亚马逊拦下 Meta 的 Muse 代理,弹窗没提「黑客」,只引用户条款。对照 Perplexity 案判决会发现:法院保护的是以用户机器作中继的代理,而 Muse 的浏览器和凭据都在 Meta 云上。豆包的 SAEP 协议则给了国内平台另一种答案。
9 月 20 日(美国时间周日)晚间,用 Meta 新出的个人 AI 代理 Muse 在亚马逊下单的用户,开始看到一个弹窗:「未经授权的 AI 代理继续访问,违反了亚马逊的使用条款,而我们的顾客已同意该条款。」GeekWire 最先报道了这件事,Engadget、The Verge、TechCrunch 和 IT之家随后跟进。
多数报道把它写成两家巨头抢入口:亚马逊有 680 多亿美元的广告生意要护,Meta 想让 Muse 成为替用户办事的通用入口。这层当然成立。但拿它和今年早些时候亚马逊诉 Perplexity 一案对照着读,会看到一个更具体、也更有迁移价值的区分——这次争议的关键不是「AI 能不能替人购物」,而是「代理用的那个浏览器跑在谁的机器上」。Muse 最被 Meta 拿来宣传的安全架构,恰好把它放到了法院上个月那条线的另一边。

亚马逊向经由 Muse 访问的用户显示的提示。图片来源:GeekWire
先看亚马逊自己怎么说。它给 GeekWire 的声明是:
「我们认为道理很简单:提供代顾客向其他商家下单服务的第三方应用,应该公开运行,并尊重服务提供方是否愿意参与的决定。」
Engadget 拿到的完整版声明还多了一段类比:外卖 App 与餐厅、跑腿配送 App 与商超、在线旅游平台与航空公司,「都是这样运作的」,「Muse 这类代理式第三方应用负有同样的义务,我们已要求 Meta 把亚马逊从产品体验中移除」。
按 GeekWire 的归纳,亚马逊的不满有三条:Meta 事先没打招呼;Muse 浏览时不表明自己是 AI 代理;它似乎会采集并保存用户的账号凭据,带来隐私和安全风险。
值得细看的是弹窗那句话的法律结构。它没有指控 Meta 入侵系统,而是援引「顾客已同意的」使用条款。条款约束的是亚马逊和它的顾客,Meta 本身不是这份条款的签约方。换句话说,亚马逊选了一条通过用户的合同去管住代理的路。
这个选择不是偶然。据 cnBeta 和 IT之家转述的 GeekWire 报道,亚马逊今年 3 月拿到过针对 Perplexity Comet 的初步禁令,8 月 4 日被美国第九巡回上诉法院撤销,9 月 10 日又被驳回再审申请。法院的理由是:按联邦反黑客法(CFAA),实际「访问」亚马逊系统的是用户本人,而不是 AI 公司。但判决给亚马逊留了一条路——从合同和服务条款入手。Muse 弹窗的写法,就是沿着这条剩下的路走。
大多数中文报道到这里就停了:Perplexity 案亚马逊输了,所以这次只能拿条款说事。但这个判决的推理有一个前提,常被一笔带过。
律所 Cooley 对判决的解读里,把 Comet 的工作方式写得很清楚:用户让助手去亚马逊购物时,「助手在用户自己的机器上截取浏览器画面,把截图发到 Perplexity 的服务器,服务器再回传操作指令」。法院正是据此认定,是用户在 AI 代理的帮助下访问了亚马逊。
同一份解读也记下了法院的区分:它把本案与「被告自己的系统把消息直接发送到 Facebook 平台、而不先经过用户机器」的旧案区分开来。Cooley 给 AI 开发者的提醒因此很直接:依赖用户电脑作为中继的代理,可以援引这个判决;「不依赖用户电脑作中继的代理,风险更大」,并应准备应对合同类主张。
再看 Muse 是怎么搭的。Meta 在发布资料里说,每个用户有一台独立的云端虚拟机 Muse Secure VM,代理、它的浏览器和所有凭据都放在里面;一个名为 Sentinel 的独立代理审批每一个对外网络请求;据 MarkTechPost 对发布资料的整理,模型本身只看到占位符,「Sentinel 在网络边界处注入真实的密钥」。对于没有公开 API 的服务,按 GeekWire 引述的 Meta 文档,Muse「可以像你一样,通过浏览器使用该服务」。
把这两段放在一起,就会看到一件有意思的事:
所以亚马逊说它「似乎会采集并保存用户凭据」,Meta 说它「看不到密码」,两边其实在描述同一个事实,只是一个说的是模型,一个说的是公司。也正因为请求从 Meta 的云端直接发出、不经过用户的手机或电脑,Muse 在架构上更接近法院区分出去的那一类情形,而不是 Comet。
这里要说清楚边界:法院并没有就云端代理作出判决,亚马逊目前也没有起诉 Meta——被问到是否采取法律行动时它拒绝置评。我能说的只是:**Perplexity 案给代理行业撑起的那把伞,是按「用户机器作中继」的形状撑开的,Muse 的形状和它不一样。**亚马逊弹窗之所以敢写得这么硬,这可能是原因之一;但在没有更多信息之前,这只是一个结构上的推断。
还有一种解释认为,亚马逊更担心的是代理下错单、出现幻觉之后的售后与责任成本。TechCrunch 是这样写的:
「如果 Muse 下错了单,收拾残局的是亚马逊——同时面对愤怒的顾客和愤怒的卖家。Muse 的幻觉率在 AI 模型里算低的,但离零还差得远。」
这个成本是真实存在的,但我不认为它是这件事的主轴,原因有两个。
免费获取企业 AI 成熟度诊断报告,发现转型机会
第一,这是 TechCrunch 作者的推测,亚马逊自己的声明里没有一个字提到错单或幻觉。亚马逊反复强调的是两个词:公开运行,和尊重是否参与。
第二,亚马逊自己也在做同样会出错的事。它的 Buy for Me 功能会去外部品牌网站替用户找货、下单——如果它出错,收拾残局的是那些外部商家。亚马逊对 Buy for Me 的辩护恰恰不是「我们不会出错」,而是「它会表明自己的身份,并允许品牌选择退出」。
所以亚马逊划的线不是「代理靠不靠谱」,而是「代理来之前有没有敲门」。错单成本可以谈价钱、可以写进合作协议,外卖平台和餐厅之间天天在处理;但一个不报身份的访客,平台连找谁谈都不知道。把问题归结为幻觉,会让人以为等模型再准一点就能解决——实际上模型再准,不表明身份、不给退出机制,亚马逊照样会拦。
另一个佐证来自 The Verge:亚马逊从 7 月起让订单确认邮件变得「明显简略」,不再写具体商品名和商品图片,以限制外部 AI 服务从中挖掘信息。这和错单毫无关系,是纯粹的数据边界动作。亚马逊在意的是谁能看到、谁能碰到它和顾客之间的那些数据。
这件事还有一层反差。按 GeekWire 的报道,亚马逊商品自 2023 年起就能在 Facebook 和 Instagram 内直接购买;Meta 今年 4 月还签了一份数十亿美元的协议,在亚马逊的 Graviton 芯片上跑它的代理式 AI 负载。

Muse 的购物流程:比价、推荐、下单前弹出确认。图片来源:GeekWire
也就是说,两家之间不缺合作渠道,缺的是代理这一层的合作协议。Facebook 内购亚马逊商品,是经过双方对接的「前门」;Muse 开一个浏览器登进用户账户,是「侧门」。亚马逊并没有拒绝和 Meta 做生意,它拒绝的是让一个没有签约的中间层坐进它和顾客之间。
Muse 的增长速度也解释了亚马逊为什么要在这个时点出手。据 GeekWire,Muse 9 月 8 日上线,一周内就登上美国 iPhone 免费榜第一,超过 ChatGPT;早期用户拿它改车险保单、找结账折扣码、预填杂货购物车。一个增长这么快、专门替人比价下单的代理,如果默认绕过平台的商品页和广告位,亚马逊那 680 多亿美元广告收入依赖的「用户亲自浏览」就被抽掉了一块。
这场冲突,国内读者应该觉得眼熟。
2025 年 12 月初,字节跳动的豆包手机助手随努比亚新机推出技术预览版,很快撞上了同样的墙。据 21 世纪经济报道,淘宝、中国农业银行、中国建设银行等 App 出现了豆包手机助手无法登录、无法完成支付的情况;微信出现强制下线,豆包随后「已下线微信相关操作能力」,并对刷分刷激励、金融类和游戏类三类场景作出限制。新黄河 12 月 10 日报道,淘宝、天猫、大麦、闲鱼等阿里系应用陆续解除了登录限制,但豆包同时「下掉了豆包手机助手对相关 App 的操作手机能力」。
注意豆包的架构和 Muse 正好相反:它在用户自己的手机上看屏幕、模拟点击,更接近 Comet 那种「用户机器作中继」的形态。可见在国内,端侧架构并没有让它免于被平台拦截——平台的反制是技术性的,不等法院来定性访问主体是谁。
真正值得对照的是后续。今年 9 月中旬,豆包手机二代发售前后,豆包手机助手推出《屏幕自动化操作声明协议》(SAEP),启动 30 天公示。据 21 世纪经济报道:
把 SAEP 和亚马逊的声明放在一起看,两边的共识比分歧多:都承认第三方代理需要一个让服务方表态的机制,亚马逊要求「尊重是否参与的决定」,SAEP 给了 App 一个表态通道。分歧在默认值:亚马逊的立场等于「默认关闭、需要授权」,SAEP 公示期满后是「默认开放、可以拒绝」。
默认值这一项不是细节,它决定了谁要主动做事。据 21 世纪经济报道 9 月 20 日的梳理,淘宝、美团、支付宝及银行 App 目前暂不支持 AI 直接操作,官方列出的已接入应用只有曹操出行、地图、汽水音乐、飞书妙记等少数几家。真正的考验在 10 月中旬公示期结束之后——那些既没同意也没拒绝的 App,会被默认纳入 AI 操作范围。
把 Muse、Comet、豆包三个案例放在一起,可以拆出三类人各自要做的事。
做代理产品的团队(手机厂商的 AI 助手、浏览器代理、企业 RPA+大模型方案):
电商、支付、SaaS 平台:
用代理办事的企业和个人:
三个信号可以用来检验上面的判断。
第一,Meta 的回应方式。如果 Muse 选择在访问亚马逊时表明身份、或者与亚马逊签一个代理层的合作协议,说明「敲门」这条路被接受了;如果 Meta 选择通过法律途径主张用户有权使用任何工具,那争议会落回访问主体的问题上,云端架构的差异就会被摆到台面上。
第二,亚马逊会不会从弹窗走向诉讼。它目前只说双方在直接沟通,对法律行动不予置评。一旦起诉,诉由用的是合同还是反黑客法,会直接告诉我们它怎么看 Muse 和 Comet 的区别。
第三,10 月中旬 SAEP 公示期结束时,淘宝、美团、支付宝这些 App 各自怎么声明。它们的选择会成为国内「代理访问」规则的第一批样本,也是国内企业自己制定代理政策时最现成的参照。
关注公众号

扫码关注,获取最新 AI 资讯
3 步完成企业诊断,获取专属转型建议
已有 200+ 企业完成诊断