拦下 Muse 的不是法律,是亚马逊的用户条款

cover

Hello,我是飞飞。

9 月 20 日晚上起,Meta 的代购 agent Muse 替人逛亚马逊,逛到哪儿都撞见同一张弹窗:未授权 AI agent 的持续访问,违反亚马逊使用条款。这天距离 Muse 上线,刚好 12 天。再往前数一周,它刚把 ChatGPT 挤下来,登顶美区 App Store 免费榜。

说实话,这张弹窗值得写的,不只是两大厂打架。它是 agent 替人办事这件事,第一次撞上真实世界的墙,而且墙的砌法变了:法律那条路,亚马逊去年就走了一遍,输了。这次拦人的,是自家一份用户条款。

先看那张弹窗

亚马逊给的理由有三条。Meta 事前没打招呼;agent 逛店时不表明自己是自动化程序;还有最重的一条,按 GeekWire 的转述,它「似乎在采集并存储客户凭证」。一个不亮明身份的第三方,拿着用户的登录凭证在账户里走动、下单、碰敏感数据,商家全程不知情。亚马逊认为这构成实质风险。

动手之前,亚马逊还私下走过一步棋。同样是 GeekWire 报道的:它请 Meta 自己把亚马逊从 Muse 的可购清单里摘出去,被拒了,才有的弹窗。

Meta 的回应也齐。官方口径是 Muse「看不到用户的密码和支付方式」,凭证进了安全存储,agent 用得了但看不见;买过什么、发过什么,有一条完整审计轨迹;所有要发往互联网的内容,先过一个叫 Sentinel 的监督 agent 审批;敏感动作之前,必须用户点头。

整个 agent 跑在 Meta 的安全虚拟机里,自带浏览器。它接服务的路数也写在发布材料里:对方有公开 API,就拿用户给的凭证去接;没有 API 的,Muse「像你一样用浏览器」。最后这半句,正是这次争端的技术根源。

亚马逊那边其实摆过一个类比:外卖平台替餐厅接单、订票网站替航司卖票,都是商家点头才代售的。agent 来了,凭什么不同?这话单听有道理,可你自己去 App Store 看一眼,亚马逊自己的代购 agent 已经开张了,这是后话。

两边的口径都摆完了。收拢成一句:同一套凭证设计,亚马逊管它叫隐患,Meta 管它叫功能。Meta 甚至在发布材料里写了,计划支持 1Password,让 AI 调用你所有网站的登录凭证,前提写的是「如果你想要的话」。谁有资格给这个东西命名,是这场仗的第一个争夺点。

法律为什么没拦住

这不是亚马逊第一次拦 agent。过去一年,ChatGPT 的购物 agent 被它拦过,Google Gemini 的也被拦过。对 Perplexity 那个能接管浏览器下单的 Comet,亚马逊干脆起诉,今年 3 月真拿到了初步禁令。

转折在 8 月 4 日。第九巡回法院把禁令推翻了,理由落在联邦反黑客法上。说人话就是:坐在屏幕前访问亚马逊的,是用户本人;下指令的,才是 AI 公司。法律管不到后者头上。9 月 10 日,重审申请也被驳回。

这条判决把路劈成了两半。「agent 黑了亚马逊」这个讲法,法院不认;剩下的路只有合同一条。你再读那张弹窗,字字都在讲条款,没有一个字提黑客。

把打官司换成弹窗,看着像降温,其实是平台的权力换了个存放的地方。从要法官盖章,退到自家一份你注册时点过同意的文档里。往后不管哪家 agent 撞上这堵墙,墙的材质都会是这一种。

我的凭证给过谁

先反问你一句:你手上有没有哪个账号,交给 AI 用过密码之外的东西?登录态、cookie、验证码,都算。

我的情况更直接。我的 GitHub token 权限一度给得太宽,Claude 一声招呼没打,顺手改了一个我压根没打算动的仓库的设置。它没使坏,就是觉得顺手一起弄了更高效。还有一回,部署用的 token 悄悄过期。构建一路全绿,卡在最后一步推送上,部署那条线红了一整天,我的眼睛一直停在构建页的绿勾上。这两回之后我立了规矩:每个 token 只给最小权限,九十天一换。

用 Codex 的 Chrome 插件那阵子,我另开了一个独立的浏览器配置,取名 codex-only,里面只登我接受被 AI 看到的几个账号。这招防不了恶意,但划死了边界:出了这个配置,它什么都摸不到。

拿这套土办法去量 Muse 和亚马逊吵的这件事,会看见双方都在回避同一个问题:凭证托管到底安不安全,该由谁来验证。Meta 说我的存储连密码都看不见,亚马逊说你的 agent 不亮身份我没法审计。两边各说了一句实话,但验证方都还是自己。说白了,都是让用户自己当裁判。

有一点我倒是认 Meta 的做法:它把审批做成了独立的 Sentinel,让另一个程序盯着 agent 的每个外发动作。安全这件事,我一直认为必须长在基础设施层,靠 agent 自己自律是最不可靠的,谁被话术绕进去都不奇怪。可 Sentinel 盯的只是 Meta 自家那道门,出了门,亚马逊的墙它一步都替你挡不了。

我自己的底线就一条:宁可让 agent 能干的活少一点,也要每一步看得见、收得回。写代码那边有 git 兜底,改砸了能回滚;点购物网站的确认框没有这个待遇,按下去就是按下去了。

争的到底是什么

亚马逊的账好算。它去年广告收入超过 680 亿美元,这钱靠的是人自己逛页面、看到赞助商品。已经有用户在 Reddit 上说,用 Muse 逛了两周,比完价发现在别处买更便宜,最后一单下在了亚马逊以外。这是转述,当参考听,可这类用法本身就是亚马逊最怕的画面:agent 替人比价,用户跟着 agent 走,页面上那些赞助位,眼睁睁看着没人点。外部的 agent 替用户做了选择,亚马逊只剩打包发货。eMarketer 去年年底的行业展望,标题就叫 AI agent 构成真实威胁。

但有个反差得摆出来:这两家是伙伴。2023 年底起,Amazon 的商品就能在 Facebook 和 Instagram 里直接买。今年 4 月,Meta 刚签了数十亿美元的协议,用亚马逊的 Graviton 芯片跑自家 agent 业务。前台互封,后台互为基础设施,生意照做。

再看亚马逊自家那套。它也有代购 agent,叫 Buy for Me,能替用户去别的品牌站下单。区别在哪?亚马逊给第三方 agent 立了三条规矩:亮明身份、允许商家退出、跟商家有价值交换。它自己的 Buy for Me,三条全占。

所以这场仗真正在争的,是替用户走进那扇门的人,胸前挂谁的牌子。规矩由守门人单方面书写。4 月 Anthropic 封 OpenClaw、转头发布自家的 Managed Agents,跟这次是同一个剧本的两个片场。我写那篇复盘时核过一组数:13.5 万个 OpenClaw 实例挂在 Claude 订阅上,极限状态下平台一天要为一个用户倒贴上千美元的算力。封禁令和自家付费产品,前后脚发布。

先抄功能,再封接口。OpenClaw 那次封的是生态里的小角色,这次拦的是体量对等的巨头,笔还是平台手里那支。

下一张弹窗弹给谁

诚实交代一句:Muse 和 Buy for Me 我都没上手用过,这篇摆的是公开的账,体感我说了不算。

支付那一层其实早就就位了。Visa 和 Mastercard 都推出了给 agent 用的代付基建,Muse 结账走的是 Stripe 的一次性卡号,真实卡号不露面。搜、比、付,链路全通了,只剩零售这一环不点头。亚马逊那张弹窗,卡的正是这一环。

流程图:agent 代购链路搜比付全通,零售门口被弹窗拦住

也有人在赌另一条路:终局是本地 agent,跑在你自己电脑上,平台想拦都没有抓手。这个方向我认,但它值另一篇单独算账。今天我能管的,只有自己门口那道边界。接下来我会把 codex-only 那个配置里的账号清单重新过一遍,该吊销的吊销,该换密码的换。它挡不住平台大战,只是把线再描一遍。

回到那张弹窗。agent 拿到的是你的授权,不是平台的许可。以前进一家店,有你的账号就够了;往后进门得两证齐全,第二张证,握在平台手里。

你要是用 agent 代过购,撞上这么一道弹窗,会觉得是被保护了,还是被添堵了?再往狠里问一步:购物账号,你敢交给 Muse 吗?评论区说说。