Selon un article de GeekWire publié le 20 septembre, Amazon a interdit à Muse de Meta d’effectuer des achats sur son site au nom de ses clients. Amazon a déclaré à la publication que Muse avait fonctionné sans accord ni identification adéquate de l’agent, et a exprimé des préoccupations concernant la capture et le stockage des identifiants des clients. L’article incluait une capture d’écran du blocage fournie par Amazon. Meta n’avait pas répondu au moment de la publication, le dimanche soir. Ce sont les objections d’Amazon, et non des conclusions établissant qu’une faille s’est produite. L’article original de GeekWire.

Pour un client, cette interruption soulève une question délicate. Si vous choisissez un assistant pour comparer des produits et passer une commande, quelle part de ce choix subsiste lorsque le magasin décide quels assistants il accepte ?

La réponse aidera à déterminer si les agents d’achat facilitent la comparaison entre commerçants ou enferment les clients dans un nouveau réseau de partenaires agréés. La question compte aussi pour les petits détaillants, qui peuvent accueillir une nouvelle source de commandes tout en se demandant qui expliquera leurs produits et gérera les erreurs. La délégation par le client, la participation du magasin et l’autorisation de paiement concernent chacune une partie différente de la transaction.

Une connexion de paiement fonctionnelle a toujours besoin d’un magasin prêt à l’accepter

Le 8 septembre, Meta a présenté Muse comme un agent personnel capable de poursuivre des tâches dans un ordinateur infonuagique dédié. La description du lancement comprend les achats et précise que les actions importantes, dont les achats, nécessitent une approbation. Ce sont les descriptions du produit fournies par l’entreprise, et non des résultats de tests réalisés par BIG CHANGE. L’annonce de Muse par Meta.

Stripe décrit plus précisément la connexion de paiement. Dans son annonce du 8 septembre, l’entreprise indique que les consommateurs américains peuvent connecter Link à Muse. Chez les commerçants qui utilisent Link, l’agent peut utiliser le moyen de paiement préféré enregistré par le client. Ailleurs, Link peut émettre une carte virtuelle à usage unique limitée à l’achat approuvé. Le client approuve le montant total dans la conversation et Muse ne reçoit pas les données de paiement sous-jacentes. L’annonce de l’intégration par Stripe.

Un moyen de paiement protégé peut réduire les informations dont un agent a besoin pour payer. À lui seul, il ne peut pas obliger un détaillant à accepter la visite de l’agent. De même, la consigne du client d’acheter un article précis n’indique pas au magasin comment distinguer cette demande d’une automatisation indésirable. Les systèmes doivent pouvoir reconnaître l’autorité du client sans supposer que toute action tentée par le logiciel en relève.

Notre précédente analyse des autorisations de paiement pour les agents d’IA examinait les contrôles liés aux dépenses. Ce différend met au jour une dépendance en amont : l’assistant doit pouvoir accéder à une partie suffisante du processus d’achat pour préparer une commande que le client pourra approuver.

Imaginons une demande hypothétique d’achat d’une pièce de rechange pour un appareil, dans la limite d’un budget fixe et avec livraison avant un rendez-vous de réparation. L’assistant doit trouver le modèle exactement compatible, vérifier le stock et la livraison, puis parvenir à la caisse. Une instruction de paiement approuvée n’est utile qu’une fois ces conditions réunies. Un blocage pendant la recherche peut modifier les produits pris en compte par l’agent ; un blocage au paiement peut obliger le client à refaire un travail qu’il avait délégué.

Three separate groups show a blank instruction sheet and pen, a storefront, and a payment card beside a terminal.
AI-generated conceptual illustration by BIG CHANGE. Left: customer permission. Center: store participation. Right: payment approval. These address different decisions; approval in one does not establish the others. Conceptual comparison, not a required technical sequence.

Le stockage des mots de passe et leur visibilité par le modèle sont deux questions différentes

Le compte rendu technique de Meta indique que les identifiants sont stockés dans un service sécurisé au sein de la machine virtuelle de l’utilisateur, hors de l’environnement d’exécution de l’agent principal. Le navigateur les reçoit lorsque nécessaire ; l’agent principal ne les voit pas. Un composant de supervision distinct vérifie les actions et peut demander une approbation. Meta indique aussi que ses contrôles opérationnels actuels n’empêchent pas techniquement l’entreprise d’accéder à la machine virtuelle lorsqu’elle en a besoin pour exploiter le service. La version proposée avec informatique confidentielle est une étape future. Conception de la sécurité et de la sûreté de Meta.

Empêcher un mot de passe d’entrer dans le contexte du modèle peut limiter l’une des voies par lesquelles il risque d’être exposé. Le service doit néanmoins stocker ou utiliser les identifiants quelque part. Les lecteurs devraient demander qui peut accéder à ce stockage, quelles autorisations de compte la session accorde et comment les révoquer. Une affirmation portant sur un seul composant ne répond pas à toutes ces questions.

Un document décrivant une conception technique n’établit pas non plus de façon indépendante la sûreté du système déployé. Une évaluation utile examinerait ce qu’un agent peut faire après la connexion, sa réaction aux contenus trompeurs d’une page et la capacité du client à reconstituer une action inattendue. C’est une enquête plus large que la simple vérification de l’accès du modèle à un mot de passe.

L’intérêt commercial d’Amazon à préserver la relation d’achat ne rend pas ses préoccupations de sécurité fausses. Les protections décrites par Meta doivent être examinées indépendamment. Des preuves sur les accès et les défaillances réels seraient plus utiles que la présentation que chaque entreprise préfère donner de l’autre.

Amazon veut aussi que les agents achètent au-delà de sa propre boutique

La description publiée par Amazon de « Buy for Me » présente un service qui achète sur les sites de marques externes par l’intermédiaire de son application d’achat. Le client confirme la commande ; la marque s’occupe de la livraison, des retours et du service à la clientèle. Selon Amazon, les marques peuvent choisir de participer. La page décrit le lancement en version bêta ; il ne faut donc pas la lire comme un inventaire actuel de tous les magasins pris en charge. Description de Buy for Me par Amazon.

Ce dispositif montre pourquoi les conditions de participation méritent un examen. Un détaillant peut accueillir des commandes automatisées s’il connaît l’intermédiaire et dispose d’un moyen convenu de résoudre les problèmes. Il peut s’opposer au même agent inconnu utilisant les comptes de clients à travers un navigateur généraliste. Des différences de mise en œuvre peuvent justifier un traitement différent.

Elles ouvrent aussi la voie à un traitement sélectif qui avantage un intermédiaire puissant. Si chaque grand détaillant exige un partenariat distinct, la portée d’un assistant pourrait dépendre d’accords commerciaux invisibles pour les clients. Un petit développeur proposant un produit solide pourrait avoir du mal à obtenir le même accès qu’une grande plateforme. Un commerçant pourrait gagner de nouveaux clients tout en devenant dépendant de l’assistant qui le recommande.

À notre avis, les règles d’accès devraient être assez précises pour être examinées. Des exigences en matière d’identification, des autorisations limitées et une procédure de réclamation fiable sont plus faciles à évaluer qu’une assurance générale selon laquelle les partenaires agréés sont sûrs. Lorsque des agents comparables sont traités différemment, les détaillants devraient expliquer la différence opérationnelle. Les clients pourraient ainsi distinguer une protection mesurable d’une préférence pour une relation commerciale particulière.

L’arrêt Comet ne tranche pas le différend sur Muse

Le 4 août, un arrêt de la cour d’appel du neuvième circuit a annulé une injonction préliminaire visant Perplexity et renvoyé l’affaire pour la suite de la procédure. Au vu du dossier, la cour a estimé qu’il était peu probable qu’Amazon établisse l’élément d’accès requis par la loi fédérale Computer Fraud and Abuse Act et son équivalent californien. Le navigateur Comet fonctionnait sur la machine de l’utilisateur ; la cour a considéré que l’utilisateur accédait à Amazon avec un outil d’IA. Elle a expressément maintenu le droit d’Amazon de réglementer les utilisateurs au moyen de ses conditions d’utilisation privées. L’arrêt d’appel original.

Muse utilise une machine virtuelle et un navigateur hébergés, une configuration matériellement différente de celle décrite dans cette affaire. L’arrêt ne s’est pas prononcé sur Muse et n’a pas établi un droit universel pour les agents d’achat d’accéder aux sites Web. Son raisonnement limité invite à examiner la mise en œuvre avant de prédire une issue juridique.

Pour les entreprises qui préparent un service reposant sur des agents, une décision favorable concernant un autre produit ne remplace donc pas une compréhension de leurs propres conditions d’accès. Une promesse faite aux clients devrait décrire où le service fonctionne réellement et ce qui se passe en cas de contestation de l’autorisation.

« La meilleure offre disponible » exige une recherche dont les limites sont visibles

Le meilleur argument en faveur des agents d’achat est la réduction des tâches répétitives. Une personne devrait pouvoir préciser une fois ses critères, comparer les offres pertinentes et garder le contrôle de l’achat final. Une aide fiable pourrait être particulièrement utile à une personne qui a du mal à remplir des formulaires ou peu de temps pour rechercher un remplacement exact.

Cet avantage dépend d’une présentation honnête de la recherche. Si l’agent ne peut pas accéder à un magasin important, sa recommandation peut rester utile, mais l’absence de couverture change ce qu’il peut affirmer. L’offre accessible la moins chère n’est pas nécessairement la moins chère que le client pourrait obtenir directement.

Pour l’achat hypothétique de la pièce d’appareil, un résultat utile indiquerait les magasins consultés, ceux qui étaient inaccessibles et le prix total livré. Si le meilleur choix exige une visite manuelle, l’assistant devrait conserver la référence du produit et expliquer l’étape inachevée. Remplacer silencieusement le commerçant par un autre accessible pourrait coûter de l’argent au client ou lui faire manquer le délai de réparation.

La même clarté devrait s’appliquer à l’état de la commande. Un acheteur doit pouvoir distinguer un panier préparé, un paiement approuvé et une commande confirmée. Après une défaillance, l’assistant devrait préciser si un achat a eu lieu avant de suggérer une nouvelle tentative. Ce sont des normes proposées pour un service utile, et non des capacités de Muse que nous avons vérifiées.

Notre précédente analyse des intérêts commerciaux de Muse portait sur les bénéficiaires des recommandations de l’assistant. Les restrictions d’accès ajoutent une autre influence : certains vendeurs peuvent ne jamais figurer dans la comparaison.

Les détaillants ont besoin de preuves issues de commandes terminées

Un petit commerçant qui décide s’il acceptera des agents devrait commencer par un cas d’usage limité et observable. Un assistant pourrait aider les clients à trouver le bon article et à préparer une commande, tout en laissant les changements importants soumis à une confirmation explicite. Le commerçant pourrait ensuite examiner les achats terminés, les articles incorrects et le temps consacré à l’assistance, y compris les cas où l’assistant a abandonné la tâche.

Le nombre de visites d’agents dirait peu de choses sur l’utilité de ce canal. Une hausse du trafic pourrait augmenter les commandes payées, ou générer davantage de clients désorientés demandant au personnel de résoudre les problèmes liés aux promesses d’un intermédiaire. Il faut compter les retours en même temps que les conversions. Le commerçant devrait également vérifier si l’agent présente correctement les conditions de livraison et de remboursement et si le client peut retrouver le vendeur responsable après le paiement.

Les clients pourraient choisir parmi plusieurs assistants utiles, et les commerçants les accepter selon des règles compréhensibles et proportionnées. Mais si l’accès dépend d’une série d’accords exclusifs, les clients risquent de se retrouver dans des réseaux fermés, chacun présentant commodément un choix partiel d’offres comme un conseil personnalisé.

Le blocage rapporté offre aux clients une question concrète à poser avant de déléguer leur prochain achat : quels magasins cet assistant consultera-t-il et que me dira-t-il si l’un d’eux refuse l’accès ? Un service qui répond clairement peut rester utile malgré une couverture limitée. Dissimuler cette limite rendrait ses recommandations plus difficiles à croire.