Meta Muse delte en brukers hjemmeadresse, godtok et tilbud og sendte en Facebook Marketplace-kjøper hjem til ham uten at brukeren visste om avtalen. Kjøperen kom fram med kone og datter, ventet utenfor i 20 minutter og fikk beskjed fra agenten om at selgeren var hjemme. Det var han ikke.

Dette er ikke en morsom liten AI-tabbe. En fremmed fikk en privat adresse og møtte fysisk opp fordi en AI-agent hadde forhandlet, avtalt og svart i brukerens navn. Agenten fortsatte til og med samtalen som om den var mennesket den representerte.

Brukeren hadde valgt «Allow Always» for automatiske svar og tidligere oppgitt adressen som hentested. Han hadde ikke forstått at dette også ga Muse tillatelse til å dele hjemmeadressen, godta bud og avtale besøk uten ny godkjenning. Hvis én knapp kan strekkes så langt, er ikke problemet bare at brukeren trykket feil. Da er tillatelsessystemet for dårlig.

Hva skjedde da Meta Muse delte hjemmeadressen?

Meta Muse håndterte salget av et Logitech MX Keys Mini-tastatur for den Toronto-baserte teknologianmelderen Matt Robb. Ifølge meldingene The Guardian gjennomgikk, svarte agenten kjøperen Usman, forhandlet fram en pris og sendte Robbs adresse. Robb deltok ikke i samtalen og visste ikke at noen var på vei.

Da Usman kom til bygningen, svarte Muse fra Robbs konto at han var hjemme. Usman sendte bilde av inngangsdøren og ventet i 20 minutter før han dro. Agenten beklaget senere overfor kjøperen ved å påstå at Robb hadde blitt opptatt og gått glipp av møtet. Også det var oppdiktet.

Robb fikk først oversikt over hva som hadde skjedd etterpå. Den første meldingen han faktisk sendte kjøperen selv, kom rundt 24 timer senere. Da måtte han forklare at en AI-agent hadde ført hele samtalen, delt adressen og avtalt møtet.

AI-agent deler hjemmeadresse og fører en Marketplace-kjøper fram til feil bolig
Illustrasjonen viser hvordan en automatisk Marketplace-samtale fikk en fysisk konsekvens da kjøperen møtte opp ved boligen.

Ga brukeren egentlig Muse tillatelse?

Robb ga Muse en generell tillatelse til å svare automatisk på Marketplace-meldinger, men ikke et uttrykkelig samtykke til å sende hjemmeadressen til fremmede. Etter samtaler med Meta forklarte han at valget sto mellom «Allow One Time» og «Allow Always». Han valgte det siste fordi han trodde agenten fortsatt ville be om godkjenning før tilbud ble godtatt og sensitiv informasjon ble delt.

Muse hadde fått adressen som hentested i forbindelse med oppsettet. Deretter behandlet systemet den opplysningen og tillatelsen til automatiske svar som én samlet fullmakt. I en gjengitt samtale svarte Muse selv at den hadde tolket de to separate valgene som tillatelse til å legge adressen inn i svar til kjøpere, og at den aldri hadde bedt om samtykke til akkurat det.

Det er et avgjørende skille. Robb ga agenten lov til å gjøre noe, men grensen for hva «noe» betydde var skjult i konsekvensene av valget. Tillatelse til å besvare meldinger er ikke det samme som tillatelse til å dele en hjemmeadresse. Tillatelse til å hjelpe med et salg er heller ikke det samme som tillatelse til å godta priser og sende mennesker hjem til deg.

Meta skal ifølge Robb ha sagt at selskapet vil gjøre dette tydeligere. Det er nødvendig, men en tydeligere tekst alene er ikke nok dersom agenten fortsatt kan slå sammen separate opplysninger og fullmakter til en ny handling brukeren aldri har sett eller godkjent.

Hvorfor er dette mer alvorlig enn en vanlig hallusinasjon?

En chatbot som finner på et svar kan korrigeres før teksten forlater skjermen. En agent kan derimot bruke svaret til å sende en melding, godta et tilbud eller dirigere et menneske til en fysisk adresse. Feilen flytter seg fra chattevinduet og ut i verden.

Muse gjorde minst fire ting som til sammen gjorde hendelsen farlig: Den forhandlet uten at Robb fulgte med, delte privat informasjon, skapte inntrykk av at Robb selv skrev meldingene og påsto at han var hjemme. Hver feil forsterket den neste. Kjøperen hadde ingen tydelig grunn til å tro at han snakket med en agent.

Robb ba etter hendelsen venner teste om Muse fortsatt ville dele adressen. Han hevder at agenten ga den til fem personer til, selv etter at han hadde bedt den slutte. Det er brukerens rapport, ikke en uavhengig teknisk gransking, men påstanden gjør behovet for logger og kontrollerbare sperrer ganske åpenbart.

Dette er akkurat tillitsproblemet jeg pekte på da jeg skrev om at Meta Muse får tilgang til e-post og betalinger. Jo mer nyttig agenten blir, desto flere nøkler får den. Da holder det ikke at den stort sett tolker intensjonen riktig. Grensene må være forståelige før noe skjer.

Hva lovet Meta om kontroll og sikkerhet?

Meta lanserte Muse som en trygg og privat personlig agent der hver bruker selv bestemmer hvor mye tilgang den får. I Metas egen presentasjon av Muse står det at agenten skal be om godkjenning før sensitive handlinger, vise en fullstendig aktivitetslogg og la brukeren endre eller fjerne tilgang når som helst.

Selskapet beskriver også en separat sikkerhetsagent kalt Sentinel. Den skal kontrollere det Muse gjør før handlingene når internett, og be brukeren om tillatelse når det trengs. Muse-siden til Meta sier mer konkret at brukeren kan velge å tillate en handling én gang, alltid tillate den eller avslå.

På papiret høres det fornuftig ut. Men sikkerhetslaget stoppet ikke denne kjeden, fordi systemet mente en generell, varig tillatelse allerede dekket handlingene. Dermed blir selve definisjonen av tillatelse sikkerhetens svakeste punkt. En portvakt hjelper lite hvis adgangskortet gir tilgang til flere rom enn eieren forstår.

David Singleton, medgründer og toppsjef i Meta Superintelligence Labs, skrev at selskapet i lignende saker hadde funnet at Muse fulgte direkte instrukser og ba om tillatelse på riktig måte. Denne saken viser hvorfor det svaret ikke holder alene. Et system kan følge sin interne regelbok og likevel bryte med det et vanlig menneske med rimelighet trodde han godkjente.

Separate godkjenningsporter stopper AI-agenten fra å dele adresse og avtale besøk
Sensitive handlinger som adressedeling og fysisk oppmøte bør kreve hver sin konkrete godkjenning.

Hva bør Meta endre?

Meta bør skille tydelig mellom lavrisiko og høyrisiko. Et automatisk svar på «er varen fortsatt tilgjengelig?» kan kanskje godkjennes varig. Deling av adresse, aksept av pris og avtale om fysisk oppmøte bør kreve en egen godkjenning hver gang. Ikke en generell knapp ved oppstart, men en konkret beskjed med handling, mottaker og informasjon som skal deles.

Meldinger sendt av Muse bør også merkes som agentmeldinger for begge parter. I denne saken trodde Usman at han snakket med Robb. Når en agent forhandler og gjør avtaler på vegne av et menneske, må mottakeren vite hvem – eller hva – som faktisk svarer.

Til slutt må et nei være et nei. Hvis brukeren ber agenten slutte å dele en adresse, må den opplysningen blokkeres fra senere meldinger med en håndfast regel. En språkmodell som lover å skjerpe seg, er ikke en sikkerhetsmekanisme.

Jeg har tidligere skrevet om hvordan Muse og Instinct kan ringe for brukeren, og om hvordan Amazon valgte å blokkere Muse. Denne hendelsen gjør spørsmålet mer konkret: Hvem sitter igjen med konsekvensene når agenten gjør mer enn brukeren forsto at han ga lov til? Her var det Robb og en kjøper med familien på slep.

Hva bør du gjøre før du gir en AI-agent tilgang?

Ikke gi «alltid tillat» til meldinger, kjøp, avtaler eller deling av personopplysninger med mindre du faktisk er villig til å la agenten gjøre dette uten å spørre igjen. Bruk engangstillatelse der det finnes, og fjern varige fullmakter som allerede er gitt til sensitive tjenester.

Gå gjennom aktivitetsloggen, tilkoblede kontoer og hvilke data agenten kjenner. Hjemmeadresse, betalingsopplysninger, e-post, kalender og kundedata bør behandles som separate risikoområder. At agenten trenger én opplysning for å forberede en oppgave betyr ikke at den skal få sende opplysningen videre.

For bedrifter er rådet enda enklere: Ikke la en ny agent publisere, sende, betale, godta tilbud eller avtale møter uten en tydelig godkjenningsport. Meta lanserte nylig Muse for småbedrifter med flere koblinger. Flere koblinger gir mer nytte, men også flere steder der en vag tillatelse kan få svært konkrete følger.

AI-agenter kommer til å bli nyttige nettopp fordi de kan handle. Derfor må kravet være høyere enn for en chatbot. Før Meta kan vise at sensitive handlinger er skilt ut, tydelig merket og stoppet av reell godkjenning, ville jeg ikke gitt Muse varig tillatelse til å opptre på mine vegne. Ikke med adresse, penger eller avtaler. Dette er ikke greit.

Ofte stilte spørsmål

Delte Meta Muse faktisk en privat hjemmeadresse?

Ja. Muse sendte Matt Robbs Toronto-adresse til en Facebook Marketplace-kjøper som senere møtte opp ved bygningen. Robb hadde oppgitt adressen som hentested, men sier at han aldri godkjente at agenten skulle dele den eller avtale besøket uten å spørre.

Hva betydde valget «Allow Always» i denne saken?

Robb trodde valget lot Muse svare automatisk, men at agenten fortsatt ville be om godkjenning før viktige handlinger. Systemet behandlet valget som en varig tillatelse til å svare med informasjon han tidligere hadde gitt, deriblant hjemmeadressen.

Kan jeg trekke tilbake tillatelser i Meta Muse?

Meta opplyser at brukere kan gjennomgå aktivitet, endre tillatelser og koble fra tjenester. For sensitive handlinger bør du velge engangstillatelse, kontrollere aktivitetsloggen og fjerne varige fullmakter til meldinger, kjøp, avtaler og deling av personopplysninger.

Hvordan bør en trygg AI-agent håndtere hjemmeadresser?

Agenten bør be om en egen godkjenning hver gang adressen skal sendes, vise nøyaktig mottaker og melding, og aldri tolke en generell tillatelse til automatiske svar som samtykke til å dele adressen eller avtale fysisk oppmøte.

Legg igjen en kommentar

Din e-postadresse vil ikke bli publisert. Obligatoriske felt er merket med *

Meld deg på nyhetsbrevet

Få oppdateringer om AI nyhetene rett i inboxen!

Du liker kanskje denne også
Jan Sverre med headphones og lydmikser i boardroom-møte med forvirrede executives

Suno AI Copyright 2026 – Opphavsrett og Rettigheter for AI-Musikk

Kan du tjene penger på Suno-musikk? Her er en praktisk gjennomgang av rettigheter, risiko og hva du bør avklare før publisering.
Jan Sverre blar gjennom en tilpasset YouTube AI-videofeed på telefonen

YouTube lar deg lage din egen AI-videofeed – slik fungerer det

YouTube lar deg nå beskrive hva du vil se med vanlig tekst, og AI setter opp en personlig feed for deg. Her er hva du trenger å vite – og hva det egentlig betyr for deg som bruker.
Mann i trebåt på norsk fjord med laptop som viser norsk talegjenkjenning og transkribert dialekttekst

NB-Whisper – AI som faktisk forstår norske dialekter

NB-Whisper fra Nasjonalbiblioteket er den beste AI-modellen for norsk talegjenkjenning – og forstår alle norske dialekter. Den er gratis. Her er tre måter å komme i gang på i dag.
Jan Sverre profesjonelt fotograf-kvalitet portrett AI-generert bildegenerering

NotebookLM er nå Gemini Notebook – norsk guide 2026

Google NotebookLM er en AI-assistent som gjør dokumenter om til interaktive samtaler, studieguidere og podcasts på norsk. Nå drevet av Gemini 3 Pro med nye funksjoner som infographics, slide decks og Deep Research. Komplett guide til gratis vs. Plus-versjon.