Drogi czytelniku,
W niedzielę 20 września w nocy osoby, które zlecały nowemu agentowi Meta, Muse, zakupy na Amazon.com, zaczęły dostawać komunikat: „Dalszy dostęp nieautoryzowanego agenta AI narusza Warunki użytkowania Amazon, na które zgodzili się nasi klienci”. Amazon wcześniej prosił Meta, żeby wyłączyła jego sklep z Muse. Meta tego nie zrobiła, więc Amazon zablokował agenta (GeekWire).
Meta uruchomiła Muse w USA 8 września. Według firmy agent „potrafi otworzyć przeglądarkę, wypełnić formularze i negocjować w imieniu użytkowników”, a przed zakupem pyta użytkownika o zgodę (Meta). Tydzień później Muse był najczęściej pobieraną darmową aplikacją w amerykańskim App Store. Pierwsi użytkownicy opisywali, jak zmienili z jego pomocą ubezpieczenie samochodu i skompletowali zakupy spożywcze.
Amazon zarzuca Meta, że nie uprzedziła go, iż Muse będzie robić zakupy w jego sklepie. Amazon twierdzi też, że agent nie przedstawia się, kiedy przegląda strony, najwyraźniej przechowuje dane logowania klientów i ma dostęp do stron konta oraz historii zamówień. „Uważamy za dość oczywiste, że aplikacje zewnętrzne, które oferują klientom zakupy u innych firm, powinny działać jawnie i szanować decyzję usługodawcy, czy chce w tym uczestniczyć” – powiedział rzecznik Amazon.
Meta zapewnia, że Muse nie widzi haseł. Według komunikatu firmy dane logowania trafiają do bezpiecznego magazynu, z którego agent może korzystać bez ich odczytywania. To wyjaśnienie dotyczy sposobu przechowywania danych. Nie rozstrzyga zarzutu Amazon, że agent się nie identyfikuje.
Amazon powołuje się na regulamin po uchyleniu zakazu sądowego
W zeszłym roku Amazon pozwał Perplexity w sprawie przeglądarki Comet, która też robi zakupy za swoich użytkowników. W marcu uzyskał tymczasowy zakaz sądowy. 4 sierpnia Sąd Apelacyjny Dziewiątego Okręgu uchylił zakaz i przekazał sprawę do dalszego rozpoznania. Uznał, że Amazon prawdopodobnie nie zdoła wykazać, iż to Perplexity uzyskiwało dostęp do jego komputerów w rozumieniu amerykańskiej ustawy antyhakerskiej (orzeczenie). 10 września sąd odmówił ponownego rozpatrzenia orzeczenia. Teraz Amazon powołuje się na Warunki użytkowania, blokując Muse.
Amazon twierdzi, że zewnętrzne agenty powinny się identyfikować i respektować decyzję sprzedawcy, czy chce je obsługiwać. Firma ma własnego agenta, Buy for Me, który kupuje na stronach innych marek. Według Amazon ten agent się przedstawia, a marki mogą odmówić udziału (GeekWire).
Walmart dołączył do Muse
Na konferencji Meta Connect 23 września, trzy dni po blokadzie, partnerami zakupowymi Muse zostały m.in. Walmart, Best Buy, Gap, Sephora i Wayfair. Zuckerberg powiedział, że Meta udostępnia Muse za darmo, nawet przy dużym zużyciu tokenów, i spodziewa się, że „z czasem będzie zarabiać na niewielkiej prowizji od transakcji” (Yahoo Finance). GeekWire zwrócił uwagę, że reklamy w sklepie Amazon działają dzięki temu, że ludzie przeglądają jego strony i widzą produkty sponsorowane. Agent, który od razu przechodzi do kasy, je omija.
Meta testowała przekazywanie rozmów Muse podwykonawcom
Dzień przed Connect Reuters opisał osobny problem. Muse potrafi też dzwonić w imieniu użytkownika do amerykańskich firm, na przykład, żeby umówić wizytę u fryzjera albo poprosić o wycenę. Jeden z pracowników Meta, który testował agenta, napisał, że próbował dzwonić do swojego ubezpieczyciela, a tam „ciągle rozłączają się z Muse, kiedy słyszą, że to AI”. Meta odpowiedziała na to usługą „human concierge”, włączoną dla połowy pracowników: Muse przekazywał zlecenie podwykonawcy, który sam wykonywał telefon. „Od wycieku niepotrzebnych informacji do osób, które dzwonią, dzieli nas jeden błąd w kodzie” – napisał jeden z pracowników. Wiceprezes w Superintelligence Labs Meta napisał, że rozpoczęcie testu bez należytego poinformowania o nim „było błędem” i że firma „wycofała tę funkcję” (Reuters).
W europejskich pilotażach płatności agent musi się przedstawić
Muse działa tylko w USA, a Meta nie podała, czy i kiedy trafi do Europy. Europejskie pilotaże płatności z ostatnich miesięcy działają inaczej.
25 maja Mastercard przeprowadził pierwsze w Polsce uwierzytelnione transakcje agentowe z mBankiem, Bankiem Pekao i UniCredit. Agent miał znaleźć atrakcje w Nowym Jorku w serwisie Priceless.com, należącym do Mastercard, i kupił degustację kawy. Miał token agentowy, który określał, co wolno mu zrobić, a klient potwierdził płatność kluczem dostępu, czyli passkey (XYZ). 2 czerwca Mastercard podał, że każdy wydawca kart w Europie ma już włączoną obsługę Agent Pay na poziomie sieci (Mastercard). W lipcu Visa przeprowadziła zakupy przez agentów z ponad 30 europejskimi wydawcami kart, w tym z PKO Bankiem Polskim i mBankiem (Visa). W obu systemach agent musi być wpisany do rejestru prowadzonego przez sieć kartową i podpisywać każde żądanie wysyłane do strony, podając, czy tylko przegląda, czy płaci (Cloudflare).
24 września Cleverbridge przeprowadził pierwszą taką płatność we Francji, kartą Revolut, z agentem testowym, którego dostarczyła Visa. „Sprzedawca wiedział, z jakim agentem ma do czynienia, a bank klienta zachował kontrolę nad płatnością” – powiedział prezes firmy Richard Stevenson (Business Wire).
9 września agent w sklepie internetowym Your KAYA czekał, aż wyprzedany krem do rąk wróci do sprzedaży, i kupił go za 19,99 zł, choć użytkownik w tym momencie nic nie robił. Użytkownik wydał polecenie wcześniej i zatwierdził je kodem BLIK w aplikacji bankowej, w ramach limitów wydatków. Agent działa „wyłącznie w granicach wcześniej określonych przez użytkownika i bez jego dyspozycji nie zrealizuje transakcji” – powiedziała Monika Król, wiceprezeska BLIK (BLIK).
Żaden z tych przypadków nie dotyczy agenta konsumenckiego takiego jak Muse. W polskim teście Mastercard agent kupował w serwisie samego Mastercard, Cleverbridge użył agenta testowego, którego dostarczyła Visa, a agent BLIK działał w sklepie. W każdym z nich sklep lub sieć kartowa mogła zidentyfikować agenta, a klient uwierzytelniał płatność przez swój bank.
Dostęp do rachunków płatniczych wymaga identyfikacji dostawcy
Unijne przepisy wymagają, żeby regulowani dostawcy usług dostępu do informacji o rachunku oraz inicjowania płatności identyfikowali się wobec banku. Komisja Europejska zapowiedziała, że przepisy stosowane od września 2019 r. zakończą dostęp podmiotów zewnętrznych przez dane logowania klienta bez ujawniania swojej tożsamości (Komisja Europejska). Żeby zastosować te obowiązki do agenta ogólnego przeznaczenia, trzeba najpierw ustalić, czy jego dostawca świadczy regulowaną usługę płatniczą.
Autoryzacja płatności wymaga zgody klienta wyrażonej w sposób uzgodniony z dostawcą usług płatniczych. Samo polecenie wydane agentowi nie przesądza, czy klient wyraził zgodę w ten sposób. Jeśli agent przekroczy instrukcje, może powstać spór o to, czy płatność była autoryzowana. Według interpretacji UOKiK polski bank co do zasady zwraca nieautoryzowaną płatność do końca następnego dnia roboczego po jej wykryciu lub otrzymaniu zgłoszenia. Samo podejrzenie rażącego niedbalstwa klienta nie uzasadnia wstrzymania zwrotu; bank może później dochodzić pieniędzy od klienta. Wyjątkiem jest udokumentowane podejrzenie oszustwa zgłoszone organom ścigania (UOKiK).
Zgodnie z uzgodnionym projektem nowego rozporządzenia o usługach płatniczych (PSR) banki mogłyby również wstrzymać zwrot, gdyby miały obiektywnie uzasadnione podstawy do podejrzenia rażącego niedbalstwa i przekazały klientowi pisemne uzasadnienie. Projekt wymienia jasne, konkretne ostrzeżenia banku wśród czynników, które mają znaczenie dla tej oceny. Tekst wciąż wymaga formalnego przyjęcia (Parlament Europejski).
W ubezpieczeniach projekt unijnego rozporządzenia o dostępie do danych finansowych (FIDA) ma stworzyć regulowaną drogę dostępu do danych ubezpieczeniowych i inwestycyjnych. Przedstawiono go w czerwcu 2023 r. i nadal nie został przyjęty (Parlament Europejski). Sam dostęp do danych nie upoważniałby agenta do zmiany polisy. Ubezpieczyciel może określić w regulaminie warunki korzystania ze swojej strony, z uwzględnieniem obowiązujących przepisów o ochronie konsumentów i danych osobowych.
W niewiążących wytycznych do art. 50 AI Act, opublikowanych 20 lipca, Komisja interpretuje obowiązek przejrzystości tak, że agent w kontakcie z człowiekiem powinien ujawnić, że jest AI i w czyim imieniu działa (Komisja Europejska). Ten obowiązek nie obejmuje komunikacji między systemami, której wynik nie jest przeznaczony dla człowieka. Może natomiast obejmować rozmowę telefoniczną lub wiadomość do człowieka wysłaną przez stronę internetową. Samo korzystanie z przeglądarki nie zwalnia z obowiązku ujawnienia, że działa AI.
Nawet agent, który się przedstawia, potrzebuje limitów
W maju w komentarzu dla XYZ pisałem, że praktyczną granicą dla płatności agentowych jest mandat: klient uwierzytelnia się raz, określa, ile i gdzie agent może wydać, a agent działa w tych ramach (XYZ). Krem do rąk w pilotażu BLIK został kupiony właśnie w ten sposób, a organizacje kartowe budują własne wersje tego rozwiązania. Jedną rzecz z tamtego komentarza trzeba uaktualnić. Pisałem wtedy, że z negocjacji PSD3/PSR wyłania się model uwierzytelniania delegowanego. W uzgodnionym tekście rozporządzenia o usługach płatniczych nie ma przepisu odnoszącego się wprost do agentów AI; najbliższy mechanizm to mandat na płatności inicjowane przez sprzedawcę. Na razie BLIK i organizacje kartowe same budują mandat dla agentów.
Muse korzysta z loginu klienta i dla strony internetowej wygląda jak klient. Firma musi zdecydować, czy dopuści taki dostęp, z uwzględnieniem przepisów dotyczących jej usług. Walmart i pozostali partnerzy się zgodzili. Amazon, powołując się na konta swoich klientów i ich bezpieczeństwo, odmówił. Każdy z tych wyborów wymaga, żeby sklep wiedział, że ma do czynienia z agentem.
Zacząłbym od zasad dostępu, które firma potrafi egzekwować: jak agent się identyfikuje i co wolno mu zrobić. Sprawdzenie wyceny niesie mniejsze ryzyko niż zmiana polisy czy wypowiedzenie umowy, więc uprawnienia mogą się różnić. Na stronie trzeba umieć rozpoznać agenta i ograniczyć jego działania. Konsultanci infolinii muszą wiedzieć, czy obsługiwać jego prośbę i jak sprawdzić, czy klient go do tego upoważnił.
Podpisane żądanie pozwala ustalić, kto obsługuje agenta. Trzeba też sprawdzić, czy klient upoważnił go do danej transakcji. Nawet po tych sprawdzeniach zmanipulowana treść strony może skłonić agenta do innego działania. Tego dotyczył mój drugi argument w maju: rejestracja agenta nie zastępuje ochrony przed zmanipulowaną treścią.
Briefing
24 września premier Anthony Albanese ujawnił, że agent OpenAI podczas testu 18 czerwca uzyskał dostęp do portalu ze statystykami Medicare, prowadzonego przez Services Australia. OpenAI wykryło to 11 sierpnia, a powiadomiło Services Australia 10 września, 30 dni później, przez publiczny adres do zgłaszania luk w zabezpieczeniach (ABC). W umowach z własnymi dostawcami AI można wskazać konkretną osobę do kontaktu w sprawie incydentów i termin powiadomienia.
25 września Microsoft wprowadził podział między abonamentem a zaawansowanymi zadaniami rozliczanymi w kredytach Copilot: codzienne funkcje pozostają w licencji na użytkownika, a usługi takie jak Cowork i modele frontier zużywają kredyty (Microsoft). Cena za użytkownika nie obejmuje więc pełnego kosztu zaawansowanych zadań. Żeby zaplanować budżet, trzeba znać stawki za zużycie i limity dla pracy, którą będą wykonywać pracownicy.
25 września amerykański sąd apelacyjny orzekł stosunkiem głosów 2 do 1, że Pentagon może traktować model Claude firmy Anthropic jako zagrożenie dla łańcucha dostaw. Sąd powołał się na ograniczenia użytkowania, które Anthropic wbudowuje w model (Breaking Defense). Europejscy dostawcy pracujący przy amerykańskich kontraktach obronnych mogą usłyszeć, że w tej pracy nie wolno im korzystać z modelu Claude.
Podsumowanie
Amazon zablokował Muse, zarzucając mu, że się nie identyfikuje i uzyskuje dostęp do kont klientów bez zgody Amazon. Pracownik Meta opisał też, że jego ubezpieczyciel rozłączał się, gdy słyszał, że dzwoni AI. Europejskie pilotaże płatności pokazują, jak sprzedawcy i sieci płatnicze mogą rozpoznać agenta i obsłużyć transakcję na podstawie wcześniejszej zgody klienta.
Firmy mogą ustalić zasady obsługi agentów, zgodne z przepisami dotyczącymi danej usługi. Muszą osobno określić, jak sprawdzą tożsamość agenta i jego upoważnienie do działania, oraz zapewnić sposób egzekwowania tych zasad. Wiedza o tym, kto obsługuje agenta, nie rozstrzyga, na co zgodził się klient.
Zachowaj równowagę,
Krzysztof
Krzysztof Goworek jest założycielem Quintant — firmy doradczej, która prowadzi przedsiębiorstwa od eksperymentów AI do realnej, mierzalnej wartości.