BookinglyTech News
Ciberseguridad

Amazon bloquea a Muse en su tienda mientras Shopify lo conecta a todo su checkout

El agente personal de Meta dejó de poder comprar en Amazon el mismo fin de semana que Shopify lo integraba en sus tiendas. La diferencia no es el agente, es quién controla la demanda.

4 min de lecturaThe New Stack0 vistas

Amazon empezó a bloquear el domingo al agente personal Muse, de Meta, cuando intentaba comprar en Amazon.com, unas dos semanas después de que el asistente se lanzara el 8 de septiembre. Quien le pide a Muse que compre algo allí ve ahora un aviso: el acceso continuado de un agente de IA no autorizado incumple las Condiciones de Uso. El mismo fin de semana, Shopify anunciaba el checkout agéntico de Muse con Shop Pay en todas sus tiendas.

Lo que Amazon objeta no es comprar. Meta no avisó de que Muse visitaría la tienda, el agente no se identifica mientras navega y, según Amazon, captura y almacena credenciales de cliente. Esas tres cosas describen a casi cualquier agente personal lanzado este año: el Grok Bot de xAI también maneja sesiones de navegador autenticadas, y el proyecto open source OpenClaw, en el que Muse se inspira, hace lo mismo.

El navegador como identidad falsa

Muse corre en una máquina virtual dedicada, la Muse Secure VM, y llega a los servicios por dos vías: conectores propios con socios como Gmail u OpenTable, y una sesión de navegador normal para todo lo demás. La compra en Amazon usó la segunda. Desde el servidor, un agente que pilota un navegador parece un cliente con sesión iniciada y reflejos anormalmente rápidos que recorre búsqueda, fichas de producto, historial y pago sin declarar qué es. Amazon sostiene que pidió a Meta excluir la tienda voluntariamente y que Meta no accedió antes de que el bloqueo entrara en vigor.

El asunto de las credenciales no se puede resolver desde fuera. Meta dice que Muse no ve contraseñas ni métodos de pago y que las credenciales viven en almacenamiento seguro; Amazon dice que el agente parece capturarlas y conservarlas. Ambas versiones pueden ser sinceras y el comerciante no puede verificar ninguna, porque una sesión que no se anuncia no deja prueba de qué software tiene la contraseña.

El terreno legal se movió hace siete semanas. Amazon tiró de sus Condiciones de Uso, no de la Computer Fraud and Abuse Act. Esas condiciones, actualizadas el 14 de agosto, exigen que los agentes se identifiquen en el user-agent y se detengan cuando se lo pidan. El motivo probable está en un fallo de principios de agosto: el Noveno Circuito anuló la orden preliminar que Amazon había ganado contra Perplexity y sostuvo que quien accede a los ordenadores de Amazon es el usuario que dirige al asistente Comet. El juez Milan Smith describió al asistente como una herramienta, no como una persona. Para quien opera una API pública o un escaparate, eso debilita la vía judicial y deja el bloqueo en la propia infraestructura como la opción fiable.

La capa de identidad ya existe

Los equipos de plataforma ya resolvieron una versión de esto: dentro de un service mesh ningún workload es de fiar por defecto y cada llamada lleva una identidad verificable que el receptor comprueba. Web Bot Auth, un borrador del IETF, aplica la misma idea al tráfico de agentes sobre HTTP Message Signatures (RFC 9421). El agente firma sus peticiones con una clave privada y publica la correspondiente en un directorio well-known de su dominio; el verificador lee la cabecera Signature-Agent y sabe qué operador llama. Cloudflare valida esas firmas en su borde y AWS WAF Bot Control añadió lo mismo para distribuciones de CloudFront en noviembre de 2025. Los límites importan tanto como el mecanismo: la firma identifica al operador, no a la persona para la que actúa, y la autorización sigue abierta.

Shopify eligió el otro camino. Muse lee datos de producto estructurados y paga por una vía declarada, con credencial de un solo uso, así que el número de tarjeta nunca llega al agente. El protocolo es público: Universal Commerce Protocol de Google y Shopify cubre descubrimiento, carrito y checkout, y Agentic Commerce Protocol de OpenAI y Stripe, la ejecución del pago. La diferencia de fondo es quién es dueño de la superficie de demanda. Por eso el mismo agente se llevó un bloqueo y una integración en 24 horas. Cualquiera que exponga una API o una tienda tendrá que decidir qué clientes automáticos admite, publicarlo y hacerlo cumplir en su propia infraestructura.