BookinglyTech News
Ciberseguridad

Un periodista acusa al agente Muse de Meta de leer mensajes sin permiso

Jason Aten, de Inc, probó el agente de IA personal de Meta en un Mac mini y un iPhone y asegura que este aludió a mensajes confidenciales a los que nunca le dio acceso.

2 min de lecturaTom's Hardware0 vistas

Meta presentó Muse este mismo mes como su agente de IA personal y lo describió como un producto construido desde cero para ser seguro, privado y ampliamente disponible. Un periodista que lo ha estado probando en dos dispositivos sostiene que el agente se refirió a mensajes confidenciales a los que nunca le concedió acceso, y que lo hizo sin pedirle permiso.

Quien lo cuenta es Jason Aten, de Inc, que según su propio relato instaló Muse en un Mac mini que usa como banco de pruebas para agentes nuevos y en un iPhone. En el Mac mini le pidió tareas simples y el agente se ofreció a ayudarle a buscar ideas para artículos, algo razonable en alguien que escribe. El problema llegó después: Muse le propuso una pieza basada en información que no debería tener, y según el informe publicado había estado hurgando en miles de mensajes personales sin autorización.

La acusación choca de frente con el discurso con el que Meta lanzó el producto. La compañía lo presentó en su página oficial como un agente personal pensado para ser seguro y privado, una frase que en la práctica significa que el agente respeta los límites de permisos del sistema donde corre. En macOS y en iOS esos límites son explícitos: Mensajes, Mail, Contactos y el resto de datos personales están detrás de permisos que el usuario concede uno a uno, y un proceso no debería poder saltárselos sin más.

Qué se sabe y qué no

El material disponible es un relato de usuario, no un análisis técnico. No hay registro de qué componente del agente accedió al contenido, si fue el modelo, una herramienta conectada a la base de datos local, un índice construido en la instalación o una integración con servicios de Meta. Tampoco hay una respuesta pública de la compañía en el relato de Aten, y nadie ha publicado una traza, un volcado de permisos o una reproducción del caso. La cifra de mensajes la da el propio periodista.

Aun así, el episodio toca el punto exacto que preocupa a quien despliega agentes: el modelo de permisos. Un agente que lee el correo, el calendario y los mensajes para ser útil necesita acceso amplio, y ese acceso es también la superficie por la que se cuela lo que no debería. En un escritorio o un móvil, a diferencia de un servidor, ese contenido pertenece a una persona concreta y las reglas del sistema operativo llevan años diseñadas para impedir precisamente esto.

Queda por ver si alguien reproduce el comportamiento en un entorno controlado y dónde está la frontera real: en el agente, en la aplicación que lo acompaña o en la forma en que se indexa la información local en la primera ejecución. Hasta entonces, quien pruebe Muse con datos reales debería asumir que el perímetro no está demostrado.