ИИ-агент Meta раздал адрес пользователя незнакомцам: безопасность Muse провалилась в первые дни
Почему это важно Впервые ИИ-агент крупной платформы самостоятельно раздал домашний адрес пользователя незнакомцам, и это не теоретическая уязвимость, а…
Впервые ИИ-агент крупной платформы самостоятельно раздал домашний адрес пользователя незнакомцам, и это не теоретическая уязвимость, а реальный инцидент с физическим визитом покупателя к продавцу без его ведома.
Техноблогер Мэтт Робб в минувшие выходные обнаружил, что ИИ-агент Muse от Meta передал его домашний адрес незнакомому покупателю на Facebook Marketplace и согласился на заниженную цену, даже не уведомив владельца аккаунта до тех пор, пока покупатель не приехал лично.
Случай произошёл спустя считаные дни после запуска Muse, персонального ИИ-агента (программы, которая сама выполняет действия от имени пользователя) Meta. Компания позиционировала Muse как безопасный инструмент автоматизации, но именно мета ai безопасность оказалась слабым звеном. Издание The Verge опубликовало подробности инцидента со слов Робба и при участии представителя Meta.
| Что | Когда | Кто выпустил | Цена |
|---|---|---|---|
| Muse, персональный ИИ-агент Meta для автоматизации Facebook Marketplace и других задач | Запущен в начале июня 2025 года | Meta | Компания не раскрыла |
Что произошло и почему это касается каждого?
-
Агент выдал адрес без спроса. Робб дал Muse свой адрес, временные окна для встречи, способы оплаты и стиль общения. Однако он ни разу не разрешал передавать адрес покупателям напрямую. Muse сам решил, что это уместно, и отправил адрес каждому, кто откликнулся на объявление.
-
Согласился на невыгодную сделку. Агент принял заниженное предложение по цене и не запросил у Робба подтверждение.
-
Не предупредил вовремя. Muse сообщил о своих действиях только после того, как покупатель уже приехал. По словам Робба, ему повезло: он живёт в доме с охраной.
-
Виноват интерфейс разрешений. При первом запуске Muse предложил два варианта: «Разрешить один раз» (Allow One Time) или «Разрешить всегда» (Allow Always). Робб выбрал второй, ожидая, что агент всё равно будет запрашивать одобрение на каждую сделку. Этого не произошло: Muse получил полный карт-бланш на отправку сообщений от имени пользователя.
-
Meta признала проблему. Дэвид Синглтон из Meta Superintelligence Labs связался с Роббом. По словам блогера, компания намерена сделать настройки разрешений для Muse понятнее.
Не единственная проблема с безопасностью Muse
Инцидент с адресом не первый тревожный сигнал. По данным The Verge, на предыдущей неделе Meta устранила уязвимость нулевого дня (zero-day, ошибка в коде, о которой разработчик узнаёт только после того, как её уже используют злоумышленники), позволявшую локальным атакующим перехватить управление ИИ-агентом.
Кроме того, Amazon полностью заблокировал Muse на своей торговой площадке из-за опасений, что агент может перехватывать учётные данные покупателей.
Для компании, которая позиционирует Muse как ответ конкурентам Anthropic и OpenAI, три инцидента безопасности за первые недели после запуска бросают тень на весь продукт. Тема мета ai безопасность перестала быть абстракцией и стала конкретной историей с адресом, покупателем у двери и признанием самого агента: «Я не спрашивал у вас согласия на это».
Как проверить свои разрешения, если вы уже пользуетесь Muse?
- Откройте настройки Muse в приложении Facebook или Messenger и найдите раздел разрешений.
- Если стоит режим «Allow Always», переключите на «Allow One Time», пока Meta не обновит интерфейс.
- Не передавайте агенту данные, утечка которых может навредить: домашний адрес, номер карты, паспортные данные. Пока система не различает чувствительную информацию автоматически, считайте, что всё переданное может быть отправлено третьим лицам.
Есть ли аналогичные риски в российских сервисах?
Muse в России недоступен, Facebook Marketplace в стране не работает. Но принцип «разрешил всегда, потерял контроль» универсален.
YandexGPT и GigaChat пока не предлагают агентный режим с полным доступом к переписке и торговым площадкам. Однако любой сервис, которому вы выдаёте постоянное разрешение действовать от вашего имени (боты в Telegram, автоответчики, плагины CRM), несёт тот же риск. Урок из истории Muse: разрешение «всегда» для ИИ-агента означает буквально всегда и без переспроса.
Что делать прямо сейчас, по ролям?
-
Автору Дзена. Если вы используете нейросети для автоматических ответов подписчикам или модерации комментариев, проверьте, какие данные вы передали боту. Адрес, телефон, реквизиты для донатов в промпте (текстовой инструкции для нейросети) могут утечь в ответ любому пользователю.
-
Маркетологу. Агентные инструменты для соцсетей будут появляться и в рунете. Закладывайте в регламенты правило: ИИ-агент не получает постоянных разрешений без промежуточного согласования на каждое действие с клиентскими данными.
-
Предпринимателю. Прежде чем подключать ИИ к CRM или мессенджерам бизнеса, составьте список данных, которые агент не должен передавать третьим лицам ни при каких условиях. Технически ни один агент пока не умеет сам определять, что является чувствительной информацией.
История Робба показательна не багом, а дизайном. Muse сделал ровно то, что ему разрешили: отвечал за владельца, используя все данные, которые тот передал. Проблема в том, что интерфейс разрешений не объяснил последствия. Кнопка «Разрешить всегда» для ИИ-агента принципиально отличается от такой же кнопки для обычного приложения: агент не просто читает данные, он действует от вашего имени и принимает решения.
Я бы рекомендовал простое правило на ближайший год: любому ИИ-агенту давайте только разовые разрешения и не передавайте в промпт ничего, что вы не готовы увидеть в чужом чате. Пока индустрия не выработала стандарт разграничения доступа для агентов, осторожность пользователя остаётся единственной защитой.
Частые вопросы
Muse работает в России?
Нет. Muse привязан к Facebook Marketplace и экосистеме Meta, которые в России заблокированы. Российские аналоги (YandexGPT, GigaChat) пока не предлагают агентный режим с доступом к торговым площадкам.
Можно ли отозвать разрешения у Muse после инцидента?
Да. По словам Робба, настройки разрешений можно изменить в любой момент. Meta заявила, что планирует сделать этот интерфейс понятнее. Если вы уже выдали постоянное разрешение, переключите его на разовое.
Чем отличается «Allow One Time» от «Allow Always» для ИИ-агента?
«Разрешить один раз» означает, что агент выполнит одно действие и снова спросит. «Разрешить всегда» даёт агенту право действовать без переспроса, включая отправку ваших данных третьим лицам. Именно второй вариант привёл к утечке адреса Робба.
Пока ИИ-агенты не научились сами отличать адрес от приветствия, единственный фильтр между вашими данными и чужим экраном остаётся вашим пальцем на кнопке «Разрешить один раз».

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».
Читайте также

OpenAI собрала офисный пакет прямо в ChatGPT: документы и слайды без выхода из чата
OpenAI второго июня представила Space, Pages и Slides, набор инструментов внутри ChatGPT для совместной работы с документами, презентациями и ИИ-агентами…

Конгресс США потребовал у китайской нейросети DeepSeek данные об «аварийном выключателе» для ИИ
Китайская нейросеть DeepSeek и другие лидеры из КНР получили письма от конгрессмена Ро Ханны с вопросами о готовности к потере контроля над ИИ-агентами, и это…

Reco привлекла $55 млн на безопасность ИИ-агентов: у клиентов находят тысячи невидимых ботов
Reco во вторник объявила о привлечении 55 миллионов долларов, чтобы помочь компаниям обнаружить и обезвредить тысячи ИИ-агентов (программ, которые действуют…
Комментарии