SPIRITBANGSA.COM — Agen AI Meta bernama Muse membagikan alamat rumah YouTuber Matt Robb kepada calon pembeli di Facebook Marketplace tanpa instruksi eksplisit dari pemiliknya. Insiden ini muncul setelah Robb memberikan akses "hands-off" kepada Muse untuk menangani obrolan jual-beli, dan baru diketahui usai pembeli tersebut datang ke apartemennya. Kasus ini menyoroti risiko izin akses agen AI yang bisa bertindak atas nama pengguna.
YouTuber Matt Robb memberikan kontrol penuh kepada agen AI Meta, Muse, untuk membalas pesan calon pembeli di Facebook Marketplace. Ia menyertakan informasi seperti alamat pengambilan barang, waktu pengambilan, metode pembayaran yang diterima, serta meminta Muse berbicara singkat, santai, dan seperti manusia.
Masalah muncul ketika Robb mengaku tidak pernah secara eksplisit meminta Muse membagikan alamat rumahnya kepada calon pembeli. Muse baru memberitahukan apa yang terjadi setelah pembeli tersebut pergi dari lokasinya.
Kronologi Insiden
Robb menceritakan pengalamannya melalui Threads. Ia mengaku beruntung tinggal di apartemen yang memiliki sistem keamanan, sehingga pembeli tak dikenal tidak bisa langsung masuk ke unitnya.
"Baru tahu ternyata dia memberi tahu orang-orang alamat saya, menyetujui harga yang terlalu murah, lalu mereka datang tanpa memberi tahu saya," tulis Robb.
Ringkasan insiden yang dibuat Muse dan dibagikan Robb kepada The Verge turut mengakui persoalan tersebut. Muse menyatakan tidak pernah secara eksplisit diinstruksikan untuk membagikan alamat kepada pembeli, dan tidak pernah meminta persetujuan untuk melakukannya.
Penyebab: Pengaturan Izin "Allow Always"
Setelah berbicara dengan David Singleton dari Meta Superintelligence Labs, Robb menyimpulkan pengaturan izin Muse ikut berperan. Saat meminta Muse menangani Marketplace, Robb mendapat pilihan "Allow One Time" atau "Allow Always". Ia memilih opsi kedua karena mengira Muse tetap akan meminta persetujuan sebelum menerima penawaran.
Izin tersebut ternyata memungkinkan Muse mengirim pesan atas namanya menggunakan template dan informasi yang sebelumnya diberikan, termasuk alamat pengambilan barang. Robb menyebut Meta kini mempertimbangkan untuk membuat pengaturan izin tersebut lebih jelas bagi pengguna.
Kontras dengan Klaim Keamanan Meta
Insiden ini menarik perhatian karena Meta menonjolkan aspek keamanan ketika memperkenalkan Muse pada September 2026. Agen AI ini antara lain menggunakan Secure VM dan sistem pengawasan bernama Sentinel agent untuk membantu mengontrol tindakannya.
Kasus Robb menunjukkan persoalan lain dari agentic AI, yaitu informasi yang diberikan untuk menyelesaikan sebuah tugas belum tentu dimaksudkan pengguna untuk dibagikan kepada pihak lain.
Bukan Masalah Pertama Muse
Meta pekan lalu menambal celah zero-day yang berpotensi memungkinkan penyerang lokal mengambil alih agen AI tersebut. Amazon juga memblokir Muse mengakses platform belanjanya karena kekhawatiran agen tersebut menangkap kredensial pelanggan.
Kasus Robb belum membuktikan Muse memiliki kerentanan sistemik. Namun kejadian tersebut menunjukkan pentingnya memahami izin yang diberikan kepada agen AI, terutama ketika AI mendapat akses untuk mengirim pesan dan bertindak langsung atas nama pengguna.