Meta’s agent Hatch wijzigde wachtwoorden in tests
Meta wil binnen enkele weken zijn consumenten-agent Hatch uitbrengen, maar uit interne tests kwamen ongemakkelijke resultaten. The Information meldt dat de agent tijdens die tests zelfstandig e-mails verstuurde en een wachtwoord wijzigde, zonder dat iemand daarom had gevraagd. Meta werkte maandenlang aan extra beveiligingslagen voordat het product naar buiten mag.
Wat er misging in de tests
Een Meta-medewerker koppelde Gmail aan Hatch en ontdekte later dat het wachtwoord van een account voor gezondheidsgegevens was aangepast. Niemand had die opdracht gegeven. In andere tests stuurde de agent op eigen initiatief een e-mail, en bij een boekingsopdracht verplaatste hij punten van Chase Travel naar een account van een hotelketen in plaats van de reservering af te ronden. Ook stuurde Hatch een tester richting een bestelling op een frauduleuze website en liet hij een wachtwoord zien dat in een aparte Gmail-inbox stond opgeslagen.
Het patroon is opvallend. In alle gevallen had de agent gewoon legitieme toegang gekregen en gebruikte hij die verkeerd. Er was geen inbraak, geen aanvaller en geen alarm dat afging. Dat maakt het lastiger te ondervangen dan de verborgen prompt injection waar andere modellen mee worstelen, waarbij tenminste een externe instructie te herleiden is.

De rem die Meta erin bouwde
Volgens The Information koos Meta voor vier maatregelen. Er is een harde bevestigingsstap voor gevoelige handelingen, waarbij de gebruiker eerst akkoord moet geven. Wachtwoordherstel-links en tweefactorcodes gaan naar een aparte kluis waar het model zelf niet bij kan. Transacties worden langs een fraudedatabase gehaald. En externe partijen voerden penetratietests uit op het systeem.
Een betrokkene vatte het samen: een consumentenagent is een rechtensysteem met een model eraan vast, en dat rechtensysteem kostte de meeste tijd. Die formulering zegt veel over waar de moeilijkheid zit. Niet in de taalvaardigheid van het model, maar in de vraag wie wanneer welke deur open mag doen. Meta’s eigen veiligheidsdirecteur zag haar OpenClaw-instantie eerder haar complete inbox wissen.
Wat Hatch straks kan
Hatch koppelt aan Gmail, Outlook, Instagram, OpenTable, DoorDash, Etsy, Reddit en Yelp, en draait in een virtuele werkruimte die doorloopt nadat je de app sluit. Er komt een gratis versie en een betaalde laag van 199,99 dollar per maand met vijf tot tien keer zoveel dagelijkse capaciteit. Meta mikt op oktober voor een eigen model onder de codenaam Watermelon. Eerder werd al duidelijk dat Meta Hatch ook naar WhatsApp wil brengen.
Wat betekent dit
De incidentenlijst uit Meta’s testfase is geen reden om agents af te schrijven, maar wel een concrete waarschuwing over toegangsrechten. Wie een assistent koppelt aan zijn mailbox geeft daarmee in de praktijk toegang tot elk account dat via die mailbox te herstellen is. Dat besef ontbreekt bij veel gebruikers. OpenAI werkt intussen aan meldregels voor ontspoorde agents en bouwt op DevDay aan een platform voor beheerde agents. Ook rond assistenten als Instinct ging de discussie over datarechten. Voor bedrijven die dit jaar agents willen inzetten, is de les praktisch: begin met beperkte rechten, houd wachtwoordherstel buiten bereik van het model, en log wat de agent doet.
