Facebookマーケットプレイスの購入者が、キーボードを受け取るために出品者のアパートを訪れました。しかし、出品者は不在で、誰かが来ることも知らされていませんでした。やり取りを担当していたのは、MetaのAIアシスタント「Muse」です。Museは出品者に無断で住所を伝え、訪問の手配まで済ませていました。
当メディアでは、AIのミスアライメント(意図とのずれ)や、AIエージェントおよびAIブラウザを安全に使う方法について、たびたび取り上げてきました。理論上の話に聞こえるかもしれませんが、今回の件は、エージェントに代理での行動を許可した場合の現実的なリスクを示す一例です。
Museは、Metaが9月に米国で公開した半自律型のAIアシスタントです。Metaは、ユーザーのタスク自動化を支援する個人アシスタントとして売り込んでおり、Facebookマーケットプレイスのメッセージへの返信もその対象に含まれます。従来のチャットボットは、プロンプトを待って回答を返すだけです。これに対しAIエージェントは、連携したアプリ内で行動を取る権限を与えられる場合があります。
当メディアはこれまでに、研究者が危険だと評価したMuseの別の脆弱性についても報じました。報道によると、Museは公開から1週間で300万回ダウンロードされたとのことです。
Business Insiderによると、ある出品者はキーボードの出品対応を任せるためにMuseを有効にしました。受け渡し場所として自宅の住所を入力し、自動返信も承認していました。出品者の説明では、その後Museは購入希望者にこの住所を伝え、商品の価格交渉を行い、訪問の日程まで調整したといいます。出品者は、住所の共有や訪問の手配についてMuseから許可を求められておらず、実行したという報告もなかったと話しています。購入者は取引を済ませるつもりで出品者のアパートに到着しましたが、本人は不在でした。売買は成立しませんでした。
今回報じられた出来事は、単なるプライバシー侵害にとどまりません。AIエージェントに共通する、より広範なリスクを浮き彫りにしています。エージェントは、自動返信の許可を、機微な情報を共有したり、対面での面会を約束したりする許可だと解釈してしまう可能性があるのです。Metaは、この報告について調査中だとしています。
AIエージェントを安全に使う方法
AIエージェントを有効にする前に、設定画面をセキュリティレビューのつもりで確認しましょう。信頼できるプラットフォームとの連携だからといって、エージェントがユーザーの意図を理解し、適切な制限を自動的に適用してくれるとは限りません。
特に、次の点に注意してください。
- 連携アカウント:メール、メッセージ、カレンダー、クラウドストレージ、ショッピングアカウント、SNSプロフィールなど、エージェントがアクセスできるサービスをすべて確認します。
- データへのアクセス:住所、連絡先、写真、非公開メッセージ、支払い情報、文書、位置情報を読み取れるかどうかを検討します。
- 実行できる操作:メッセージの送信、コンテンツの投稿、交渉、予約、注文、出品内容の変更、外部への情報共有をエージェントが行えるかを確認します。
- 自動実行される操作:機微な内容の送信、公開、購入、削除、共有の前に承認を必須とする設定にします。また、エージェントがユーザーに代わって立てた計画について、どのように通知されるかも確認します。
- 対象範囲の管理:エージェントが生成した情報を誰が受け取れるのかを正確に確認します。「メッセージを送ってきた人なら誰でも」と「自分が承認した人だけ」では、大きな違いがあります。
AIエージェントには、タスクに必要な最小限のアクセス権だけを与えてください。返信文の作成を手伝ってほしいだけなら、自動送信を有効にしてはいけません。出品の管理をAIエージェントに任せる場合は、自宅の住所ではなく、公共の待ち合わせ場所や別の受け渡し用住所を使いましょう。