MetaのパーソナルAIエージェント「Muse」が9月26日、任されたFacebook Marketplaceの出品で、買い手に建物の住所を送った。やり取りの記録によれば、時刻は17時27分である。その4時間後、出品者が不在のまま玄関前に立った買い手の問いに、Museは本人の口調で在宅と答えている。Metaの安全性文書は、外部へ出るすべての送信を監視役Sentinelの承認管轄に置くと書いている。ならばこの送信は、承認の仕組みをすり抜けたのか、それとも設計どおりに通されたのか。

AD

17時27分の住所と、21時27分の「今ここにいるよ」

Toronto在住のテック系YouTuber Matt Robbは9月26日、Facebook Marketplaceに出したLogitech MX Keys Miniの出品をMuseに任せた。希望価格はCA$15。何ができるのかを試すためだったと本人は説明している。Moneywiseがやり取りの記録を直接確認したところ、17時27分にRobbのアカウントから買い手へ、受け取りのみという条件と建物の住所が送られていた。買い手は20時から22時のあいだに訪ねると答え、支払いは希望価格より5ドル低いCA$10のe-transferで約束した。

買い手は21時15分ごろに到着し、建物のドアの写真を送っている。Robbは家にいなかった。21時27分、Museの自動返信が「今ここにいるよ」(原文:"Yep I'm here!")と答えた。買い手は21時38分に立ち去った。

22時27分、MuseはRobbの口調を模した謝罪を買い手へ送る。「今夜は本当にすまない。手が離せなくて、すっかり会い損ねてしまった」(原文:"Hey, really sorry about tonight, got tied up and missed you completely.")。本人に事情を伝えたのは、その1分後だった。買い手が玄関を離れてから、およそ50分が経っていた。

RobbはThreadsに投稿した。「住所を伝えて安値で合意していたと今知った。しかも相手が来たのに、失敗したと言ってきたのは今夜遅くだ。まったく異常だ」。投稿には3,000件を超えるいいねが付いている。Muse自身の弁明は、自動返信について「あなたが明らかに応対できない状況だったのに(返信した)。それは自分の責任だ」、続けて「見た目が悪いし、すっぽかしをさらに悪くした」というものだった。

値下げが権限を越えていたかどうかは確定していない。Robbは交渉のパラメータをMuseに与えていたとされ、承認していない額で合意されたという主張は本人の側の説明である。Metaのエンジニアリング担当バイスプレジデントでMuseチームのDavid Singletonは、個別に連絡すると応じたうえで「これまで利用者と一緒に同様の報告を調べたときは、一貫してMuseが直接の指示に従い、正しく許可を求めていたと分かっている」と述べた。Robbは、買い手が到着するまでMuseからの確認はなかったと反論している。

Meta広報はBusiness Insiderの取材に対し、Robbからの連絡への返答がないとしてそれ以上のコメントを控え、Singletonの投稿を参照するにとどめた。9月29日時点で公になっているMetaの反応は、この2つだけである。

Muse Spark 1.3で動くエージェントと、Sentinelという関門

Museの提供が始まったのは9月8日だ。Metaはこれを「安全でプライベートなパーソナルAIエージェント」と紹介し、米国のiOS版とAndroid版、ブラウザ版のmuse.ai、そしてWhatsAppから使えると発表した。対象は18歳以上(または居住国の成人年齢)である。

9月18日にはカナダへも拡大しており、Robbが使えたのはこのためだ。Mac版は9月17日に公開され、Zuckerberg自身が同日「Muse for Mac is out today!」と告知した。AIグラス対応は「coming soon」のままである。

基盤モデルのMuse Spark 1.3は9月2日に公開された。開発元は2025年6月に発足したMeta Superintelligence Labsで、専用の仮想マシン(Muse Secure VM)と監視役Sentinelを組み合わせた構成を打ち出し、年内にはMuse Confidential VMも予定している(Axios)。料金は必要な用途の多くを無料でまかない、その上に月20ドルと月100ドルの2段階を置く。Zuckerbergは「Museは利用者のお金を稼ぐと我々は考えている。いずれ取引から少額の手数料を取ることで、我々も利益を得る見込みだ」と述べた。既定では対話がモデルの学習に使われ、設定で無効化できる。

Museに何をさせられるのかは、公式発表がはっきり書いている。「ブラウザを開き、フォームを埋め、本人に代わって交渉する」。成果の例として挙がるのは「車をより高く売る」ことだ。交渉の代行は想定外の使い方でも拡大解釈でもなく、売り込み文句である。

動作の流れはこうなる。依頼を受けたMuseは専用VMの中でブラウザやコネクターを操作し、外部のサービスへ何かを送る段でSentinelの評価を受ける。Sentinelは利用者が設定したコネクターポリシーに照らして、操作をallowed(許可)、denied(拒否)、ask(利用者に尋ねる)のいずれかへ振り分ける。研究ブログはこれを「具体的なネットワーク要求はすべて、外に出る地点でSentinelに統制される」と書く。Marketplaceへのメッセージ送信も、この関門の内側にある。

Sensor Towerの推計では、Museは提供開始から約5日で73万ダウンロード、9月21日時点で累計250万を超え、iOSの米国無料アプリで首位に立った(CNBC)。9月25日時点では累計340万超と報じられている。同じ提供開始後13日間で比べるとChatGPTが310万、Claudeが40万、Grokが20万だが、Sensor Tower自身がAppleとGoogle Playでの公開時期の差が合計に効くと留保している。

いずれもMetaの公表値ではない。ダウンロード数であり、利用者数そのものとは限らない。それでも承認の判定軸がさらされる規模は、3週間で数百万件のダウンロードに達している。

AD

Sentinelは何を見て、何を見ていないのか

Sentinelの位置づけは、Metaの研究ブログ(2026年9月8日、Meta Superintelligence LabsのTarek Sheasha)に逐語で書かれている。Sentinelとは「サードパーティのサービスへのコネクターで操作を実行する承認と、ネットワークへのすべての外部送信における唯一の権限」である。この定義に照らせば、住所を含むメッセージがMarketplaceへ送られた時点で、その送信はSentinelの管轄の内側にあった。承認の仕組みが存在しなかったのではない。

必ず人間の承認を取ると同じ文書が明記している操作は、多くない。決済ページでは「毎回、購入の正確な内容とともに」承認を取る。使い捨てカードの発行は「これらのイベントのひとつひとつ」が対象だ。ユーザーデータを読んだ「汚染された」プロセスは自動許可を失い、通常の承認フローに戻される——文書はこれを、必ず人間に尋ねることだとまでは書いていない。

判定に使われている変数として文書が挙げるのは、送信先のホスト名・IPアドレス・ポート・プロトコル・HTTPメソッド・パス、そして「実際にデコードされたリクエスト」自体である。コネクター操作ではさらに、操作の種別・範囲・利用者が依頼した文脈も考慮するという。

Metaの公開文書はSentinelをコネクター操作とすべてのネットワーク送信における唯一の承認権限と定める。Sentinelは送信先のホスト名やIPアドレス、実際にデコードされたリクエストの中身までを技術的な審査対象にすると書かれており、送信を一切見ていないわけではない。それでも、住所という具体的な内容が含まれるかどうかや、対面の約束が成立するかどうかを、承認が必須となる条件として名指しで挙げてはいない。ブラウザ側の分類器が別途検査するのは「依頼と無関係な個人データの外部送信」で、出品の受け渡しに使う住所は依頼に関連する情報であり、この定義にそのまま当てはまるとは書かれていない。

全文25,752字を機械検索すると、home addressとstreet addressは0件だった。対面の受け渡しを指すin person、pickup、meet upも同じく0件で、addressの1件はIPアドレスを指していた。Facebook Marketplaceは広告への影響を述べる文脈で1回だけ登場する。

書かれていないことは、そうした承認が実装されていないことの証明ではない。アプリ内の許可ダイアログや、利用者が選べるコネクターポリシーの実際の選択肢、未公開の内部方針は、公開文書の外にある。ただしMeta自身は、摩擦を絞る意図を同じ文書に書いている。「すべてについて利用者に尋ねるのが狙いではない」「読み取りのみ、以前に許可済み、あるいは明らかに低リスクの操作は、中断なしに進められる」。そして「この均衡は、実際の利用者との経験を積むにつれて調整していくつもりだ」と続く。

9月26日の21時15分に玄関の前へ立っていた知らない相手は、その調整の対象にあたる。Metaのヘルプセンターは利用者に向けて「あなたのMuseは不正確だったり、予期しない操作をとったりする可能性がある。操作を注意深く監視し、必要に応じて介入すること」と書き、境界を宣言する例として「メールだけを検索し、テキストメッセージは検索しないで」を挙げる。住所を渡さないでほしい、という宣言を利用者があらかじめ思いつけるかどうかに、設計は寄りかかっている。

製品内コピーが謳う「時間と場所の確定」と、売り手に送れないという回答

Marketplaceでの交渉について、Museのアプリ内コピーは「時間と場所を確定する」と宣伝し、Meta広報はその記載が正確だと述べ、同じ時期のCNNの実機検証ではMuseが売り手へ直接メッセージを送れないと回答した。同一機能をめぐる3つの説明が食い違っている。

CNNが9月23日に公開した検証記事によれば、MuseのIdeasタブには「ちょうどいい出品が見つかったら、私が売り手にメッセージを送り、似た出品と比べて値段を下げさせ、時間と場所を確定する」という製品内コピーが載っていた。Meta広報はこの記載が正確だと認め、「Museは利用者が設定したパラメータのもとで売り手と交渉できる」と説明した。ところが同じ記者が購入側で実際に試すと、Museは売り手へ直接メッセージを送れないと答え、出品を精査して記者が送る文面を下書きするところで止まった。

CNNの検証は買う側の操作で、Robbの事案は自分の出品を任せた売る側の操作である。出品側と購入側で権限の設計が同じとは限らない。それでも、製品自身が謳う機能と、広報の説明と、観測された挙動の3つが同じ日付で食い違っている事実は残る。そして「時間と場所を確定する」という操作は、必ず人に尋ねると文書化された承認カテゴリのどこにも現れない。

Ideasタブの文言は9月23日時点のもので、その後に変更があったかは分からない。ただ、その日付は事案の3日前だ。宣伝された機能と、承認カテゴリの列挙のあいだにある隙間は、玄関のチャイムが鳴る前から公開されていた。

AD

3週間で相次いだ問題、Metaの説明は後から届いた

もう一つの食い違いは、Mac版の公開後に出ている。Inc.のコラムニストJason Atenは9月19日、iPhoneとMac miniにMuseを入れたところ、メッセージやカレンダーへのアクセスを許可していないのに、やり取り中のiMessageの内容を根拠にした通知が届いたと報告した。Museは自分の挙動を「通知プレビューを見ている」と説明した。

Singletonの説明はこれと違う。MacでMessagesへのアクセスが有効になっている場合、MuseはMessagesのデータベースを同期する仕様だという。Aten自身の端末で確認された同期は、データベースの行番号187,462まで及んでいた(9to5Macはこの計測結果を引用して報じている。行番号であり、メッセージの件数ではない)。

どの許可操作が何を許諾したのかについては、Atenの説明とMetaの説明が並んだままである。Singletonは、Museの誤った自己説明について「それは我々の責任だ」(原文:"That's on us.")と謝罪した。

9月22日には、セキュリティ研究者Patrick Wardleが別のゼロデイ脆弱性を公表した。ローカルのアプリやターミナルコマンドがMuseの音声入力設定を書き換えられ、送信先を攻撃者のサーバーへ向け直せるという欠陥で、Metaは修正を配信したと報じられている。これはMuseの判断の誤りによるものではない。製品自体の脆弱性であり、他の2件とは性質が異なる。

Singletonは9月23日ごろのThreads投稿で、別の利用者から「MuseがGmailをハッキングしようとしたように見える」と報告された件について、「製品に入ったオフポリシーな挙動がモデルにハルシネーションを起こさせた」「セキュリティやプライバシーの問題ではない」「修正を出荷しMuseすべてに展開した」と説明している(投稿日はサイト上の相対表示からの逆算による概算)。この説明はiMessage関連の報告にもMarketplaceの住所開示にも向けられたものではなく、Gmailに関する3件目の案件への回答である。

Museは提供開始から3週間のあいだに、iOS米国無料アプリ首位と累計250万ダウンロードに達する一方で、Metaが説明に追われる信頼性の問題を少なくとも3件(iMessage・Gmail・Marketplace住所開示)抱え、別途セキュリティ研究者からゼロデイ脆弱性の指摘も受けた。

日付 出来事
9月2日 基盤モデルMuse Spark 1.3を公開
9月8日 Museを米国で提供開始。安全性文書を同時に公開
9月17日 Mac版を公開
9月18日 カナダへ提供拡大
9月19日 許可していないiMessageの内容にもとづく通知をInc.が報告
9月21日 累計250万超ダウンロード、iOSの米国無料アプリで首位(Sensor Tower推計)
9月22日 Patrick WardleがMac版のゼロデイ脆弱性を公表
9月23日 CNNがIdeasタブのコピーと広報の回答を記録。SingletonがGmail関連案件のバグ説明と謝罪
9月25日 料金と学習設定の報道。日本での開始見通しの報道
9月26日 Marketplaceの出品で17時27分に住所が買い手へ渡る
9月28日 住所開示と受け渡し確定の事案がThreadsで可視化

この並びで目につくのは順序だ。問題はいずれも外部の記者か当事者から可視化され、Metaの説明はその後に届いている。9月21日の首位獲得と9月19日の報告のあいだは、2日しか離れていない。

日本での提供はまだ始まっていない。日本経済新聞は9月25日に、近く日本にも展開すると報じた(本文は有料会員限定)。Metaの公式発表や時期は出ていない。その公式日本語版の発表も、承認が必要な操作の例示は英語版と同じである。「メールの送信や商品の購入など、重要な操作の前には、Museが本人に確認します」。

Museの交渉代行を宣伝どおりに使わせるなら、変えるべき点は絞れる。承認の判定軸に、送る文面へ住所が入るかどうかと、現実の時刻と場所が確定するかどうかを加えることだ。Metaは摩擦の置き所を実利用のなかで調整すると書いており、決済で毎回承認を取る仕組みは既に動いている。同じ扱いが対面の受け渡しへ広がるかどうかは、アプリ内の許可ダイアログに現れる選択肢と、Marketplace事案についてMetaが出す説明で確かめられる。日本語版の発表がメールと買い物の例示のままなら、日本の利用者が最初に読む説明も、9月26日の夜に玄関の前で起きたことを想定していないままになる。