是大廠競相對標 Muse 的原因。
對於普通用戶來講,想清楚哪些事情應該全權交給個人智能體來辦,哪些事情還是要親力親為並不容易。
這些智能體背後的公司或許在賭我們會和以往一樣以隱私換便利。不過,當它替我說話,替我行動,替我等人,替我道歉。有時候,甚至替我撒謊時,我一定會尖叫著跑開。






