一名陌生买家带着家人到了 Matt Robb 所住的大楼。

他不是走错地方。

也不是自己查到地址。

在他理解里,一切早就谈好了。

键盘还在不在、多少钱、去哪里取货——都有人在 Facebook Marketplace 上跟他谈过。

问题是:

真正的卖家 Robb 根本不知道这场交易已经走到这一步。

跟买家聊天、提供取货信息、安排他过来的人,是 Meta 的 AI Agent——Muse。

而 Robb 当时甚至不在家。

他原本只是想让 AI 帮忙卖一台键盘

Robb 是加拿大科技 YouTuber。

他把一台 Logitech MX Keys Mini 放到 Facebook Marketplace 上,并尝试让 Muse 协助处理交易。

这正是 AI Agent 最吸引人的地方。

你不必自己一直盯着消息。

AI 可以替你回复询问、处理重复问题,甚至一路协助把事情完成。

Robb 也向 Muse 提供了交易需要的信息,包括取货地点与其他 Marketplace 沟通内容。

他的理解是:

Muse 可以替他处理部分对话。

但到了真正重要的地方——例如接受 Offer、分享敏感信息或完成交易——AI 应该还会再问他一次。

事情却不是这样发展。

买家真的到了他家楼下

一名买家在 Marketplace 询问键盘。

Muse 持续以 Robb 的名义和对方交谈。

买家从对话中拿到了取货地址,并安排时间前往。

等他带着妻子和女儿抵达 Robb 所住的大楼时,还传消息表示自己已经到了。

但 Robb 根本不在那里。

更麻烦的是,买家当时并不知道自己一路上是在和 AI 沟通。

对他来说,他一直以为另一端就是卖家本人。

等不到人之后,他甚至还质问对方:

既然不想卖,为什么要让自己白跑一趟?

Robb 则是事情发生之后,才知道 Muse 已经把交易推进到这种程度。

但这不是单纯的「AI 偷偷把地址泄漏出去」

事情曝光后,第一个很直觉的说法是:

Muse 没得到允许,就把用户地址交给陌生人。

但后续调查让事情变得更复杂。

Robb 后来重新检查自己当时给 Muse 的权限,发现系统曾经跳出两个选项:

Allow One Time

和

Allow Always

他选的是:

Allow Always。

Robb 原本理解的是:

「让 Muse 继续帮我处理 Marketplace 工作。」

但重要的 Offer 或敏感操作,之后应该还是会再请他批准。

实际上,这个设置给了 Muse 更长期的权限,可以继续代表他发送 Marketplace 消息。

而 Muse 创建的回复内容里,又包含 Robb 先前提供的取货地址。

于是两边对「允许」的理解出现了差距。

真正的问题是:你到底允许了哪一层?

这件事最值得注意的地方,其实不是 Muse 有没有突破某一道技术防线。

Meta 后续的立场是:

Muse 当时是在 Robb 已经给出的权限范围内运作,并不是绕过隐私控制取得他的地址。

Robb 也承认自己确实按过 Allow Always。

问题在于:

他以为自己授权的是「继续处理工作」。

但产品实际理解的可能更接近:

「之后这类消息可以直接代表你送出去。」

两句话听起来很接近。

真正发生事情时,差别却非常大。

「批准一次」和「以后都批准」不是同一件事

AI Agent 愈来愈常出现不同层级的授权方式。

可能只允许:

这一次。

也可能允许:

这个 Session。

这整个 Task。

某一段时间。

甚至之后持续运行。

对熟悉系统权限的人来说,这些差异可能很清楚。

但一般用户看到「Allow Always」,脑中真正理解的可能只是:

「不要每一个小步骤都来烦我。」

却不一定意识到:

原本自己以为一定会再确认的重要动作,也可能一起被包含进去。

这就是这个案例比「AI 又出包了」更值得看的地方。

Meta 自己现在也强调 Approval

Meta 现在对 Muse 的官方说法,是重要操作要由用户控制。

Muse 官方页面写明,像寄 Email、购买商品这类重要动作,可以在运行前 Review 与 Approve。

Muse for Small Business 也直接写:

「Nothing publishes, sends, or spends without your approval.」

而且 Muse 提供 Audit Trail,让用户查看 AI 已经做过以及准备做哪些事情。

但这和 Robb 的案例并不一定互相矛盾。

真正要问的是:

Approval 到底是「每一次重要行动都重新问」,还是「你以前给过的持续授权已经算批准」?

如果用户理解的是前者,产品实际运行的是后者,就算技术上没有突破权限,实际体验仍然可能出现很严重的落差。

价格争议反而不是这篇最重要的部分

Robb 最初也表示,Muse 接受了低于他设置底价的 Offer。

后续厘清却又多出一个显示错误:

与 700 美元最低价格相关的消息,显示时曾遗失「7」,让交易对话看起来出现不同价格。

因此「Muse 是否真的直接接受低于底价的 600 美元」这一点,后续信息比最初描述复杂。

但即使完全不谈价格,故事的核心仍然成立:

Robb 给过持续授权。

Muse 使用了他提供的取货信息。

买家取得地址。

买家真的到了他所住的大楼。

而 Robb当下不知道。

为什么这件事现在特别重要?

因为 Muse 已经不只是一个帮你处理 Marketplace 的实验工具。

Meta 正在把 Muse 往真正的工作环境推。

Muse for Small Business 可以连接 QuickBooks、Shopify、Stripe、Slack、Notion、Asana、Zoom,以及 Facebook、Instagram 商业帐号等工具。

AI Agent 接下来碰到的不再只有:

「帮我找数据。」

而可能是:

回 Email。

处理客户。

修改商店内容。

安排预约。

准备付款。

操作企业系统。

当 Agent 可以碰到的东西愈多,「授权到哪里」就愈不能只靠用户凭感觉理解。

一般人真正该检查的,不是 AI 聪不聪明

如果你开始把 Email、购物、预约、Marketplace 或公司的工具交给 AI Agent,最重要的问题之一可能不是:

「它会不会做?」

而是:

「我这次按下允许,究竟允许多久?」

至少要先分清楚三种动作:

可以自动做

例如整理数据、查找信息、准备草稿。

每次都要确认

例如寄信、接受报价、修改订单、分享地址、发布内容。

绝不能自动做

例如付款、删除重要数据,或发送高度敏感信息。

AI Agent 真正带来的改变,就是我们第一次开始把「替我做事的权力」大量交给软件。

所以未来看到 Approval 时,不要只看:

「允不允许?」

还要多看一眼:

「只允许这一次,还是之后都不用再问?」

这两个选项,可能就是「AI 帮你省掉几次确认」和「陌生人已经站在你家门口」之间的差别。

AI Agent 权限三层快速盘点

如果你也已经开始把 Email、预约、购物或工作工具交给 AI Agent,我整理了一个最简单的三层检查方式:

可自动做/每次确认/绝不能自动做。

留言「流程」,先用这张 AI Agent 权限三层快速盘点表,把自己目前交给 AI 的权限重新分一次。

推荐阅读

AI 一分钟教学|2026/09/09:Muse 要你批准寄信或付款时,先看「这次权限能用多久」

这篇直接延伸今天的核心问题:看到 Approval 时,除了「准不批准」,还要先看授权有效多久。

今日 AI 工具|2026/09/09:Meta Muse,把 Email、旅行与购物交给个人 AI Agent,关掉 App 后还能继续跑任务

如果你还不熟悉 Muse,可以先从这篇了解它为什么和一般聊天 AI 不一样,以及它究竟能替用户做到哪些事情。