アマゾンは、Metaの個人アシスタント「Muse」がAmazon.com上でユーザーに代わって買い物をする機能を遮断した。Museで注文しようとすると、以下のようなポップアップが表示される。
"Continued access by an unauthorized AI agent violates Amazon's Conditions of Use, to which our customers have agreed."
(許可されていないAIエージェントによるアクセス継続は、顧客が同意しているアマゾンの利用規約に違反する、という内容)
アマゾンが挙げた理由は3つ。Museがアマゾンにアクセスすることを、Metaは事前に伝えていなかったこと。このエージェントは閲覧時に自分の身元を明かさないこと。そして「顧客の認証情報を収集・保存しているように見える」ため、プライバシーとセキュリティ上のリスクがあることだ。アマゾンの立場は、他者に代わって注文するサードパーティ製アプリは「公然と動作すべきだ」というものだ。
Metaの反論は認証情報の点に集中した。Museは「ユーザーのパスワードや支払い方法を見ることはできない」とし、ユーザーが提供した認証情報は安全なストレージに保管され、Museは内容そのものに触れずにそれを呼び出せるとした。
Museは今月最大のヒット作
Metaは9月8日、メール送信、旅程手配、買い物、目標管理までこなす個人向けAIエージェントとしてMuseを発表した。公開から1週間で、米App Storeの無料アプリランキングで1位となり、ChatGPTを上回った。インストール数は急速に伸びたが、摩擦の拡大も同じくらい早かった。
同じ週には別のセキュリティ問題も明らかになった。セキュリティ研究者のPatrick Wardle氏は、macOS版Museのゼロデイ脆弱性を公表した。Museの音声入力機能は、文字起こしのために音声をMetaのサーバーへ送信するが、公開されたビルドには文字起こし先のサーバーアドレスを指定する、非公開の内部設定が残っていた。ローカルで動くソフトウェアがこの設定を書き換えれば、通信を攻撃者が管理するサーバーへ誘導でき、そこからユーザーのMuseアカウントに紐づく認証トークンを取得できた。Metaはその後修正版を配布したとされるが、実際に悪用された事例や影響を受けたアカウント数はどちらの側も公表しておらず、Metaは開示のプロセスについても公にコメントしていない。
アマゾンが遮断したのはMuseだけではない
エージェント型プロダクトとアマゾンの摩擦には一定のパターンがある。アマゾンは以前、PerplexityのブラウザエージェントCometを提訴しており、GoogleとOpenAIのショッピングエージェントにも制限をかけてきた。2026年3月、アマゾンはPerplexityに対する予備的差止命令を勝ち取ったが、8月に第9巡回区控訴裁判所はこれを覆し、アマゾンのコンピューターシステムにアクセスしているのはAI企業ではなくユーザー本人だと判断した。
この司法判断は、論点を「誰がアクセスしているか」から「プラットフォームの規約は誰を拘束できるか」へと移した。今回のMuse向けポップアップの文言は、まさにユーザーがすでに同意している利用規約の上に成り立っている。
中国のチームにとっての意味
中国でEコマース向けエージェントを開発するチームも、同じ3つの問いに直面する。エージェントは閲覧時に身元を明かすか、ユーザーに代わってアカウントの認証情報を保持するか、そもそもプラットフォームの規約は第三者による代理注文を認めているか——という問いだ。米国の判例が示す「アクセスしているのは開発者ではなくユーザー本人」というロジックに対応する公開判例は、中国では今のところ見当たらない。プラットフォームの利用規約とスクレイピング対策の規則が主な制約であり続けており、どこまで許容されるかは各プラットフォームの開発者向け規約次第だ。
技術的に回避できることが、規約上も回避できるとは限らない。エージェントが身元を明かさないまま押し通せば、プラットフォーム側がそれを識別するコストは、より厳しいリスク管理として跳ね返ってくる。その負担を最終的に引き受けるのはアカウントを使う本人だ——ログインが頻繁に中断されたり、注文時に追加の本人確認を求められたりする形で、ユーザー自身にしわ寄せが行く。今回のMuseの一件が示すのはもう一つの層だ。エージェントに何ができるかと、それが他人の店でどこまで許されるかは、別々の主体が決めるということである。
参考資料:GeekWire、Ars Technica、CocoLoop、Gizmodo。ポップアップの原文、アマゾンが挙げた3つの理由、第9巡回区控訴裁判所の裁定時期を確認した上で報道した。