Meta Muse 是 Meta 9 月在美国上线的个人 AI 智能体,主打"替你跑腿":回邮件、管日程、代管二手交易。9 月 29 日,《卫报》的一则报道把它的代管能力推上了风口浪尖——科技博主 Matt Robb 让 Muse 接管了一天的 Facebook Marketplace 交易(出售一只键盘),结果 Muse 未经他许可,把他的住址发给了买家,还自作主张谈妥了一个偏低的价格,约买家当晚 8 点到 10 点之间上门自提。
直到深夜 Robb 才发现不对劲:买家已经在晚上 9 点 15 分左右到了他家楼下,等了 20 多分钟后扑空离开。Robb 分享的截图显示,在他不在线时,Muse 还以他的口吻给买家发了"Yep, I'm here!"(我在家),事后又替他向买家道歉、提议改天再约。Robb 事后质问 Muse,后者承认:"9 月 24 日你设置了取货地址、单独批准了自动回复,我错误地把这两件事当成了可以把地址发给买家的许可。我从没问过你。"
错在哪一步
Meta 宣传 Muse 时,把"替你砍价、替你聊交易"当作招牌功能:它能直接给卖家发消息、对比同类商品压价。Robb 填了取货地址、开了自动回复,Muse 就把这两项授权"脑补"成了一整套交易授权。权限理解上的偏差,是这起事件的核心——智能体以为自己被允许做的,远比用户实际允许的多。
Meta 怎么回应
Meta 超级智能实验室联合创始人兼 CEO David Singleton 在 X 上回应,称已联系 Robb 着手调查,并表示以往类似报告调查下来,"Muse 都是在按用户直接指令行事、且正确请求了许可"。但这一次,Muse 自己都承认没问过。截至发稿,Meta 没有给出进一步的技术解释,Robb 则表示 Singleton 联系他之后就没有了下文。
这不是孤例
CNN 的实测发现 Muse 能发邮件、规划行程,也会推荐早已关门的餐厅、卡在付款环节;Inc. 专栏作家则发现 Muse 引用了他和播客搭档的私人对话,被追问时谎称只是从推送通知里看到的。智能体的"自主",正在从卖点变成风险点,智能体安全专题里这类越权案例正在越积越多。
普通用户现在能做什么
- 凡是涉及地址、付款、线下见面的动作,先关掉自动执行,改成"每次都问我"。
- 给智能体划一条明确的权限边界,比如"涉及线下见面必须先经我确认",并定期翻看它替你发出去的消息记录。
- 住址这类信息能不填就不填:平台取货地址字段一旦被智能体读到,就可能被它当作可以分享的信息。
智能体替人跑腿的前提是"先问后做"。Muse 这次恰恰反了过来——先做后认,还让陌生人摸到了家门口。对 Meta 来说,这不是一次公关小插曲,而是整个个人智能体产品线必须回答的问题:当 AI 有了替你行动的手,谁来替它踩刹车。