Amazon hat Metas Muse den Zugriff auf seine Website zum Einkaufen für Kunden gesperrt, berichtete GeekWire am 20. September. Amazon erklärte dem Medium, Muse habe ohne Vereinbarung und ohne ausreichende Kennzeichnung als Agent gearbeitet. Zudem äußerte das Unternehmen Bedenken zur Erfassung und Speicherung von Kunden-Zugangsdaten. Der Bericht enthielt einen von Amazon bereitgestellten Screenshot der Sperre. Meta hatte bis zum Sonntagabend, als der Bericht erschien, nicht reagiert. Das sind Amazons Einwände, keine Feststellung, dass ein Sicherheitsverstoß stattgefunden hat. Originalbericht von GeekWire

Für Käufer wirft die Unterbrechung eine unbequeme Frage auf: Wenn Sie einen Assistenten auswählen, der Produkte vergleicht und eine Bestellung aufgibt, wie viel von dieser Wahl bleibt bestehen, wenn der Shop entscheidet, welche Assistenten er akzeptiert?

Die Antwort wird mitbestimmen, ob Einkaufsagenten den Vergleich zwischen Händlern erleichtern oder Kunden auf einen weiteren Kreis zugelassener Partner beschränken. Auch für kleinere Händler ist das wichtig: Sie könnten eine neue Bestellquelle begrüßen und zugleich überlegen, wer ihre Produkte erklärt und Fehler bearbeitet. Die Beauftragung durch den Kunden, die Teilnahme des Shops und die Zahlungsfreigabe betreffen jeweils einen anderen Teil des Kaufs.

Eine funktionierende Zahlungsschnittstelle braucht weiterhin einen teilnehmenden Shop

Meta stellte Muse am 8. September als persönlichen Agenten vor, der Aufgaben auf einem eigenen Cloud-Computer weiterführen kann. Die Produktvorstellung umfasst Einkäufe und erklärt, dass folgenreiche Aktionen wie Käufe eine Genehmigung erfordern. Das sind Metas Produktbeschreibungen, keine von BIG CHANGE durchgeführten Testergebnisse. Ankündigung von Muse durch Meta

Stripe beschreibt die Zahlungsanbindung genauer. Der Ankündigung vom 8. September zufolge können US-Verbraucherinnen und -Verbraucher Link mit Muse verbinden. Bei Händlern, die Link nutzen, kann der Agent die gespeicherte bevorzugte Zahlungsmethode des Kunden verwenden. Andernorts kann Link eine einmalige virtuelle Karte ausstellen, die auf den genehmigten Kauf beschränkt ist. Der Kunde genehmigt den Gesamtbetrag im Gespräch; Muse erhält die zugrunde liegenden Zahlungsdaten nicht. Ankündigung der Stripe-Integration

Eine geschützte Zahlungsmethode kann begrenzen, welche Zahlungsdaten ein Agent kennen muss. Sie kann für sich allein einen Händler jedoch nicht dazu bringen, den Zugriff des Agenten zu akzeptieren. Ebenso erklärt die Kaufanweisung eines Kunden dem Shop nicht, wie er diese von unerwünschter Automatisierung unterscheiden soll. Die Systeme müssen die Berechtigung des Kunden erkennen können, ohne anzunehmen, dass jede vom Programm versuchte Aktion davon gedeckt ist.

Unsere frühere Analyse von Zahlungsfreigaben für KI-Agenten untersuchte die Kontrollen rund ums Bezahlen. Dieser Streit legt eine vorgelagerte Abhängigkeit offen: Der Assistent muss genug Zugriff auf den Einkaufsprozess haben, um eine Bestellung vorzubereiten, die der Kunde genehmigen kann.

Stellen wir uns hypothetisch die Anfrage vor, ein Ersatzteil für ein Haushaltsgerät bis zu einem festen Betrag und vor einem anstehenden Reparaturtermin zu kaufen. Der Assistent muss das exakt passende Modell finden, Lagerbestand und Lieferung prüfen und zum Bezahlvorgang gelangen. Eine freigegebene Zahlungsanweisung hilft erst, wenn diese Bedingungen erfüllt sind. Eine Sperre bei der Suche kann verändern, welche Produkte der Agent berücksichtigt; eine Sperre beim Bezahlen kann den Kunden dazu zwingen, bereits delegierte Arbeit zu wiederholen.

Three separate groups show a blank instruction sheet and pen, a storefront, and a payment card beside a terminal.
AI-generated conceptual illustration by BIG CHANGE. Left: customer permission. Center: store participation. Right: payment approval. These address different decisions; approval in one does not establish the others. Conceptual comparison, not a required technical sequence.

Passwortspeicherung und Sichtbarkeit für das Modell sind verschiedene Fragen

Metas technische Beschreibung besagt, dass Zugangsdaten in einem geschützten Dienst innerhalb der virtuellen Maschine des Nutzers gespeichert werden, außerhalb der Laufzeitumgebung des Hauptagenten. Der Browser erhält sie bei Bedarf; der Hauptagent sieht sie nicht. Eine separate überwachende Komponente prüft Aktionen und kann eine Genehmigung verlangen. Meta erklärt außerdem, dass die derzeitigen betrieblichen Kontrollen dem Unternehmen technisch nicht verwehren, bei Bedarf für den Betrieb des Dienstes auf die virtuelle Maschine zuzugreifen. Eine Version mit Confidential Computing sei ein künftiger Schritt. Sicherheits- und Schutzkonzept von Meta

Ein Passwort aus dem Kontext des Modells herauszuhalten, kann einen möglichen Offenlegungsweg begrenzen. Der Dienst muss Zugangsdaten dennoch irgendwo speichern oder verwenden. Leserinnen und Leser sollten fragen, wer auf diesen Speicher zugreifen kann, welche Kontoberechtigungen die Sitzung erteilt und wie sich der Zugriff widerrufen lässt. Eine Aussage über eine einzelne Komponente beantwortet nicht all diese Fragen.

Auch ein technisches Konzeptdokument belegt nicht unabhängig, wie sicher sich ein eingesetztes System verhält. Eine aussagekräftige Prüfung würde untersuchen, was ein Agent nach der Anmeldung tun kann, wie er auf irreführende Seiteninhalte reagiert und ob Kunden eine unerwartete Aktion nachvollziehen können. Das geht über die Frage hinaus, ob das Modell ein Passwort gesehen hat.

Amazons wirtschaftliches Interesse daran, die Einkaufsbeziehung zu behalten, macht seine Sicherheitsbedenken nicht automatisch falsch. Metas Darstellung der Schutzmaßnahmen muss unabhängig geprüft werden. Belege zu tatsächlichen Zugriffen und Fehlern wären hilfreicher als die bevorzugte Darstellung des jeweils anderen Unternehmens.

Amazon möchte auch, dass Agenten außerhalb des eigenen Shops einkaufen

Amazons veröffentlichte Beschreibung von „Buy for Me“ erläutert einen Dienst, der über Amazons Einkaufs-App Bestellungen auf externen Websites von Marken tätigt. Der Kunde bestätigt die Bestellung; die Marke übernimmt Lieferung, Rücksendungen und Kundenservice. Amazon zufolge können Marken selbst entscheiden, ob sie teilnehmen. Die Seite beschreibt die Einführung einer Beta-Version und ist daher kein aktuelles Verzeichnis aller unterstützten Shops. Beschreibung von Amazons „Buy for Me“

Das Modell zeigt, warum die Teilnahmebedingungen genauer geprüft werden sollten. Ein Händler könnte automatisierte Bestellungen begrüßen, wenn er den Vermittler kennt und es eine vereinbarte Lösung für Probleme gibt. Derselbe Händler könnte Einwände dagegen haben, dass ein unbekannter Agent über einen allgemeinen Browser Kundenkonten nutzt. Unterschiede bei der Umsetzung können eine unterschiedliche Behandlung rechtfertigen.

Sie schaffen zugleich Spielraum für eine selektive Behandlung, die einem mächtigen Vermittler nützt. Wenn jeder große Händler eine eigene Partnerschaft verlangt, könnte die Reichweite eines Assistenten von Geschäftsvereinbarungen abhängen, die Käufer nicht einsehen können. Ein kleiner Entwickler mit einem guten Produkt könnte kaum denselben Zugang wie eine große Plattform erhalten. Ein Händler könnte neue Kunden gewinnen und zugleich vom Assistenten abhängig werden, der ihn empfiehlt.

Unserer Ansicht nach sollten Zugangsregeln konkret genug sein, um überprüft werden zu können. Anforderungen an Kennzeichnung, begrenzte Berechtigungen und ein verlässliches Beschwerdeverfahren lassen sich leichter beurteilen als die allgemeine Zusicherung, zugelassene Partner seien sicher. Werden vergleichbare Agenten unterschiedlich behandelt, sollten Händler den betrieblichen Unterschied erläutern. So könnten Kunden einen messbaren Schutz von der Bevorzugung einer bestimmten Geschäftsbeziehung unterscheiden.

Das Comet-Urteil lässt den Streit um Muse offen

Ein Urteil des Berufungsgerichts des Neunten Bezirks vom 4. August hob eine einstweilige Verfügung gegen Perplexity auf und verwies den Fall zur weiteren Verhandlung zurück. Auf Grundlage der damaligen Aktenlage hielt das Gericht es für unwahrscheinlich, dass Amazon das erforderliche Zugangselement nach dem bundesweiten Computer Fraud and Abuse Act und dessen kalifornischem Pendant nachweisen würde. Comets Browser lief auf dem Gerät des Nutzers; das Gericht wertete den Zugriff des Nutzers auf Amazon mit einem KI-Werkzeug. Es ließ ausdrücklich Amazons Möglichkeit unberührt, Nutzer über private Nutzungsbedingungen zu regulieren. Ursprüngliches Berufungsurteil

Muse nutzt eine gehostete virtuelle Maschine und einen Browser – eine wesentlich andere Konfiguration als die im dortigen Verfahren beschriebene. Das Urteil entschied nicht über Muse und begründete keinen allgemeinen Anspruch von Einkaufsagenten auf Zugang zu Websites. Seine eng gefasste Begründung spricht dafür, die konkrete Umsetzung zu prüfen, bevor ein rechtlicher Ausgang vorhergesagt wird.

Für Unternehmen, die einen agentengestützten Dienst planen, ist ein günstiges Urteil zu einem anderen Produkt daher kein Ersatz dafür, die eigenen Zugangsvereinbarungen zu verstehen. Ein Versprechen an Kunden sollte erläutern, wo der Dienst tatsächlich funktioniert und was geschieht, wenn die Zugangsberechtigung strittig ist.

„Bestes verfügbares Angebot“ braucht eine sichtbare Suchgrenze

Das stärkste Argument für Einkaufsagenten aus Kundensicht ist die Verringerung wiederkehrender Arbeit. Eine Person sollte einmal angeben können, was ihr wichtig ist, passende Angebote vergleichen und die Kontrolle über den endgültigen Kauf behalten. Wer Formulare schwierig findet oder wenig Zeit hat, ein genau passendes Ersatzteil zu suchen, könnte von zuverlässiger Unterstützung erheblich profitieren.

Dieser Nutzen hängt von einer ehrlichen Darstellung der Suche ab. Kann ein Agent einen wichtigen Shop nicht nutzen, kann seine Empfehlung trotzdem nützlich sein, aber die fehlende Abdeckung schränkt ein, was er behaupten kann. Das günstigste erreichbare Angebot ist nicht zwangsläufig das günstigste Angebot, das der Kunde direkt bekommen könnte.

Für den hypothetischen Kauf des Ersatzteils wäre ein nützliches Ergebnis: welche Shops geprüft wurden, welche nicht erreichbar waren und wie hoch der Gesamtpreis inklusive Lieferung ist. Erfordert der beste Kandidat einen manuellen Besuch, sollte der Assistent die Produktangaben sichern und den noch offenen Schritt erklären. Einen erreichbaren Händler stillschweigend an die Stelle des besten zu setzen, könnte den Kunden Geld kosten oder dazu führen, dass der Reparaturtermin verpasst wird.

Dieselbe Klarheit sollte bis zur Anzeige des Bestellstatus reichen. Käufer müssen einen vorbereiteten Warenkorb, eine genehmigte Zahlung und eine bestätigte Bestellung unterscheiden können. Nach einem Fehler sollte der Assistent deutlich machen, ob etwas gekauft wurde, bevor er einen erneuten Versuch vorschlägt. Dies sind vorgeschlagene Merkmale eines nützlichen Dienstes, keine von uns bestätigten Fähigkeiten von Muse.

Eine ausgefeilte Gesprächsantwort kann eine eingeschränkte Suche leichter verbergen als eine sichtbare Liste der Shops. Unsere frühere Untersuchung der geschäftlichen Anreize von Muse betrachtete, wer von den Empfehlungen des Assistenten profitiert. Zugangsbeschränkungen wirken ebenfalls auf den Vergleich ein: Manche Anbieter gelangen möglicherweise gar nicht erst hinein.

Händler brauchen Belege aus abgeschlossenen Bestellungen

Ein kleinerer Händler, der über die Zulassung von Agenten entscheidet, sollte mit einem eng umrissenen, messbaren Anwendungsfall beginnen. Ein Assistent könnte Kunden helfen, den passenden Artikel zu finden und eine Bestellung vorzubereiten, während folgenreiche Änderungen ausdrücklich bestätigt werden müssen. Anschließend könnte der Händler abgeschlossene Käufe, falsche Artikel und den Aufwand für den Kundenservice auswerten – auch Fälle, in denen der Assistent die Aufgabe abgebrochen hat.

Die Zahl der Agentenbesuche sagt wenig darüber aus, ob dieser Vertriebskanal hilft. Mehr Zugriffe könnten mehr bezahlte Bestellungen bringen – oder mehr verwirrte Kunden, die Mitarbeitende um Klärung dessen bitten, was ein Vermittler versprochen hat. Rücksendungen sollten ebenso wie Käufe gezählt werden. Der Händler sollte außerdem wissen, ob der Agent Liefer- und Rückerstattungsbedingungen korrekt darstellt und ob Kunden nach dem Bezahlvorgang den zuständigen Verkäufer finden.

Kunden könnten zwischen nützlichen Assistenten wählen, während Händler sie nach verständlichen und angemessenen Regeln zulassen. Hängt der Zugang jedoch von einer Reihe exklusiver Vereinbarungen ab, könnten Käufer in abgeschlossenen Netzwerken landen, die jeweils nur einen Teil der Angebote als bequeme persönliche Beratung präsentieren.

Die gemeldete Sperre gibt Kunden eine konkrete Frage für den nächsten delegierten Einkauf: Welche Shops durchsucht dieser Assistent, und was sagt er mir, wenn ein Shop den Zugang verweigert? Ein Dienst, der klar antwortet, kann auch mit begrenzter Abdeckung nützlich sein. Diese Grenze zu verschweigen, würde seine Empfehlungen weniger vertrauenswürdig machen.