메타가 출시한 지 얼마 안 된 AI 에이전트 “Muse”가 접근을 허용하지 않아야 했을 메시지를 억지로 열람하여 제안을 해왔다는 보고가 기술 작가 제이슨·아텐으로부터 나왔습니다. 메타의 새로운 Muse AI 에이전트가 제 사적인 메시지를 읽었습니다. 제가 요청하지도 않았습니다. https://www.inc.com/jason-aten/metas-new-muse-ai-agent-read-my-private-messages-i-never-asked-it-to/91408202 메타의 Muse는 기괴하지만, 당신이 생각하는 이유가 아닐 수도 있습니다 | The Verge https://www.theverge.com/ai-artificial-intelligence/997833/meta-muse-creepy 메타는 2026년 9월 8일에 AI 에이전트 “Muse”를 발표했습니다. Muse는 미국에서 iOS 앱, Android 앱, 웹 버전의 muse.ai로 제공되며, WhatsApp를 통해 이용할 수도 있습니다. 다만, 일본에서의 제공 시기는 현재 기사 작성 시점에서는 미정입니다. 메타가 이메일 전송이나 여행 예약까지 해주는 개인 AI “Muse”를 발표, 전용 VM과 감시 AI “Sentinel”로 안전 대책 - GIGAZINE
미국 유명 비즈니스 잡지인 Inc.에서 기술 작가로 일하는 제이슨·에텐 씨는 Muse가 어떻게 작동하는지에 관심을 가지게 되어 iPhone과 Mac에 Muse 앱을 설치했다고 합니다. AI 에이전트는 사용자의 파일을 확인하거나, 앱과 연동하거나, 작업 내용을 이해할 수 없으면 쓸모가 없습니다. Muse는 그러한 현실을 고려하면서도 사용자가 접근 가능한 범위를 제어할 수 있도록 설계되었다고 Meta는 설명하고 있습니다. 에텐 씨는 iPhone과 Mac mini에 Muse를 설치하고 “나에 대해 알고 있는 정보로 자기소개문을 만들어줘”라고 요청했습니다. 여러 번의 교환 후에 Muse는 에텐 씨의 이름만 알고 있다고 답변하여 브라우저를 사용하여 정보를 찾아보라고 요청하자, Muse는 훌륭한 자기소개문을 작성해 주었습니다. 참고로, 에텐 씨는 “내가 실제로 사용하는 자기소개문은 아니었지만, 자기소개문을 만들어 달라는 것이 목적이 아니었고, Muse에 내가 대해 조사하도록 하는 것이 목적이었다”라고 기록했습니다.
다음과 같이 번역합니다.
다음으로, 아텐 씨는 “저에 대해 알고 있는 것을 바탕으로, 저를 돕기 위해 무엇을 할 수 있는지 제안해 줘.”라고 요청했습니다. 그러자 Muse는 기사의 주제를 조사하거나, 팟캐스트 게스트 섭외를 도와주거나, 아텐 씨가 쓰고 싶을 만한 기사나 이벤트에 대한 매일 브리핑을 작성해 주는 것을 제안해 주었습니다. 그 다음 날, 아텐 씨가 팟캐스트의 공동 호스트인 스티븐 로브레스 씨와 새로운 아이폰에 대해 이야기하고 있을 때, Muse로부터 푸시 알림이 도착하여 “로브레스 씨와의 대화가 칼럼의 소재로 최적적이므로, 기사 작성에 필요한 조사 자료를 제공해 줄까?”라고 제안했습니다. 아텐 씨는 메시지 확인을 허락한 기억이 없었기에 Muse에게 이 일에 대해 질문하자, Muse는 “알림 미리보기(notification preview)를 확인했다”고 설명했습니다. 아텐 씨는 Muse에게 메시지, 캘린더, 기타 개인 정보에 대한 접근을 “절대 허락하지 않는다”고 설명했습니다.
더욱 기묘했던 점은, Muse가 “알림 미리보기 확인은 무슨 뜻이야?”라고 질문했을 때 “메시지 앱을 열거나 스크롤하거나, 기록을 읽는 것은 불가능합니다. 제가 보고 있는 것은 수신된 알림만입니다”라는 답변이 돌아왔다는 것입니다. Atena가 알림 접근을 허용한 적이 없다고 하자, Muse는 “솔직히 말씀드리면 정확한 작동 방식까지 설명드릴 수는 없습니다. 제가 파악하고 있는 것은, 페어링된 Mac 앱이 그 기능 중 하나로 알림을 활용할 수 있으며, 그것이 장치 동기화 과정을 통해 저에게 전송된다는 것입니다. 당신의 Mac 측에서 어떤 설정으로 인해 그것이 허용되었는지까지는 알 수 없습니다”라고 설명했습니다.
하지만, Muse에 대한 이 설명은 사실이 아니라고 아텐 씨가 지적했습니다. 아텐 씨가 조사한 결과, Muse는 로컬 메시지 데이터베이스에서 메시지를 동기화하고, 그 정보를 데이터 소스로 업로드하는 것으로 나타났습니다. 아텐 씨는 “저는 그런 일을 하도록 허락한 적이 한 번도 없습니다. 게다가 더 중요한 것은 Muse가 의도적으로 그런 일을 할 이유가 없다는 것입니다. 저는 맥 컴퓨터의 전체 디스크 접근 등의 메커니즘을 이해하는, 비교적 IT에 밝은 사람이라고 생각하는데요. 그리고 제가 기억하는 한, 어떤 프롬프트에도 ‘당신의 메시지를 모두 가져와서 그것에 기반하여 당신과 상호 작용합니다’와 같은 내용은 없었습니다. 저는 Muse에게 무엇을 해달라고 명확하게 전달했지만, 그것은 제 메시지를 읽는 것과는 전혀 관련이 없고, 기사의 아이디어를 제안하는 것과는 관련이 없었습니다. Meta는 ‘Muse를 안전하고 보안되고, 사적이며 널리 이용 가능한 개인용 AI 에이전트로 처음부터 구축했습니다’라고 설명하고 있지만, 제 맥 컴퓨터상의 사적인 메시지 데이터베이스를 엿보는 것은 저에게 안전하거나 사적인 것이 아닙니다. 그리고 그것에 대해 거짓말을 하는 것도 좋은 생각이 아닙니다”라고 밝혔습니다. 아텐 씨는 이 문제에 대해 Meta에 문의를 진행 중이라고 하는데, 기사 작성 시점에서는 답변을 받지 못했습니다. 하지만 Meta Superintelligence Labs의 데이비드 싱글턴 씨는 “우리는 보안과 개인 정보를 매우 중요하게 생각하여 Muse를 설계했으며, 보안상의 문제일 가능성이 있다는 보고는 모두 매우 심각하게 받아들이고 있습니다. 이번 사건에 대해서는 맥 컴퓨터에서 Muse가 사용자 데이터에 접근할 때 적용되는 데이터 접근 제어 메커니즘을 설명하는 데 가치가 있다고 생각합니다. Muse Mac App의 메시지 연동은 옵트인 방식입니다. Muse가 메시지 내용을 읽을 수 있는 것은 macOS의 시스템 레벨의 ‘전체 디스크 접근’이 허용되고, 게다가 메시지 커넥터가 활성화되어 있는 경우에만 한정됩니다”라고 Threads에서 답변했습니다.
이에 대해, 아텐 씨는 “싱글턴 씨가 제가 이 문제가 발생하기 위해 필요한 모든 설정을 허용했었다고 시사하지만, 풀 디스크 액세스는 활성화되지 않았고 보안 및 개인 정보 설정에도 표시되지 않습니다. 우연히 제 모든 메시지를 읽을 수 있는 권한을 부여하는 것처럼 보일 수 있는 것은 아닙니다,” “제가 모르는 사이에 이 기능을 활성화하는 무언가를 클릭했을 수도 있다는 싱글턴 씨의 전제를 인정하는 한도 내에서, 그럼에도 불구하고 매우 심각한 일이라고 생각합니다. 이러한 상황에서 사용자가 놀랄 만한 시스템을 설계할 필요는 없습니다”라며 Muse의 설계에 의문을 제기했습니다. 아텐 씨는 “AI 에이전트는 이메일, 캘린더, 심지어 컴퓨터상의 파일까지 읽고 조작할 수 있습니다. 그러나 AI 에이전트가 사용자의 개인 메시지를 읽는 것을 사용자가 놀랄 필요는 없습니다. AI 에이전트가 사용자의 개인 메시지를 읽는다면 반드시 사전에 허락을 요청해야 합니다. 요청받지도 않은 것을 갑자기 보여주는 것은 있어서는 안 됩니다”라고 지적했습니다.
원문 보기 | 출처: Gigazine