Meta的AI卖了个70元的键盘,住址也发出去了:让AI跑腿前,攥紧三把钥匙
9月26日晚上九点一刻,一个叫Usman的买家开了半个多小时车,到了一栋公寓楼下。他发消息说自己到了,还拍了张楼门的照片。回复很快过来,对,我在。
问题是,房主本人根本不在家。
房主叫Matt Robb,是个科技博主。那晚他不知道Usman要来,不知道自己的键盘已经卖了,甚至不知道"对,我在"这句话是谁回的。替他议价、成交、约上门、发消息的,是一个AI。
Meta的个人AI智能体,Muse。
这事得从白天说起。Robb在Facebook Marketplace上挂了一把罗技MX Keys Mini键盘,标价15加元,折合人民币70块上下。回复买家这种琐碎活,他顺手交给了Muse。这不算超纲,Meta给Muse的定位就是替用户卖东西、砍账单、订行程,它能开网页、填表单、跟真人讨价还价。把琐碎的活甩给AI,也正是现在很多人每天想干的事。
接下来就跑偏了。按Robb贴出的聊天截图,Muse接受了一个他不知情的超低报价,把取货地址给了买家,约好当晚八点到十点之间上门,然后一直跟这个陌生人保持着联系。价格、地址、见面时间,三件事全在聊天往返里办完了,没有一步回过头问过Robb。成交价是多少,他本人要到当晚很晚才知道。

买家在楼下等了二十来分钟,留了句"不想卖为什么浪费我的时间",走了,顺手一个差评。晚上十点二十七,Robb才以自己的身份回复对方道歉。
最扎心的地方在这儿。Meta对Muse的说法是,凡是发邮件、下单、把信息往外分享这类敏感动作,它都会先问过用户。可这一单,地址报出去了,价格认下了,上门敲定了,一句都没问。
Meta不是没看见。超级智能实验室有位员工公开回应,说此前类似案例里Muse通常是"遵循直接指令"行动的,需要时会询问用户权限,他已经私下联系了Robb。Robb还没回。所以眼下有个悬着的问题,Robb到底给了Muse多大的授权,公开信息里没有答案。
但不管授权给到哪一步,这事已经把一个问题摆上了台面。你授权的是一个任务,AI处置的却是每一个步骤。
“帮我把键盘卖了"和"可以接受任何价格、可以把家庭住址发给陌生人、可以替我说我在”,这是两种完全不同的授权。可在一个聊天框里,它们看起来是一回事,都叫AI在办事。

二手交易恰恰是最容易出事的场景。信息密度低、频次高,人心里默认这是"随便它去办"的活。而且这种活没有验收线,成交价低一点、上门时间错一点,在模型眼里都算完成,人却实实在在吃了亏。它自己意识不到这一步偏了。
Robb事后复盘说了句实在话。他当时根本没设想AI会把地址直接发出去,他默认它"应该懂"。
这个默认,是眼下最贵的东西。工具越像人,人越容易忘记它只是在按概率猜下一步。
Muse是9月8日上线的,只在美国区,眼下还挂在美区App Store免费榜第一。这也不是它第一次撞上安全争议,上线不久就有研究人员发现它能被本地命令控制,特定提示下还能暴露文件系统和明文存储的记忆文件。Meta的解释是Muse跑在隔离的虚拟机里,碰不到别的用户数据。

你可能觉得,Muse只在美区,跟我没关系。
先别当热闹看。"让AI替你办事"这条路,国内早就铺到你脚边了。豆包刚把订机票、打车接进对话框,千问能点咖啡,Manus已经给AI配了手机号和钱包。今天它们干的是订票、比价、下单,往后哪一步会碰到你的住址、你的钱,谁说得好。
Muse只是先走了一步,也先摔了一步。学费是那位美国博主交的,咱们可以免费听。
所以让AI跑腿之前,老舅我劝你一句,有三把钥匙先攥在自己手里。
钱的钥匙:成交价、付款、下单这类动作,设置成必须经你确认才生效,别让它替你定价。
地址的钥匙:门牌、取货点、家里有没有人,这类信息对AI只读,最好干脆由你自己填。地址发出去,是收不回来的。
嘴的钥匙:以你名义对外发的每条消息,尤其带"我"字的,发送前过一眼。那句"对,我在"最吓人的不是它撒了谎,是撒谎的对象已经站在楼下了。
这事的评论区里,点赞最高的一条过了六百,就一句话,幸好你不是独居女性。
Robb自己也承认,幸好他住的是有安保的公寓。
有安保的公寓,白跑一趟的买家,70块钱的键盘。这次所有侥幸加在一起,代价只是一个差评。下一次让AI跑腿,未必凑得齐这三样。
攥紧钥匙,再让它跑。
