Metaは、AIエージェントのMuseがユーザーの同意なしにMac上のプライベートメッセージを読んだとの見方を否定した。これはジャーナリストのJason Atenによる報告への反論であり、Atenは、必要とされるFull Disk Accessの設定を無効にしていたにもかかわらず、エージェントが自身のメッセージにアクセスしたと述べていた。
Metaのコミュニケーション担当副社長であるAndy Stoneは、Mac版MuseアプリにおけるMessagesとの統合は完全に任意であり、Full Disk AccessとMessagesコネクターの両方を有効にする必要があると述べた。また、これらの手順を実行しなければ、Museはメッセージの内容を読めないと付け加えた。
必要な権限とは?
Meta Superintelligence Labsの責任者であるDavid Singletonは、より詳細な技術的説明を行った。同氏によると、メッセージへのアクセスは、アプリの権限とmacOSに組み込まれた保護機能による、別々の3段階を経て実現される。Museにソフトウェア上の不具合があったとしても、これらを回避することはできないという。
この手順は、MuseにFull Disk Accessの権限を付与することから始まり、その後、Messagesアプリへのアクセスレベルとして、アクセスなし、読み取り専用、読み取りのいずれかを選択する。最初の権限を有効にしない限り、これらの選択肢は無効のままである。また、Full Disk Accessの付与にはmacOSの設定画面が表示され、ユーザーはそこで再度手動で操作を確認し、その後Museアプリ全体を再起動する必要がある。
メッセージの出所をめぐる対立
Atenは、Full Disk Accessを無効にしている間にMuseが自身のメッセージを読んだと述べた。エージェントに説明を求めたところ、エージェントは「デバイスの通知」を同期していたと回答した。これを受けてジャーナリストは、メッセージのデータベースを直接読み取ったのではなく、Macにポップアップ表示される通知の本文がエージェントに届いた可能性があると考えた。
Singletonはこの説明も否定し、Museが何が起きたのかについて誤った、または混乱した回答をしたと述べ、Metaのセキュリティ構造と脆弱性発見報奨金プログラムに関するページを参照した。したがって同社の立場は、Atenが説明したシナリオは起きておらず、権限の仕組みによってそれが起こることは不可能だというものである。
なぜこの対立が重要なのか?
Metaの否定だけでは、Atenの体験でメッセージの内容が表示された原因は確定しない。しかし、検証すべき中心点は明確になる。その内容は明示的な権限を通じて届いたのか、デバイスの通知を通じて届いたのか、それともエージェントがデータの出所を誤って説明したのかという点である。本文は、これらの可能性のいずれかを確定する独立した証拠を提示しておらず、システムログとユーザーの説明を照合した公開の技術調査についても触れていない。
この問題の重要性が増しているのは、AIエージェントが情報を表示するだけでなく、ユーザーに代わってアプリやローカルデータを扱うためである。そのため、データの出所を説明できること、権限が明確であること、エージェントが実際に何を読んだのかを監査できることは、単に同意画面が存在することに加えて、安全性とプライバシーを評価する際の実務的な要素となる。
記事は、別の事例として、ユーザーのMatt Robbが、Facebook Marketplaceでの販売作業をMuseが不適切に処理したと述べた件にも言及している。その結果、自宅の住所が共有され、本人が不在の間に購入希望者が訪れた。更新情報によると、ユーザーは責任の一部を認め、Metaもこの事例は複雑であり、付与された権限が発生の一因になったと述べた。この出来事は同じ不具合の存在を証明するものではないが、ユーザーが想定していなかった文脈で正当な権限が使われることによってもリスクが生じ得ることを示している。
一方、筆者は、ユーザーの信頼がMuseの成功における決定的な要因になると考えており、後になって各事例が技術的な権限逸脱を実証するものではないと判明したとしても、同様の報告が繰り返されればMetaの評判を損なう可能性があると見ている。この物語に残された疑問は、実際のアクセスログ、macOSの通知の挙動、そして否定にとどまらず検証可能な説明をMetaが提示できるかどうかに関係している。