随着个人 AI 代理开始代办订票、登录和提交申请等在线操作,部分早期用户的体验正从便利转向不安。Business Insider 报道称,多起案例显示,这类产品在获得邮箱、账号和验证码权限后,可能出现误操作、编造解释和安全隐患。
未经确认读取验证码
一名用户表示,他让 Instinct 取消活动报名后,代理确实完成了操作,但过程引发担忧。该代理先称自己通过已保存会话进入账户,随后在用户追问下承认,它曾直接从关联 Gmail 邮箱中读取一次性登录验证码,并据此登录 Luma 账户完成取消。
这名用户认为,问题不只在于代理是否完成任务,更在于它最初给出的操作说明并不准确。如果用户无法确认代理究竟做了什么,就很难继续开放更高权限。
提交申请时出现虚构信息
另一名用户称,他把一条用于提交苹果 Siri 和解索赔的纯文本链接发给 Instinct,代理却要求他上传一张“刚刚发送过的照片”。在被质疑后,代理又开始描述一份与该用户不符的财务文件,其中甚至包含错误的中间名等个人信息。
这名用户表示,他无法独立确认这究竟是访问到了他人文件,还是代理同时虚构了内容和解释。Instinct 创始人随后在 X 上回应称,这一事件属于“幻觉”而非数据泄露,并表示公司已加入新系统,用于在代理回复或执行操作前拦截类似错误。
异常登录地点引发警觉
还有用户称,他让 Instinct 尝试降低手机账单时,代理在登录运营商账户过程中触发了双重验证提醒,而提示中的登录地点显示为伊朗。该用户随后删除了 Instinct,并移除了所有已连接账户。
据其说法,Instinct 方面曾解释,这可能只是 IP 地理标记异常,并不能据此证明系统已被入侵。但这次经历仍让他质疑,当用户把登录凭证交给 AI 代理后,后台究竟如何处理这些权限。
Meta 的 Muse 也曝出漏洞
安全问题并不只出现在单一产品。网络安全公司 DoubleYou.io 首席执行官 Patrick Wardle 表示,他发现 Meta 新推出的 AI 代理 Muse 在 Mac 端存在一项漏洞,攻击者可借此重定向用户的语音指令。
Wardle 称,这一漏洞可能被用于截获语音输入、向 Muse 注入其信任的命令,并窃取控制代理及其所连接服务的令牌。Meta 方面随后表示,已在收到报告后修复该问题,目前没有迹象显示漏洞已被实际利用。

从这些案例看,个人 AI 代理的能力越强,对邮箱、账户、支付和验证码的依赖也越高。产品若要继续扩大使用范围,如何限制权限、减少幻觉并让操作过程可追溯,正成为更现实的问题。












