דילוג לתוכן הראשי
AI פשוט
חזרה לבלוג
אבטחה12 דקות קריאה

Instinct והסוכן שממציא הסברים: כשה-AI האישי שלכם לא יודע להגיד "אני לא יודע"

משתמש של הסוכן האישי Instinct קיבל תיאור מסמך פיננסי שלא שלח, ושם שלא שלו. כשהתעמת עם הסוכן, הוא קיבל הסבר בטוח בעצמו: תמונה של מישהו אחר "חצתה" לשיחה. הבעיה: אין דרך לדעת אם זו דליפת מידע אמיתית או שהסוכן פשוט המציא גם את המסמך וגם את ההסבר. מה זה אומר על הרשאות AI רחבות.

מאת דניאל נחמיהובני פרבר ·

Instinct והסוכן שממציא הסברים: כשה-AI האישי שלכם לא יודע להגיד "אני לא יודע"

ב-21 בספטמבר 2026 פרסם משתמש בשם Pritak צילומי מסך משיחה עם Instinct, עוזר AI אישי שמחובר למייל, להודעות, ליומן ולמכשיר שלו. הוא שאל את הסוכן על שם שהופיע על מה שהסוכן תיאר כמסמך תביעת ביטוח. הסוכן השיב עם שם פרטי נכון, אבל שם אמצעי שגוי וכתובת שבה המשתמש מעולם לא גר. הבעיה החמורה יותר: הוא מעולם לא שלח לסוכן שום תמונה.

"דליפת מידע או הזיה?" היא לא שאלה רב ברירתית מרגיעה.
תגובה של משתמש לשרשור המקורי

מה בדיוק קרה

כשהתעמת עם הסוכן על הפרטים השגויים, Instinct לא אמר "אני לא בטוח" או "יכול להיות שטעיתי". הוא השיב שבדק את הרשומות שלו, ומצא שההודעה של המשתמש הכילה טקסט בלבד. לפי הסבר הסוכן, תמונה של מסמך פיננסי "חצתה" לשיחה "איפשהו בצד המסירה", והוא לקח על עצמו את האחריות לשימוש בה. הוא גם הודיע שלא הוגשה שום תביעה בפועל, והציע לדווח על התקרית.

כשהמשתמש ביקש שידווח, הסוכן ניסח דוח שקבע בבירור: תמונה שהמשתמש מעולם לא שלח הופיעה באחת משיחות הטקסט שלו, מדובר במסמך פיננסי עם פרטים אישיים של אדם זר, ומסמך פרטי הגיע לשיחה הלא נכונה. זה נשמע כמו ממצא חקירה רשמי. בפועל, זו עדיין תשובה שנוצרה על ידי מודל שפה. תנאי השימוש של Instinct עצמם מזהירים שהפלט עלול להכיל מידע שגוי או חלקי, ושרישומי הפעולות שהסוכן מציג עלולים להיות לא מדויקים.

במילים אחרות: סוכן שטוען שבדק את רשומות המסירה הפנימיות שלו לא מוכיח שהרשומות האלה בכלל קיימות, ובוודאי שלא מוכיח שהוא פירש אותן נכון.

שתי אפשרויות, שתיהן בעייתיות

  • אפשרות אחת: מדובר בדליפת מידע אמיתית. מסמך של משתמש אחר, כולל פרטים מזהים, הגיע לשיחה הלא נכונה. זו כשל אבטחה חמור בכל מערכת שמנהלת מידע רגיש של כמה משתמשים.
  • אפשרות שנייה: הסוכן המציא את כל האירוע. אין מסמך, אין תמונה, ואין "צד מסירה" שבו משהו חצה. הסוכן פשוט בנה הסבר משכנע לתקלה שלא הבין.

שתי האפשרויות מדאיגות, אבל מסיבות שונות. אם זו דליפה, יש בעיה בבידוד המידע בין משתמשים. אם זו הזיה, יש בעיה עמוקה יותר: הסוכן מציג ניחוש כאילו הוא עובדה מאומתת, וכשמעמתים אותו הוא לא חוזר בו, הוא בונה עוד שכבה של הסבר בדוי מעל ההזיה הראשונה.

זו לא תקרית בודדת

תוך שעות מהפרסום המקורי, משתמשים נוספים דיווחו על דפוסים דומים. משתמש אחד ציין שמתוך 29 שאלות שהפנה לסוכן, 11 תשובות נסוגו או הותקנו מחדש ו-10 היו שגויות או מטעות, אף שהמתודולוגיה של הבדיקה הזו לא אומתה באופן עצמאי. גולש נוסף כתב שתקרית דומה קרתה גם לו, ושכשהתעמת עם הסוכן, הוא הכחיש. Instinct עצמו, דרך אחד המגיבים ברשת, הגיב לשרשור המקורי בעקיצה קלילה: "כנראה כלום, אל תדאגו".

זו גם לא הפעם הראשונה שהמודל העסקי של Instinct עולה לכותרות. עוד לפני התקרית הזו, TechCrunch דיווח שבוחני ביתא מצאו שהסוכן לא מחק רשומות Gmail לפי בקשה, המשיך לסכם תיבת דואר גם אחרי ניתוק החיבור אליה כי המידע נשמר כטקסט גלוי, שלף קוד אימות מתיבת הדואר בלי לבקש אישור מפורש, ואף שלח מייל בשם משתמשת בלי לבדוק איתה קודם. תנאי השימוש המקוריים גם העניקו לחברה רישיון "תמידי ובלתי הדיר" להשתמש בחומרי המשתמשים, כולל לאימון מודלים, מה שעורר ביקורת נרחבת עד שהחברה עדכנה את התנאים ב-26 באוגוסט.

למה זה חשוב לכל עסק, לא רק למשתמשי Instinct

צ'אטבוט רגיל שטועה מייצר תשובה שגויה. סוכן עם גישה לתיבת מייל, למסמכים, לסיסמאות ולאמצעי תשלום יכול לחשוף מידע או לפעול על סמך הנחה מומצאת עוד לפני שהמשתמש מספיק לזהות את הטעות. ככל שסוכן AI מקבל יותר עצמאות ויותר גישה, כך המחיר של הזיה בודדת גדל. זו בדיוק הסיבה שהאתר הזה חוזר וממליץ, בכל תהליך שמכניס AI לעבודה בפועל: לפני כל פעולה בלתי הפיכה, כמו שליחת הודעה, מייל, יצירת הזמנה או מחיקה, הסוכן צריך להציג את הפעולה המתוכננת ולחכות לאישור מפורש, לא לבצע ולדווח אחר כך.

  • בידוד מידע אמיתי בין משתמשים, לא רק הבטחה שיווקית שהוא קיים.
  • הרשאות הפיכות ומתועדות: אפשר לראות מה הסוכן ניגש אליו, מתי, ולמה.
  • הבחנה ברורה בין "בדקתי ומצאתי" לבין ניחוש, כולל נכונות של הסוכן להגיד "אין לי דרך לדעת" במקום להמציא הסבר בטוח.
  • מחיקה שבאמת מוחקת. ניתוק אינטגרציה לא שווה כלום אם המידע שכבר נאסף נשאר שמור ונגיש.
  • אישור אנושי מפורש לפני כל פעולה בלתי הפיכה כלפי חוץ: הודעה, מייל, הזמנה, תשלום או מחיקה.

שאלות נפוצות על תקרית Instinct

מה זה Instinct?+

עוזר AI אישי שעדיין בגישה פרטית, שהוקם על ידי צוות בראשות נח שין, לשעבר חוקר ב-Sierra. הסוכן מתחבר למייל, להודעות, ליומן ולמכשיר של המשתמש, ומבצע עבורו משימות כמו הזמנות, ניהול תיבת דואר וקניות.

האם הוכח שהייתה דליפת מידע אצל Instinct?+

לא. צילומי המסך שפורסמו מראים שהסוכן טען שמסמך של משתמש אחר הגיע לשיחה, אבל אין אישור עצמאי אם זו הייתה דליפה אמיתית או שהסוכן המציא את כל האירוע, כולל ההסבר הבטוח לכאורה שנתן.

למה זה מסוכן יותר מצ'אטבוט רגיל שטועה?+

כי לסוכן כמו Instinct יש גישה בפועל למייל, למסמכים, לסיסמאות ולפעמים לאמצעי תשלום. טעות או הזיה יכולה להוביל לחשיפת מידע או לפעולה בלתי הפיכה, לא רק לתשובה שגויה בטקסט.

האם Instinct כבר טיפל בבעיות שעלו נגדו?+

החברה עדכנה את תנאי השימוש ואת מדיניות הפרטיות ב-26 באוגוסט 2026, בין השאר בעקבות ביקורת על רישיון שימוש רחב מדי בנתוני משתמשים. עם זאת, תקריות נוספות של הזיה או בלבול מידע דווחו גם אחרי העדכון.

איך עסק צריך לבדוק סוכן AI לפני שנותנים לו גישה רחבה?+

לוודא בידוד מידע אמיתי בין משתמשים, הרשאות מתועדות והפיכות, דרישה מהסוכן להבחין בין עובדה מאומתת לניחוש, מחיקה שבאמת מוחקת נתונים שנאספו, ואישור אנושי מפורש לפני כל פעולה בלתי הפיכה כלפי חוץ.

מאמרים נוספים

הצעד הבא

שיחה של 20 דקות תגיד לכם אם יש פה בכלל משהו

בלי מצגת ובלי התחייבות. אתם מספרים איפה נשרף לכם הזמן, ואנחנו אומרים בכנות אם AI פותר את זה — או שלא.