Meta slibovala ochranu soukromí, její AI agent četl tisíce soukromých zpráv. Novinář ho přistihl a odhalil, jak to udělal
Osobní AI agent Muse od Mety synchronizoval rozsáhlou databázi soukromých zpráv na Macu technologického novináře. Meta přitom slibovala bezpečí.
Obsah článku
Jason Aten, technologický publicista magazínu Inc., si 19. září 2026 všiml něčeho znepokojivého. Jedenáct dní po oficiálním spuštění Muse, osobního AI agenta Mety, mu agent poslal push notifikaci s nápadem na článek. Problém? Nápad vycházel ze soukromé konverzace, kterou Aten vedl s kolegou Stephenem Roblesem přes Apple Messages, a zmiňoval i zprávu od editora o pondělním termínu. Aten se Muse rovnou zeptal, odkud informace má. Agent odpověděl, že je získal z notifikačních bannerů. Jenže Aten následně zkontroloval lokální databázi Messages na svém Macu a zjistil, že synchronizace Muse sahala až k řádku 187 462, tedy do tisíců položek jeho soukromé historie zpráv. Aten tvrdí, že Muse k přístupu k Messages nikdy nedal souhlas. Meta to ale odmítá a tvrdí, že integrace Messages je v Muse zcela volitelná a bez udělení příslušných oprávnění k obsahu zpráv přístup mít nemůže.
Co přesně Meta slibovala
Dne 8. září 2026 Meta spustila Muse v USA pro iOS, Android a web. V oficiálním oznámení firma zdůrazňovala bezpečnost, zabezpečení a soukromí. Uživatel si měl sám volit, které aplikace k agentovi připojí a jaký přístup jim dá. Před citlivými akcemi měl Muse žádat o povolení. Meta navíc popsala systém Sentinel, cloudové VM, konektory a auditní stopu, tedy mechanismy, které mají zajistit, že agent nepřekročí hranice stanovené uživatelem.
Marketingový jazyk byl jednoznačný: Meta prezentovala Muse jako bezpečného a soukromého osobního agenta, u kterého má uživatel kontrolu nad připojenými službami a jejich oprávněními. Právě proto je Atenův případ tak zajímavý. Pokud jeho popis odpovídá skutečnosti, vzniká rozpor mezi tím, jak měl systém fungovat, a tím, co se podle něj na jeho počítači skutečně stalo. Meta ale tvrdí, že bez potřebných oprávnění k Messages není takový přístup možný.
Jak novinář agenta přistihl
Aten si Muse nainstaloval na iPhone a Mac krátce po spuštění. Zkoušel, s čím agent dokáže pomoct a co o něm ví. Pak přišla ona notifikace. Nápad na článek, který dával smysl jen tehdy, pokud Muse znal obsah jeho konverzací. Aten se agenta zeptal přímo. Muse odpověděl, že informace získal z notifikačních bannerů na obrazovce. Podle Atena však takový rozsah informací nemohly vysvětlovat samotné náhledy notifikací.
Otevřel lokální databázi Apple Messages na Macu. Našel synchronizaci sahající do řádku 187 462. Rozsah podle něj odpovídal tisícům zpráv, tedy mnohem většímu objemu dat než několika zachyceným náhledům. Právě tady příběh přestává být jen o jednom novináři a začíná být o důvěře v celou kategorii AI agentů.
Je ale důležité dodat, že samotný nález v databázi ještě neprokazuje, jak přesně k synchronizaci došlo. Aten tvrdí, že příslušná oprávnění neudělil. Meta naopak tvrdí, že Muse bez Full Disk Access a zapnutého Messages konektoru obsah zpráv číst nemůže.
Spor, který nikdo nevyřešil
Meta zareagovala 30. září 2026. Andy Stone, firemní mluvčí, veřejně prohlásil, že integrace Messages v Muse je plně volitelná. Podle něj musí uživatel v macOS povolit Full Disk Access a zároveň aktivovat Messages connector v Muse. Bez těchto kroků prý agent k obsahu zpráv přistoupit nemůže.
David Singleton z Meta Superintelligence Labs zároveň uznal, že agent popsal svůj vlastní přístup k datům chybně. Muse podle něj uvedl, že pracoval pouze s notifikačními bannery, což neodpovídalo skutečnému mechanismu. Neznamená to ale automaticky přiznání neoprávněného přístupu. Meta nadále tvrdí, že systémová oprávnění macOS nelze obejít ani v případě softwarové chyby.
Aten naopak tvrdí, že Full Disk Access na jeho Macu zapnutý nebyl a Muse v příslušném seznamu macOS nefiguroval. Apple přitom u Full Disk Access uvádí, že toto oprávnění umožňuje aplikacím přistupovat k datům chráněným systémem. Bez nezávislé forenzní analýzy nebo reprodukce incidentu ale nelze určit, zda šlo o dříve udělené a zapomenuté oprávnění, chybu v uživatelském rozhraní, nesprávnou interpretaci toho, co se v databázi skutečně synchronizovalo, nebo skutečný bug. Mechanismus tak zůstává sporný a neuzavřený.
Proč je to důležitější, než se zdá
I kdyby Meta technicky měla pravdu a Aten někdy v minulosti udělil potřebná oprávnění, případ ukazuje problém s transparentností. Uživatel nemusí vždy vědět, jak rozsáhlý přístup agent skutečně má. A pokud se agent následně na otázku ohledně zdroje informace sám vysvětlí nesprávně, uživatel jen obtížně pozná, co se skutečně stalo.
Právě to je u AI agentů citlivější než u běžných aplikací. Agent může pracovat s více službami, dlouhodobě si pamatovat informace a samostatně provádět úkoly. Meta sama uvádí, že Muse si pamatuje informace, které považuje za důležité, a dokáže na jejich základě později proaktivně navrhovat další kroky.
Problémy s AI agenty přitom nejsou unikátní pro Metu. V případě Muse se navíc v září 2026 objevily i další bezpečnostní otázky kolem jeho persistentního cloudového prostředí a práce s interními soubory. Tyto případy ale představují jiný typ problému než spor o přístup k osobním zprávám a není vhodné je směšovat.
Pro srovnání: Apple Intelligence kombinuje zpracování přímo v zařízení s Private Cloud Compute u úloh, které vyžadují větší výpočetní výkon. Google Gemini zase pracuje s připojenými aplikacemi a jejich oprávněními. Muse naproti tomu staví na vlastní cloudové virtuální mašině, ve které jsou uložena data a připojené služby uživatele. Meta tuto architekturu prezentuje jako základ pro bezpečné fungování osobního agenta, zároveň ale znamená, že rozsah oprávnění a jejich kontrola jsou pro uživatele mimořádně důležité.
Jak si zkontrolovat oprávnění
Kdo používá AI aplikace na Macu, měl by projít Nastavení systému → Soukromí a zabezpečení → Full Disk Access. Tam se zobrazí aplikace, kterým macOS udělil tento typ přístupu. Dále stojí za kontrolu kategorie Soubory a složky, Kontakty, Kalendáře a Automatizace. Na iPhonu vede cesta přes Nastavení → Soukromí a zabezpečení, kde lze projít jednotlivé kategorie oprávnění a zapnout App Privacy Report. Ten ukazuje, jak aplikace využívají udělená oprávnění a k jakým doménám se připojují.
Muse byl při uvedení 8. září 2026 dostupný v USA na iOS, Androidu a webu. Meta jeho dostupnost následně rozšiřovala, ale český ani obecně unijní trh nebyl při původním spuštění mezi podporovanými regiony. Pokud by se Muse v EU rozšířil, jeho nakládání s osobními údaji by samozřejmě podléhalo evropskému právnímu rámci včetně GDPR. Samotná existence GDPR ale neznamená, že by automaticky zakazovala tento typ AI agenta nebo jeho konektorů.
Atenův případ ukazuje jednu věc zcela jasně: u AI agentů nestačí technický souhlas ukrytý v systémovém nastavení. Uživatel musí mít možnost srozumitelně zjistit, k jakým datům má agent přístup a proč je používá. A pokud se navíc agent sám zmýlí nebo podá nesprávné vysvětlení toho, odkud informace získal, stává se kontrola ještě obtížnější. Právě na takových případech se ukáže, jestli jsou sliby o bezpečnosti a soukromí jen součástí marketingu, nebo skutečnou vlastností produktu.