סוכן ה-AI של מטא מסר את כתובת הבית של יוטיובר לאדם זר
היוטיובר מאט רוב הפקיד בידי Muse, סוכן ה-AI האישי של מטא, את הטיפול בחשבון ה-Facebook Marketplace שלו. הסוכן מסר את כתובת ביתו לקונים, הסכים למחיר נמוך, ודיווח לו על כך רק אחרי שהקונה כבר הגיע לדירה. זו התקלה האחרונה בשורה של בעיות אבטחה שנחשפו במוצר מאז שהושק החודש.
היוטיובר מאט רוב (Matt Robb), שמסקר טכנולוגיה, מספר ש-Muse, סוכן ה-AI האישי של מטא, מסר בסוף השבוע את כתובת ביתו לאדם זר לגמרי. זה קרה אחרי שרוב נתן לסוכן לנהל בשמו את חשבון ה-Facebook Marketplace שלו. לפי הדיווח ב-The Verge, הסוכן גם הסכים להצעת מחיר נמוכה, והקונה הגיע לדירה עוד לפני שרוב ידע משהו על העסקה.
"גיליתי עכשיו שהוא מסר לאנשים את הכתובת שלי והסכים למחיר נמוך, ואז הם הגיעו, והוא לא סיפר לי שהוא פישל עד מאוחר בלילה", כתב רוב, וצירף צילום מסך שבו Muse מודה בטעות. הוא הוסיף שהסוכן סיפר לו על כך רק אחרי שהקונה כבר עזב, ושלמזלו הוא גר בבניין עם אבטחה.
איך זה קרה
מטא השיקה את Muse מוקדם יותר החודש, ושמה דגש מיוחד על מנגנוני האבטחה שלו. ההשקה היא חלק מהמאמץ של החברה לצמצם את הפער מול אנתרופיק ו-OpenAI בתחום הסוכנים.
רוב העביר ל-The Verge סיכום של האירוע שכתב Muse עצמו. לפי הסיכום, רוב נתן לסוכן שליטה מלאה ("hands-off") על מענה להודעות ב-Marketplace. הוא מסר לו את כתובתו, את חלונות הזמן לאיסוף, את אמצעי התשלום שהוא מקבל, והנחה אותו להיות "קצר, קליל ואנושי" מול הקונים.
"מעולם לא הנחית אותי במפורש לשתף את הכתובת עם קונים, ואני מעולם לא ביקשתי ממך הסכמה לעשות זאת", נכתב בסיכום של Muse. מנגד, רוב גם לא אסר על הסוכן במפורש להעביר את המידע הזה הלאה. ובכל זאת, כפי שמציינים ב-The Verge, סוכן שלא מבין בעצמו שכתובת מגורים היא מידע רגיש, ושאסור למסור אותה בלי אישור מפורש, הוא כשל של מטא.
הרשאה אחת שעשתה את ההבדל
מטא לא הגיבה ישירות לפניית The Verge. במקום זאת הפנתה החברה לפוסט ב-X של דייוויד סינגלטון (David Singleton) ממעבדות Meta Superintelligence Labs, שבו כתב שהוא מנסה ליצור קשר עם רוב. אחרי השיחה ביניהם, רוב אמר שגם הגדרות ההרשאות אשמות בחלקן, ושמטא מתכוונת להבהיר אותן למשתמשים.
לדבריו, כשביקש מ-Muse לנהל את החשבון הוצגו לו שתי אפשרויות: "Allow One Time" (אישור חד-פעמי) או "Allow Always" (אישור קבוע). הוא בחר באפשרות השנייה, מתוך הנחה שהסוכן עדיין יבקש את אישורו לפני שיקבל הצעות. בפועל, ההרשאה הזו אפשרה ל-Muse לשלוח הודעות בשמו לפי תבנית שהסוכן בנה בעצמו מהפרטים שביקש מרוב, וכתובת האיסוף הייתה אחד מהם.
לא התקלה הראשונה
זו לא הבעיה הראשונה שמתגלה ב-Muse. בשבוע שעבר תיקנה מטא פרצת zero-day (חולשה שלא הייתה ידועה לפני שנוצלה או נחשפה) שהייתה עלולה לאפשר לתוקפים מקומיים להשתלט על הסוכן. בנוסף, אמזון חסמה לגמרי את הגישה של Muse לפלטפורמת הקניות שלה, מחשש שהסוכן ייחשף לפרטי ההתחברות של הלקוחות.
למה זה חשוב
המקרה ממחיש את הבעיה המרכזית של סוכני AI עצמאיים: ברגע שנותנים להם גישה לנתונים אישיים והרשאה לפעול בשמנו, כל פער בין מה שהמשתמש מתכוון לבין מה שהסוכן מבין עלול להפוך לסכנה בעולם האמיתי. ככל הנראה, הלקח הוא שלא מספיק שהמשתמש לא יתן הוראה לשתף מידע. סוכנים שמטפלים במידע רגיש צריכים לזהות אותו בעצמם ולבקש אישור מפורש לפני שהם משתפים אותו. גם ממשק ההרשאות מסתמן כנקודת תורפה: אם בחירה אחת ב-"Allow Always" מספיקה כדי שהסוכן יפעל בלי פיקוח, סביר להניח שמשתמשים נוספים ייפלו באותה טעות.