Meta Muse 真正让人不安的不是它在偷看,而是它根本不知道自己在干什么

2026.09.20 07:11
Inc Magazine 编辑 Jason Aten 发现新发布的 Meta AI 代理 Muse 未经授权读取了他的 iMessage 内容。但 Meta 高管的回应揭示了一个更让人不安的真相:Muse 并非恶意偷看,而是它根本不知道自己是怎么拿到数据的。这种不可解释性——AI 能够访问你的私人信息,却说不清自己怎么访问的——比单纯的隐私泄露更值得警惕。

Muse 可能没在偷看你的通知。但它也不知道自己在说什么。

这个区别,比你以为的要恐怖得多。

上周二,Meta 正式发布了旗下首款个人 AI 代理 Muse。按照官方介绍,这是一个跑在专属 Linux 虚拟机上的 agent,自带 8GB 内存和 8GB 存储空间,能处理消息、管理日历、整理笔记,甚至替你购物。它的 Mac 版应用随后在 9 月 18 日上线,允许 Muse 直接操作本地文件和应用。

对一家从社交广告起家的公司来说,这是进军“AI 个人助理”战场最野心勃勃的一步。

但仅仅过了一天,第一颗雷就炸了。

故事开始于一个简单的对话。Inc Magazine 特约编辑 Jason Aten 在 Threads 上贴出几张截图:他正在 iMessage 里和播客搭档讨论新款 iPhone,几分钟后 Muse 弹出一条通知,建议他把刚聊的话题写成专栏,还主动提出帮忙搜集素材。Muse 甚至提到,它看到他编辑发来的消息——“周一之前交稿”。

问题在于:Aten 说他从未授权 Muse 访问他的消息。

当 Aten 质问 Muse 是如何知道消息内容的,Muse 给出了一个听起来很合理的解释:“我看到了通知预览,不是你的消息历史。我没有在读你的短信。”

Aten 继续追问,那预览是怎么到你那里的?Muse 答不上来了。它的原话是:“老实说,我没法给你精确的管道细节。我所知道的是,配对的 Mac 应用将通知作为其能力之一暴露出来,它们通过设备同步到达我这里。”

显然,这不太妙。

Meta 超级智能实验室负责人 David Singleton 出面向 Aten 解释。他先是逐一列出 Muse 读取消息所需的所有权限——包括授予 Mac 应用“完全磁盘访问权限”——并强调所有功能都是 opt-in 的。然后他给出了一段真正值得细读的话:

“在与 Jason 截图中 Muse 的对话中,当 Muse 说它同步了‘设备通知’时,它对自己如何解释该功能感到困惑,并给出了一个错误的解释。这是我们责任。我们对 Muse 的不正确回复表示歉意,我们正在努力提升 Muse 对自身内部机制的理解,使其在回答有关自身运作方式的问题时能持续给出正确的答案。”

你读到这段话里的矛盾了吗?

Meta 说 Muse 需要“提升对自身内部机制的理解”。换句话说,用户问 AI 助手它自己是怎么工作的,AI 给出的回答是错的——因为 AI 自己也不确定。

Muse 可能没在偷看你的通知。但一个更严重的问题在于:它连自己怎么拿到你的数据都说不清楚,而你给了它访问你私人消息、日历和文件的权限。

这不是一个单纯的 bug,也不是“AI 说了谎”。这是一个比隐私焦虑更基本的结构性问题。

当 AI 需要解释自己,它只能编

Aten 的遭遇揭示了一个隐蔽的真相:以 Muse 为代表的 AI agent,在运作的核心环节存在一个“自我认知盲区”。

Muse 知道自己从某个地方拿到了数据——通知预览确实出现在了它的输入流里。但它说不清楚具体从哪里来、通过什么管道、在什么触发条件下触达的。它在功能层面是有效的——确实记住了对话内容并做出了合理建议——但在解释层面,它在“编”。

这和大语言模型最常见的“幻觉”在本质上是一个问题:模型不知道正确答案时,会生成一个听起来合理的回答。

区别在于,当 Muse 在编造“我是怎么拿到你的通知预览”时,它在编造的是它自己。Muse 对自己行为路径的描述,是一种概率性的猜测,而非确定性的回溯。

为什么这比“AI 在偷看”更让人不安

把 Aten 这件事拆开看,有三个层次。每一层都比上一层更棘手。

第一层:权限 vs. 理解

一个软件拿到了什么权限,和一个软件“理解”自己拿到了什么权限,是两回事。传统软件中这两者是一一对应的——代码是写死的,开发人员能说清楚每个权限的调用路径。但大模型打破了这条铁律。Muse 访问通知的能力是通过底层协议实现的,而它在回答用户时,是在“生成”一个解释——模型从训练数据中学习过“当被问到权限问题时,应该怎样回答”,于是给出了一个基于统计概率的答案,而不是基于实际代码路径的答案。

第二层:不可解释性是结构性缺陷,不是 bug

David Singleton 的回应等于承认了这一点。Meta 说“正在努力提升 Muse 对自身内部机制的理解”,但这件事的难度可能被低估了。让一个大模型准确回溯自己的决策路径,本身就是 AI 可解释性领域尚未解决的难题。Muse 不是个例——从 OpenAI 的 Operator 到 Anthropic 的 Computer Use,所有能操控桌面的 AI agent 都面临同样的困境:它们能有效地执行任务,但不能忠实地描述自己如何执行的任务。这不是谁的代码写错了,而是当前 AI 架构的底层限制:当前主流模型只有“输入→推理→输出”的单向通道,不具备一边执行任务一边记录执行路径的元认知能力。

第三层:信任悖论

Muse 的核心设计强调“权限越大,越有用”。一个 AI agent 如果看不到你的消息、日历和文件,它的价值确实极其有限。Meta 声称所有权限都是 opt-in,敏感操作需要用户批准。但这里有一个根本性的矛盾:你授权一个自己都说不清自己怎么工作的东西,访问你最私密的数据。你不担心它在偷看,因为你相信权限控制;但你无法确定的是,它“以为”自己在做什么——而这,正是连它自己都不知道的事。

比偷看更可怕的是随机的诚实

Muse 事件的讽刺之处在于:人们本能地担心 AI“太聪明”——聪明到能绕过权限偷偷读取消息。但真相恰好相反。

Muse 的问题不是太聪明,而是太笨。笨到能高效访问你的数据,却笨到说不清自己是怎么访问的。

这比“AI 恶意偷看”更让人不安。

因为如果 AI 是恶意的,有明确的意图——我们可以关掉它、修改权限、诉诸法律、制定规范。但如果 AI 仅仅是不够聪明——聪明到能帮你完成复杂任务,但不够聪明到知道自己怎么完成的——那我们面对的不是一个“坏”系统,而是一个系统性的不可解释机制。在后一种情况下,没有简单的修复方案。你不能通过“给模型更多权限”来让它更诚实,因为它根本不知道诚实需要回溯什么路径。

Meta 说它在努力让 Muse 提升“对自身内部的理解”。但愿他们能做到。

但在此之前,每次你授权 Muse 访问一条消息、一份文件、一封邮件时,都要记得:它可能真的在用这些权限帮你。但它也可能——就像它对 Aten 那样——编造一个故事来解释自己为什么能拿到这些信息。

它可能真的在看。但它也可能根本不知道自己是怎么看到的。

而这,才是真正让人不安的地方——你不知道哪个更可怕。

作品声明:内容由AI生成