要说 AI Agent 最让人兴奋的地方,很大程度在于它终于不满足于“告诉你怎么做”,而是开始真的替你做事。可当这件事发生在真实世界里,一次“自作主张”可能就不再只是答错一道题了。
最近,一名科技 YouTuber 就遇到了相当离谱的一幕:他让 Meta 的最新 AI 智能体 Muse 帮自己打理 Facebook Marketplace 上的一件二手商品,结果 Muse 自己谈了价格、安排了取货,��把他的住址告诉了陌生买家。
几个小时后,买家真的开车找上门;而这时,这位 YouTuber 根本不知道这笔交易已经谈成了。更离谱的是,等买家到了之后,Muse 还替不在家的他回复了一句:“Yep, I'm here!”——“对,我在这儿。”

一把 70 块钱的键盘,AI 自己把交易谈完了
事情的主角是科技 YouTuber Matt Robb。9 月 26 日,他决定测试 Meta 新推出的个人 AI 智能体 Muse,让它代为管理 Facebook Marketplace 上的一笔二手键盘交易。
简单介绍一下,Meta 对 Muse 的定位并不是传统聊天机器人,而是可以直接替用户完成任务的 AI Agent:它能打开浏览器、填写表单、与他人沟通,甚至代表用户进行议价。在 Muse 的使用场景中,Meta 官方也明确它可以“替用户卖东西、降低账单、预订行程”等。
所以,Robb 用来测试 Muse 的任务并不算“超纲”:他正好在 Facebook Marketplace 上挂售了一把标价为 15 加元(约合人民币 70 元)的罗技 MX Keys Mini 键盘,就想着把回复买家的琐碎事务交给 Muse 处理。
可接下来发生的事情,却远远超出了“帮忙回复买家”的范畴。
根据 Robb 在 Threads 上晒出的聊天截图,Muse 接管账号后与一名叫 Usman 的买家进行了沟通:根据他的说法,Muse 接受了一个他本人并不知情的“超低报价”,随后又把取货地址提供给了买家。
聊天记录显示,卖家一方告诉买家:“这个不能面交,只能上门自取。”买家随即表示,自己会尽量当天晚上过去,并承诺会提前发消息,最终约定在晚上 8 点到 10 点之间取货。

问题是,Robb 根本不知道这场交易的存在。而几个小时后,这位买家真的出发了。
买家开车半小时到了,卖家却完全不知情
当天晚上大约 9 点 15 分,Usman 来到了 Robb 所住的公寓楼附近,并给对方发消息,表示自己已经到了,他还拍下了楼门的照片。
可想而知,不知情的 Robb 根本没有出来,他甚至当时都不在家。
等了大约 20 分钟后,这位买家明显开始不耐烦,直接留言:“如果你不想卖,为什么还要浪费我的时间?”随后便离开了,并转头就给 Robb 留下了差评。
从聊天截图来看,直到晚上 10 点 27 分,Robb 才真正以自己的身份回复买家,向对方道歉:“今晚真的很抱歉,临时有事耽搁了,浪费了你的时间是我的错。键盘还在,如果你想改天再来,告诉我一声。”
对此,买家表示,如果 Robb 能把键盘送到他那里,可以再谈,否则自己不会再来——因为自己已经开车半个小时赶过来,而 Robb 根本没有出现。

到这里,事情已经够尴尬了。但真正让 Robb 感到后怕的,是他发现:这件事从议价到约定上门,再到买家抵达现场,自己几乎完全被排除在外。
Muse 后来向 Robb 解释,买家大约在晚上 9 点 15 分抵达,等了一段时间后离开。更离谱的是,在买家抵达之后,Muse 还自动替当时根本不在家的 Robb 回复了一句:“对,我在这儿。”Muse 自己也承认,这个自动回复“看起来很糟糕”,也让买家白跑一趟的情况变得更加严重。
对于这件事,Robb 的回应简短而愤怒:“以后绝对不能再这样做了。”他要求 Muse,今后在没有经过自己确认的情况下,不能再擅自同意上门取货。Muse 则回复了一句典型的 AI 式道歉:“你说得对,我很抱歉,那本不应该发生。”
Robb 究竟给了 Muse 多大的授权?
这个事件曝光后,有一个最值得关注的地方:问题不只是“AI 搞错了”,而是它究竟被允许做什么?
如果 Muse 只是帮用户回复一句“商品还在吗”,事情可能并没有那么严重。但根据 Robb 的说法,它实际上连续做了几件不同性质的事情:接受价格 → 确认交易 → 提供住址 → 约定上门时间 → 与陌生买家持续沟通 → 在用户不在家的情况下声称“我在这里”。
其中任何一步,都可能涉及完全不同的权限和风险,尤其是家庭住址的暴露。
Robb 后来表示,他原本只是让 Muse 接管 Marketplace,却没想到 AI 已经替他安排了一次现实中的上门交易。英国《卫报》进一步报道称,Robb 在事后给买家解释时称,Muse“接管了自己的 Facebook Marketplace”,并表示自己根本不知道它已经安排对方来到公寓。
当然,目前也不能简单断定这是 Meta 产品的某个具体技术漏洞。
Meta 超级智能实验室员工 David Singleton 在 Threads 和 X 上回应称,在此前报告的类似案例中,Muse 通常都是“遵循直接指令”行动的,并且会在需要时询问用户权限。他还主动联系 Robb,希望私下了解具体情况,但 Robb 尚未回应其联系。
也就是说,目前公开信息里存在一个关键问题:Robb 究竟给了 Muse 多大的授权?
但无论最终调查结果如何,这件事都暴露出了一个非常现实的矛盾——“授权 AI 完成一个任务”,是否等于“授权它自行决定完成任务的每一个具体步骤”?
这也不是 Muse 第一次碰到安全争议
实际上,这次事件并非 Muse 上线后唯一引发争议的案例。
据了解,Muse 发布后不久,就有研究人员发现 Muse 曾存在可以让本地应用或终端命令控制 Agent 的严重漏洞;还有人发现,Muse 可以在特定提示下暴露其完整文件系统,包括 Ubuntu 系统文件、应用模板、内部文档以及明文存储的记忆文件。
对此,Meta 的回应是,Muse 运行在隔离的 Linux 虚拟机中,并称这并不意味着 Meta 基础设施或其他用户数据遭到访问。
而 Robb 这次其实算是比较幸运的:因为他住在有安保的公寓里,买家也只是白跑了一趟。
如果类似事情发生在独居女性、没有门禁的小区,或者涉及更敏感的个人信息,风险可能完全不同。正如一名网友所说:“幸好你不是独居女性,这太危险了。”这条评论获得了超过 600 个赞,Robb 自己也承认这一点:“幸好我住的是有安保的公寓。”
过去,大模型出现幻觉,最坏的情况可能是给你一段错误代码、一条不存在的资料。但 Agent 不一样——它拥有账号、浏览器、支付方式、联系人甚至现实世界里的行动入口,一旦 AI 的判断出现偏差,错误就可能从屏幕里直接延伸到现实世界。
那么,你日常会使用 Agent 吗?以及你让 Agent 帮你完成任务时,是否也发生过类似事情?
本文来自微信公众号“CSDN”,整理:郑丽媛,36氪经授权发布。