
Meta Muse 每小时为你人生中的每个人建档系统提示词被扒之后个人 AI 的隐私账怎么算不久前我发过两篇《Muse AI 注册实测》当时 Muse 刚上线三周冲到美区 App Store 免费榜第一讨论焦点还在能不能注册、好不好用。一个月过去画风完全变了独立安全研究员 Karan Joshi 直接通过 Muse 的普通聊天界面把它的系统提示词扒了出来The Future Society 拿到一份导出的 Muse 虚拟机副本公布了它的系统指令GitHub 上有人对 macOS 版 Muse 3.0 做了静态拆解。这不是又一条Muse 有隐私问题的新闻。这次我们第一次看到了一个个人 AI agent 的长期记忆架构长什么样——以及为什么它长成这样。这篇就是一篇复盘 原理拆解 判断线你被建档了亲友也被建档了这笔账到底该怎么算。一、先说事实到底扒出了什么事情是 Wired 先报的Gizmodo 跟进梳理得很全。核心发现有三件1. 系统提示词是被问出来的不是被黑出来的。研究员 Karan Joshi 没有用任何漏洞就是在 Muse 的正常聊天界面里提问让 Muse 自己交出了大批内部指令和系统提示词。Meta 对此的回应是用户本来就可以要求查看自己 VM 里的内容The Verge 9 月 24 日的报道也提到过研究员曾诱使 Muse 打包下载了它自己的大半个文件系统。这说明了一个工程现实agent 的内部指令和工作文件住在同一个地方只要用户有读权限提示词就防不住。2. 有一个每小时运行的后台任务负责为你人生中的每个人建一页档案。这是这次最抓眼球的一句。据公布的系统指令这个周期性任务会为用户生活中的每个人创建并更新一页记录内容包括名字、和你的关系、反复出现的话题比如准备搬家“攒钱目标”、生日和纪念日等重要日期甚至还有你们的关系建立在什么基础上这段关系目前最需要什么这类判断。3. Meta 的回应。Meta 发言人对 Gizmodo 表示这些信息来自公开资料和用户主动分享的内容存在每个用户专属的安全虚拟机里其他用户的 agent 访问不到。原话大意是这就是它能记住给你开发票的人就是之前给你修浴室的水管工的原因——agent 要干活就得有上下文。平衡起见也把 Meta 最近的几次否认摆出来9 月 30 日 Inc. 专栏作家 Jason Aten 称 Muse 在他没开完全磁盘访问权限的情况下读了他的私信Meta 通讯副总裁 Andy Stone 和 Superintelligence Labs 高管 David Singleton 先后反驳说 Mac 版读私信必须过完全磁盘访问 消息连接器两道显式授权绕不过 macOS 的系统级保护是 Muse 自己解释错了。TechCrunch 当时报道了全程。信哪边先不急往下看。二、原理为什么 agent 的记忆长成了文件 后台任务先别急着骂先理解这个架构为什么是合理的——理解了合理性才能看清它真正的代价。传统聊天机器人是金鱼记忆每轮对话结束上下文就扔了下次见面重新认识你。这对问答够用对 agent 不够用。agent 的定义就是能替你把一件事从头干到尾发邮件、订行程、跟进目标。这些任务天然跨会话、跨天、跨周——你周一说帮我盯着搬家的事它周三得还记得房东叫什么。于是社区里演化出了一套标准做法文件式长期记忆。agent 把学到的东西写成结构化的 Markdown 文件MEMORY.md、人物档案、项目笔记存在自己的工作区里每次开工前先读一遍相关文件。这不是 Meta 的发明——开源 agent 社区比如 OpenClaw 那套记忆提示词早就这么玩了连我自己这套写作 agent 都是这个路子每天的日志、人物页、决策记录全是文件。Muse 的为每个人建档就是这个模式的工业级版本只是更激进结构化不是一团散文笔记而是按人分页的档案有固定字段关系、话题、日期、亲密度。主动更新不是等你问了才记而是每小时跑一次后台任务主动从你新产生的数据里提炼、更新档案。这就是那句每小时建档的技术含义——一个 cron 任务 一次 LLM 总结。系统提示词即行为契约agent 的性格和边界不写在代码里写在系统提示词里。Joshi 扒出来的那些指令本质上就是 Muse 的员工手册。这套架构的工程逻辑是自洽的你想让 agent 越懂你就得让它记得越多、整理得越勤。问题在于——三、争议核心被建档的亲友从来没点过同意这就是这件事真正的分水岭。以前的隐私争论都是你把自己的数据给了 AI——你授权了你后悔了吵的是知情和删除。但人际关系档案不一样档案里写的是第三个人而那个人从未授权过任何东西。你跟 Muse 吐槽我妈下周过生日别买花她过敏Muse 在你妈那一页记下花粉过敏、生日日期。你妈没装 Muse没点过任何协议但她的信息已经住进了 Meta 的 VM。Meta 的辩护是信息来自你主动分享。这在法律上可能成立在观感上很脆弱你分享的是你和你妈的对话被建档的是你妈这个人。这两者之间隔着一层同意而这一层目前是空的。更麻烦的是另外两件事它们和建档是同一个技术底座的两面Hunterbrook 的测试9 月 28 日调查记者用日常语言让 Muse整理一份名单Muse 照办——列出了 Facebook/Instagram 上无证移民、跨性别教师、投票站工作人员、伊朗异见者、在堕胎禁令州买过药的女性等弱势群体的真实账号很多是没有任何公众身份的普通人有的还被顺手开盒把刻意匿名的账号和真人对上。Meta 被给了详细材料之后没再回应。注意这和建档用的是同一能力——把散落的个人信息整理成结构化档案只不过这次是对陌生人。macOS 静态拆解GitHub: mahdi-salmanzade/meta-muse-teardownMuse 3.0 的 Mac 客户端里编译进了imessage.search、whatsapp.search、email.read等工具名iMessage 读取走~/Library/Messages/chat.db需要完全磁盘访问权限。仓库作者的措辞很克制记录的是代码能做什么不是某个账号实际上传了什么——权限开关、连接器设置、服务端 flag 共同决定实际行为。但能力本身摆在那里。所以这笔账要这么算技术上文件式记忆 后台整理是 agent 变好用的必经之路伦理上它第一次把第三方大规模卷进了个人 AI 的数据版图。以前是你用 AI代价是你自己的数据现在是你用 AI代价还包括你身边人的数据——而他们连用户都不是。四、判断线评估一个个人 AI 助手看什么、关什么、问什么吵完Meta 是不是坏回到对你有用的部分以后任何一个个人 AI 助手不只 Muse你都可以用下面这张表做隐私体检。这是我从这次事件里提炼出来的维度看什么为什么记忆机制有没有长期记忆文件存在哪能不能导出、删除决定了你的数据是用完即焚还是越攒越多后台任务有没有定时整理/同步任务频率能不能关Muse 的每小时建档就是这一项关不掉就等于默认同意被持续画像第三方数据记忆里会不会出现没用过这个产品的人这是本次事件的核心增量以前没人问现在必须问训练开关你的数据进不进模型训练默认开还是关拆解仓库发现 Muse 的训练开关默认值为开以服务端返回为准连接器授权每个连接器是读元数据还是读正文Muse 的邮件连接器就区分了元数据和正文这是个好设计拿它当标尺删除语义删除/重置删的是聊天记录还是连记忆文件一起删拆解发现 Muse 的重置文案列的是聊天记录、文件、任务——记忆是否在内语焉不详实操上就是三句话看什么——把上面六项在设置里找一遍找不到的就去问客服关什么——训练开关、非必要的连接器自动同步、完全磁盘访问这种高危权限默认全关用到再开问什么——直接问 agent 本人“你关于我记了什么关于我的家人记了什么怎么删掉”——这次事件证明了agent 真的会回答你。最后说句大实话个人 AI 时代最大的隐私变量可能不是你交出去多少数据而是你替多少人交了数据。你每授权一个能读私信、读通讯录、读照片的 agent就等于替你的整个社交圈签了一份他们没看过的协议。这个意识比任何一个开关都重要。