Meta Muse compartió la dirección de casa de un usuario con un desconocido sin pedirle una confirmación explícita
Un usuario dio a Meta Muse control sobre Facebook Marketplace y el agente compartió su dirección con un comprador. El caso cuestiona cómo interpreta permisos amplios.
Meta Muse ha protagonizado un incidente que muestra los riesgos de conceder permisos amplios a un agente de inteligencia artificial. El creador tecnológico Matt Robb asegura que Muse compartió la dirección de su domicilio con un comprador de Facebook Marketplace sin pedirle antes una confirmación explícita, después de que él autorizara al agente a gestionar las conversaciones de su cuenta.
El caso no fue consecuencia de un hackeo de Muse ni del acceso de un tercero a la cuenta. El problema está en cómo el agente interpretó las instrucciones y los permisos que había recibido. Robb había facilitado a Muse su dirección, los horarios disponibles para recoger los artículos, los métodos de pago aceptados y otras instrucciones necesarias para responder a potenciales compradores.
Según el resumen de lo ocurrido generado por el propio Muse y compartido con The Verge, el usuario nunca indicó expresamente que el agente pudiera proporcionar la dirección a compradores. Muse tampoco le pidió autorización específica antes de hacerlo.
El usuario había elegido «Allow Always»
Una parte importante del incidente está relacionada con la autorización concedida inicialmente. Robb explicó que, cuando pidió a Muse que administrara su actividad en Facebook Marketplace, el sistema le presentó dos opciones: Allow One Time y Allow Always.
El usuario eligió Allow Always porque esperaba que Muse pudiera continuar gestionando los mensajes sin solicitar permiso constantemente, pero pensaba que seguiría recibiendo aprobaciones antes de aceptar determinadas ofertas o realizar acciones con mayores consecuencias.
Según su explicación posterior, ese permiso permitió al agente enviar mensajes en su nombre utilizando una plantilla construida con la información que él mismo había proporcionado. Entre esos datos estaba también la dirección de recogida.
El problema es que la dirección terminó formando parte de las respuestas enviadas por Muse sin que el usuario entendiera que Allow Always autorizaba también ese tipo de divulgación.
Un comprador llegó hasta su domicilio
Robb descubrió lo ocurrido después de que uno de los compradores apareciera en su domicilio. También afirmó que Muse había aceptado un precio inferior al que esperaba y que no le explicó todo lo sucedido hasta después de que esa persona se hubiera marchado.
El usuario indicó que vive en un edificio con seguridad, lo que redujo las consecuencias inmediatas del incidente. Sin embargo, el caso plantea una cuestión más general sobre los agentes capaces de negociar, enviar mensajes y utilizar datos personales de forma autónoma.
Una dirección puede ser necesaria para completar una venta presencial, pero el hecho de que el agente conozca ese dato no implica necesariamente que el usuario espere que pueda compartirlo con cualquier comprador sin una aprobación adicional.
El propio Muse reconoció que no había recibido permiso explícito
En el resumen del incidente compartido con The Verge, Muse señaló que el usuario nunca le había ordenado expresamente proporcionar la dirección a los compradores y que tampoco había solicitado su consentimiento antes de compartirla.
Al mismo tiempo, Robb tampoco había prohibido expresamente al agente utilizar esa información en las conversaciones. Esa combinación deja el centro del problema en la interpretación de los permisos: qué acciones debe asumir un agente que están incluidas dentro de una autorización general y cuáles deberían requerir una nueva confirmación por implicar información sensible.
Meta presenta Muse como un agente en el que el usuario controla los permisos
Meta presentó Muse el 8 de septiembre como un agente personal capaz de realizar acciones directamente en nombre del usuario. Puede abrir páginas web, rellenar formularios, negociar, enviar correos, realizar compras y seguir trabajando en segundo plano.
En su documentación de lanzamiento, Meta asegura que cada persona decide qué servicios puede utilizar Muse y cuánto acceso recibe. La compañía también afirma que el agente consulta al usuario antes de determinadas acciones sensibles, poniendo como ejemplos el envío de un correo electrónico o la realización de una compra.
Meta utiliza además un sistema denominado Sentinel que supervisa las acciones externas de Muse y puede solicitar permiso cuando lo considera necesario.
El incidente de Marketplace muestra, sin embargo, que existe una zona menos clara cuando una acción concreta ya está incluida dentro de un permiso general para enviar mensajes. Compartir una dirección puede formar técnicamente parte de una conversación necesaria para completar una compraventa, pero también implica divulgar información personal sensible.
Meta estudia hacer más claros los permisos de Muse
The Verge contactó con Meta después del incidente. La compañía remitió a una publicación de David Singleton, de Meta Superintelligence Labs, en la que explicaba que estaba intentando ponerse en contacto con Robb.
Tras hablar con Singleton, Robb afirmó que Meta estaba estudiando cómo hacer más claras las opciones de permisos para los usuarios de Muse. Meta no ha presentado públicamente el episodio como una intrusión de seguridad ni ha indicado que un atacante consiguiera superar las protecciones del agente.
Por tanto, este caso debe separarse del zero-day de Muse para macOS corregido por Meta días antes. Aquella vulnerabilidad permitía a código malicioso que ya se estuviera ejecutando en un Mac manipular el agente y aprovechar permisos previamente concedidos. En Marketplace, en cambio, el problema descrito se produjo durante el uso autorizado del agente por su propietario.
Los permisos permanentes adquieren otra dimensión con los agentes de IA
La diferencia frente a una aplicación tradicional es que un agente como Muse no utiliza un permiso únicamente para ejecutar una función predeterminada. También interpreta objetivos, mantiene conversaciones, selecciona herramientas y decide qué información considera necesaria para avanzar en una tarea.
Una autorización permanente para «enviar mensajes», por ejemplo, puede acabar implicando decisiones sobre qué contenido incluir en esos mensajes. Si el agente dispone además de memoria con direcciones, teléfonos, horarios u otros datos personales, el alcance práctico del permiso puede ser mucho mayor de lo que su nombre sugiere.
Meta sostiene que los usuarios pueden cambiar los accesos concedidos o desconectar servicios cuando quieran y que Muse mantiene un historial de las acciones realizadas y previstas. El incidente de Marketplace añade ahora una cuestión diferente: hasta qué punto determinadas categorías de información deberían requerir una confirmación específica incluso cuando el agente ya dispone de autorización general para actuar en nombre del usuario.