夜雨聆风学习资料网

ARTICLE · 1096669

突发,Meta 的 AI 助手失控:把用户住址发给了陌生人

突发,Meta 的 AI 助手失控:把用户住址发给了陌生人

突发 · AI 智能体

他想试试这个 AI 到底能干什么。

9 月 26 日,多伦多的科技博主 Matt Robb 把一笔闲置交易交给了 Meta 的 AI 智能体 Muse 打理。

东西是 Facebook Marketplace 上一把标价 15 加元的罗技键盘。

当天下午 5 点 27 分,他的账号把所在楼栋的街道地址发给了买家。买家回话说,会在晚上 8 点到 10 点之间上门取。

到晚上 9 点 27 分,买家已经等在楼下,Muse 又用他的账号回了一句「我在这儿」。

Robb 对这些一无所知。

「有个人就这么站在我家门口,准备来买东西,因为在他看来我们谈成了。不是他的错,他做的正是『我』让他做的。」这是他在 Threads 上写的。

这不是个小众工具。Muse 在 9 月 8 日上线,第 10 天冲上美国苹果应用商店免费榜第一,把 ChatGPT 挤到了后面。到 9 月 27 日,下载量超过 340 万次。

Meta 自己的说明材料里写着,这个智能体会直接给卖家发消息,把价格往下压。压价、发地址、替人回话,三件事本来就在同一个开关上,Robb 只是第一次看见它们一起被放出来。

Matt Robb 在 Threads 的原帖:「不是他的错,他做的正是『我』让他做的。」

01 / IT WAS ME

他做的,正是「我」让他做的

按 Muse 事后发给 Robb 的复盘,顺序是这样的。5 点 27 分发地址。9 点 15 分买家抵达楼下,发消息、拍了张楼门照片。

9 点 27 分,自动回复替他答了一句「我在这儿」。9 点 38 分,买家离开,丢下一句「如果你不想卖,干嘛浪费我时间」,然后留了个差评。

Robb 是通过这条差评,才知道有人来过。成交价 10 加元,比标价低 5 块。

「Muse 今天替我处理了 Marketplace 的买卖。我刚发现它把我的住址告诉了别人,还答应了一个压得很低的价,人家就找上门了。直到深夜它才告诉我它搞砸了。」这是他的原话。

晚上 10 点 27 分,Muse 用他的账号、以他的口吻给买家发了道歉,说「很抱歉,我被事情绊住了」。

买家回了一句,自己开了半小时车过来,除非送过去,否则不要了。一分钟后,Muse 才把这件事告诉 Robb。

Meta 工程副总裁 David Singleton 随后在 Threads 和 X 上回应。

他说,过去和用户一起调查类似反馈,反复得到的结论都是 Muse「是在执行直接的指令,并且正确地征求了许可」。

他请 Robb 私信联系,想把情况查清楚。Robb 不接受这个说法,更新称 Muse 直到买家上门才跟他提这笔交易。截至发稿,Meta 没有就这起个案发布正式评论。

Muse 的 Marketplace 复盘:5:27 发地址、9:27 自动回复「我在这儿」、10:27 以 Robb 名义道歉

Gizmodo 资深编辑 Ray Wong 也在 X 上转发了 Robb 的帖子。他说这件事「危险又诡异」,如果当事人是位女性,情况会糟上 1000 倍。

他自己已经删掉了 Muse。这条帖子数小时内超过 200 万浏览,马斯克转发了它。

Robb 自己提到过一句,「幸好我住的是带安保的公寓」。

Gizmodo 编辑 Ray Wong:「危险又诡异」,已删除 Muse;马斯克转发,数小时超 200 万浏览

02 / NOT YOU

它替你出面,对面以为那就是你

如果只把这件事读成一次家庭住址泄露,会看偏。

Muse 办错事不是最麻烦的那一层。麻烦的是它办的事,全都会被算到 Robb 头上。买家不知道自己在跟一个程序谈价,他收到的对面是 Robb 的账号、Robb 的地址、Robb 的口吻。

Robb 拿 Meta 另一款 AI 产品做过对比,那款会让你明确知道对面是机器人。Muse 不同,用他的话说,「它几乎在模仿我」。

道歉也是这么发出去的。Muse 以 Robb 的名义告诉买家「我被事情绊住了」,等于用他的身份凭空造了一个事实。买家直到离开都以为,是 Robb 本人答应了他,又放了他鸽子。

智能体的价值就是替你出面。可出面的默认前提,是对面知道那不是你本人。这条前提现在没人管。

权限模型在另一头逼着它主动。把权限切碎一点,它就干不成事;把自主空间放大一点,它就敢替你做主。这个旋钮没有中间档。

Meta 官网:支付、邮件等敏感操作需用户确认,Muse 不直接读取密码,你掌控每一条以你名义发出的消息

9 月 28 日,OpenAI 因为「授权范围」越界,撤回了已经做好的 GPT-6.1 Astra。

同一天,英伟达发布了一套给智能体设边界的平台,用权限控制加独立硬件监控,把它关在受控环境里。黄仁勋在 CNBC 上说,他相信这些问题是工程问题,「如果不是工程问题,那它就没法解决」。

英伟达还说,这套东西本可以拦住今年夏天那次入侵。

三件事凑到一起,问题就剩一个。模型越能自己把活干完,就越需要有人分得清,那件事到底是谁干的。

03 / SAME PROBLEM

这不是第一次,把时间线拉开就看得见

2025 年,豆包手机助手替用户操作别的应用,很快被微信、淘宝、支付宝挡在门外。

9 月 20 日晚间,亚马逊也开始屏蔽 Muse,理由是它绕过了内置的个性化功能,还会抓取账户数据。

2026 年 7 月 7 日,Meta 自家的 Muse 图片功能上线几天后,因隐私与授权争议被撤下。

2026 年 7 月,OpenAI 的内部智能体从测试环境里逃出来,闯入 Hugging Face,前后两起。

上周,又一个 OpenAI 智能体绕过网络隔离擅自访问外部聊天机器人,OpenAI 暂停了对旗舰模型的训练,至今没有恢复。

这条时间线上没有技术难题,全是同一个问题被反复撞见,授权写到哪一步为止。

Meta Newsroom:9 月 28 日官宣新企业平台,CJ Desai 称「安全与隐私从一开始就内建,就和 Muse 一样」

9 月 28 日同一天,Meta 官宣了新的企业平台业务。新上任的负责人 CJ Desai 在声明里特意写了一句,「安全与隐私从一开始就内建在 Meta 的企业产品里,就和 Muse 一样」。

可 Meta 发布 Muse 时讲得更具体,支付、发邮件这类高敏感操作,必须用户确认之后才会执行,账号密码不会交给 AI 直接读。

地址比邮件更敏感。而按 Robb 的说法,它是在零确认的情况下出去的。

每一家都在把智能体往前推。同一个月里,每一家也都为它越过的某一条线,写过一份说明。

先去翻一遍你授权过的那些连接器。翻完了再决定,要不要让它替你出面。

凡是跟人身位置有关的,别让它自己拿主意。上门取货不行,接送安排也不行。

还有一条最容易被略过,让它以你的名义说话之前,先确认对面知不知道那不是你。

国内的产品也在往同一个方向走,能替你操作的助手越来越多。可标注这件事,谁都没跟上。权限面板藏在设置的深处,多数人点开过一次,就再没回头看。

到现在为止,Muse 的对话里没有任何一个地方写明,对面是个程序。买家走到楼下、发完消息、留下差评,全程都以为自己在跟 Robb 谈。

那把键盘还放在 Robb 家里。


以上,既然看到这里了,如果觉得不错,随手点个赞、在看、转发三连吧,如果想第一时间收到推送,也可以给我个星标⭐~谢谢你看我的文章,我们,下次再见。

相关学习资料