MetaのAIエージェント「Muse」が許可していないはずのメッセージを勝手に読んでいるとの指摘

MetaがリリースしたばかりのAIエージェント「Muse」が、アクセスを許可していないはずのメッセージを勝手に閲覧して提案を行ってきたと、テクノロジーライターのジェイソン・アテン氏が報告しています。
Meta’s New Muse AI Agent Read My Private Messages. I Never Asked It To
https://www.inc.com/jason-aten/metas-new-muse-ai-agent-read-my-private-messages-i-never-asked-it-to/91408202
https://www.theverge.com/ai-artificial-intelligence/997833/meta-muse-creepy
Metaは2026年9月8日に、AIエージェントの「Muse」を発表しました。MuseはアメリカでiOSアプリ、Androidアプリ、ウェブ版のmuse.aiとして提供されており、WhatsAppから利用することも可能。ただし、日本での提供時期は記事作成時点では未定となっています。
Metaがメール送信や旅行予約までやってくれる個人AI「Muse」を発表、専用VMと監視AI「Sentinel」で安全対策 - GIGAZINE

アメリカの著名ビジネス誌であるInc.でテクノロジーライターとして働くジェイソン・アテン氏は、Museがどのように動作するのか興味を持っていたため、iPhoneとMacにMuseアプリをインストールしたそうです。
AIエージェントはユーザーのファイルをチェックしたり、アプリと連携したり、作業内容を理解したりできなければ、あまり役に立ちません。Museはそうした現実を踏まえつつ、ユーザーがアクセスできる範囲を制御できるように設計されているとMetaは説明しています。
アテン氏はiPhoneとMac miniにMuseをインストールし、「私について知っている情報をもとに自己紹介文を作成して」と依頼しました。何度かやり取りした後、Museはアテン氏の名前しか知らないと返答したため、ブラウザを使って情報を探すように依頼。すると、Museはまずまずの自己紹介文を作成してくれたそうです。なお、アテン氏は「私が実際に使うような自己紹介文ではなかったものの、自己紹介文を作ってもらうことが目的ではなく、Museに私について調査してもらうことが目的でした」と記しています。

続いて、アテン氏は「私について知っていることを基に、私を助けるために何ができるか提案して」と頼みました。すると、Museは記事のテーマをリサーチしたり、ポッドキャストのゲストの手配を手伝ったり、アテン氏が書きたいと思うかもしれない記事やイベントについて毎朝ブリーフィングを作成したりすることを提案してくれたそうです。
その翌日、アテン氏がポッドキャストの共同ホストであるスティーブン・ロブレス氏と新しいiPhoneについて話していたところ、Museからプッシュ通知が届き、「ロブレス氏との会話がコラムの題材に最適なので、記事執筆のための調査資料を提供しようか」と提案したそうです。
アテン氏はメッセージの閲覧を許可した覚えがなかったためMuseにこのことについて質問。すると、Museは「通知のプレビューを見た」と説明したそうです。アテン氏はMuseに対して、メッセージやカレンダー、その他の個人情報へのアクセスを「絶対に許可していない」と説明しています。

さらに奇妙だったのが、Museに「通知のプレビューを見たってどういうこと?」と質問したところ、「メッセージアプリを開いたり、スクロールしたり、履歴を読んだりすることはできません。私が見ているのは、届いた通知だけです」という返答が返ってきたことだそうです。
アテン氏が通知へのアクセスを許可した覚えはないと言ったところ、Museは「正直に言うと、正確な仕組みまでは説明できません。私が把握しているのは、ペアリングされたMacアプリが、その機能の1つとして通知を利用でき、それがデバイス同期を通じて私に送られてくるということです。あなたのMac側で、どの設定によってそれが許可されているのかまでは分かりません」と説明しました。
しかし、Museのこの説明は事実ではないとアテン氏は指摘。アテン氏が調べたところ、Museはローカルのメッセージデータベースからメッセージを同期し、その情報をデータソースとしてアップロードしていたそうです。
アテン氏は「私はそんなことをする許可を一度も与えていません。そして、もっと重要なのは、Museがわざとそんなことをするはずがないということです。これは困ったことです。なぜなら、私はMacのフルディスクアクセスなどの仕組みを理解している、比較的ITに詳しい人間だと思っているからです。そして、私が覚えている限り、どのプロンプトにも『あなたのメッセージをすべて取得して、それに基づいてあなたとやり取りします』などとは書いてありませんでした。私はMuseに何をして欲しいかを明確に伝えましたが、それは私のメッセージを読むこととは全く関係なく、記事のアイデアを提案することとも関係ありませんでした。Metaは『Museを安全でセキュア、プライベートで広く利用可能なパーソナルAIエージェントとしてゼロから構築した』と説明していますが、私のMac上のプライベートなメッセージデータベースを覗き見することは、私にとって安全でもプライベートでもありません。そして、それについてウソをつくのも良いことではありません」と述べました。
アテン氏はこの件についてMetaに問い合わせを行っているそうですが、記事作成時点では返答は得られていません。しかし、Meta Superintelligence Labsのデーヴィッド・シングルトン氏が、「私たちは、セキュリティとプライバシーを非常に重視してMuseを設計しており、セキュリティ上の問題である可能性があるという報告は、すべて極めて深刻に受け止めています。今回の件については、Mac上でMuseがユーザーデータへアクセスする際に適用される、データアクセス制御の仕組みを説明する価値があると思います。Muse Mac Appのメッセージ連携はオプトイン方式です。Museがメッセージの内容を読み取れるのは、macOSのシステムレベルの『フルディスクアクセス』が許可され、なおかつメッセージコネクターが有効になっている場合に限られます」とThreadsで返答しています。

これに対して、アテン氏は「シングルトン氏は私がこの問題が発生するために必要な設定をすべて許可していたかのように示唆していますが、フルディスクアクセスは有効になっていませんし、セキュリティとプライバシーの設定にも表示されません。うっかり自分のメッセージすべてを読み取る権限を与えてしまうようなことはありません」「私が知らず知らずのうちにこの機能を有効にする何かをクリックしてしまったというシングルトン氏の前提を認めたとしても、それでも非常にまずいことだと思います。このような事態でユーザーが驚くようなシステムを設計すべきではありません」と述べ、Museの設計に疑問を呈しました。
アテン氏は「AIエージェントはメールやカレンダー、さらにはコンピューター上のファイルまで読み取って操作することができます。しかし、AIエージェントがユーザーのプライベートメッセージを読むことに、ユーザーが驚くべきではありません。AIエージェントがユーザーのプライベートメッセージを読むのであれば、必ず事前に許可を求めるべきです。頼んでもいないことを突然見せつけられるようなことはあってはなりません」と指摘しています。
