powered by TechFeed
表示モード
Meta

MetaのAIエージェント「Muse」、初回セットアップでフルディスクアクセスとパスワードを要求 — ChatGPTやClaudeが求めない権限を渡せない理由

9月28日、ZDNETが「Meta Muse AI wants full disk access and all my passwords」と題した記事を公開した。この記事では、MetaのAIエージェント「Muse」の実機検証を通じて明らかになった過剰な権限要求とプライバシー上の懸念について詳しく紹介されている。

9月28日、ZDNETが「Meta Muse AI wants full disk access and all my passwords」と題した記事を公開した。この記事では、MetaのAIエージェント「Muse」の実機検証を通じて明らかになった過剰な権限要求とプライバシー上の懸念について詳しく紹介されている。


「フルディスクアクセスとパスワード」を要求するAIエージェント

Museは、Metaが提供する消費者向けのAIエージェントだ。チャット、ディープリサーチ、ショッピング支援など、日常的なタスクを自律的にこなすことを目的としており、バックグラウンドでブラウザ操作を行うプライベートVM(ユーザーの通常環境から隔離された仮想マシン)上で24時間稼働する設計になっている。

記事を執筆したのはZDNETのDavid Gerwitzだ。彼はMuse評価にあたり、「Ebola入りのバイアルを渡されて『何かいいところを探してみて』と言われた」と表現するほどの警戒感を持って臨んだという。MetaのアカウントはMeta Quest 3で使っているもののみを使用し、iPhoneや普段使いのChromeプロファイルには一切インストールしないという制約のもとでテストを実施している。

その懸念の根拠は明確だ。元記事によれば、Metaはこれまでに以下のような実績を持つとされる。

  • プライバシー欺瞞によりFTCから50億ドルの制裁金
  • 5億3300万人分のデータ漏洩でアイルランドDPCから2億6500万ユーロの制裁金
  • ユーザーの感情を無断で操作する「感情伝染」実験の実施
  • Facebookがティーンに有害だとする内部調査の隠蔽
  • 住宅広告における人種・宗教・性別等に基づくアルゴリズム差別

セットアップで要求される権限の一覧

Gerwitzが実際に体験したセットアップフローで、Museが要求した権限は以下の通りだ。

  • フルディスクアクセス(macOS上のすべてのファイルへのアクセスを意味し、Mail・Messages・Notes・WhatsAppへの接続を含む)
  • パスワードの保存(サイトへのログイン時にID/パスワードを入力させ、Muse独自のストアに保管)
  • マイクへのアクセス(ユーザーが明示的にマイクを使う操作をしていない段階で要求)

フルディスクアクセスとは、OSが管理するあらゆるファイル・フォルダへの読み書き権限を指す。一般的なアプリが要求することは稀であり、セキュリティ上の影響が特に大きい権限だ。

特筆すべきはマイクの挙動だ。Gerwitzがセットアップ中にマイクアクセスをスキップしたにもかかわらず、数分後にMuse自身がmacOSに対してマイクアクセスを要求し、OSがユーザーに確認ダイアログを出す形で二度目のリクエストが来た。

ChatGPT、Claude、Geminiはフルディスクアクセスを求めない。MuseはいわばFirst Date(初対面)の段階で"Full Monty"(全部)を要求してきた。

パスワード管理については1Passwordとのパートナーシップも発表されているが、「そもそもMetaにパスワードを預けたいか」という問いに対して、Gerwitzは明確にNoと答えている。なお、パスワードマネージャーとは、複数サービスのログイン情報を暗号化して一元管理するツールを指す。Muse独自のパスワードストアへの保存は、そのデータがMetaのサーバーと連携する可能性があるという点で、既存の独立系パスワードマネージャーとは性格が異なる。

また、デフォルトではユーザーとのインタラクションがAIモデルの学習に使用される設定になっている。オプトアウトするには、Setup → Data Controls → 「Help us improve our models」をオフにする必要がある。


肝心の性能はどうか

警戒しながらも、Gerwitzはエージェントとしての性能をいくつかのタスクで検証した。

ショッピングエージェントは即座に失敗した。 Museが垂直マウスの調査をAmazonで行おうとしたところ、Amazonはアクセスをブロック。Gizmodoの報道によれば、AmazonはMuseが自身を開示せずに顧客アカウントへアクセスする「未開示の第三者」であるとして、認証情報の取り扱いへの懸念を理由に拒否した。

ウェブリサーチは実用水準にある。 元記事によれば、あるモデルのリリース直後の反応をX、Threads、Redditから収集・サマリーするタスクでは、最初の返答が薄かったものの、「もっと深く調べ直せ」と指示したところ数分後に充実したレポートを返してきた。

フロンティアモデルの現状分析を依頼したテストでは、12ページに及ぶレポートを生成。一部のモデル名称を混同する誤りはあったものの、ベンチマーク指標の信頼性に対する本質的な問題点を自ら指摘するなど、分析の精度はChatGPT・Claude・Geminiと比較しても遜色ない水準だったとGerwitzは評価している。

チャット体験自体は「OpenAI、Google、Anthropicのモデルと同等以上」と評されており、数時間ごとにログアウトされるバグを除けば使い勝手は良好だという。


結論:性能は本物、しかしリスク判断は性能とは切り離すべきだ

Museの能力自体はリーディングAIツールに匹敵する。問題は、その能力を十分に発揮させるために必要な権限をMetaに渡すことが、過去の実績を踏まえると合理的判断として成立しないという点だ。

「Facebookの個人プロフィールには接続しないが、メールと連絡先には深く潜り込む」という設計もどこか奇妙に映る。

エンジニアとして純粋にエージェントの性能だけを評価するなら、ウェブリサーチ用途での活用は選択肢に入りうる。しかし個人情報・パスワード・フルディスクアクセスをMetaに渡すことのリスクは、ツールの完成度とは切り離して判断すべきだ。

プライバシーを重視するユーザーが類似のAIエージェント機能を求める場合、現時点ではChatGPT・Claude・Geminiといったサービスがフルディスクアクセスを要求せずに利用できる選択肢となる。また、ローカル環境で完結するAIツールの活用も、プライバシーリスクを抑える観点から検討に値する。

詳細はMeta Muse AI wants full disk access and all my passwordsを参照していただきたい。