En nystartad VD som lämnade över sin privatekonomi till en AI-agent fick en oönskad lektion i agentbehörigheter den här månaden, efter att assistenten lagt upp sitt banksaldo, sparsiffra och månatliga utgiftsuppdelning till sitt företags interna Slack-kanal.
Shane Mac, den 40-årige verkställande direktören för mjukvaruföretaget XMTP Labs, beskrev händelsen i ett förstapersonskonto som publicerades av Business Insider på fredagen. Mac hade byggt vad han kallade en personlig CFO-agent på Grok Bot, xAI:s agentprodukt, i slutet av augusti, vilket gav den skrivskyddad tillgång till hans personliga check- och sparkonton och instruerade den att skicka honom en månatlig finansiell rapport. Istället, den 1 oktober, levererade agenten rapporten till en ledningsgrupp Slack-kanal på sitt eget företag. För läsare som spårar hur AI-agenter fortsätter att kollidera med den verkliga världen, är avsnittet ytterligare ett inlägg i en snabbt växande incidentfil.
En personlig CFO-agent med ett routingproblem
Mac sa att han startade agenten efter att vågen av personliga AI-assistenter tog fart i slutet av förra året, när han experimenterade med OpenClaw och andra agentselar. Hans idé var enkel: en agent som kunde svara på frågor som vad hans saldon var, hur hans återkommande utgifter såg ut, om något verkade bedrägligt och var han kunde sänka kostnaderna. Han döpte sin gruppchatt med AI-agenter till "My Personal Exec Team."
Installationen fungerade bra för veckor av veckokörningar. Sedan drog den första månadsrevisionen igång torsdagen den 1 oktober.
"Vår produktchef skickade mig ett DM på Slack," sa Mac till Business Insider. "Han sa, 'Hej, heads-up. Jag tror att du menade att bokföra XMTP-banksaldot'."
Meddelandet landade i en Slack-chatt med titeln "Exec-team", som består av XMTP:s ledningsgrupp - inte den personliga agentgruppchatt som Mac hade tänkt. Rapporten inkluderade hans sparkontosaldo, hans största utgifter under månaden och ett meddelande om att han var över sitt månatliga utgiftsmål på grund av en lada han bygger på sin fastighet. Ladugårdsdetaljen, sa Mac, var det som tipsade hans produktchef om att han tittade på Macs personliga ekonomi snarare än företagssiffror.
Mac raderade meddelandet och frågade agenten varför den hade skickat rapporten till företaget. Agenten bad om ursäkt och erbjöd sig att radera meddelandet - som redan var borta.
Grundorsaken: Delade anslutningar, liknande kanalnamn
När xAI:s team undersökte, var deras slutsats på något sätt mer oroande än ett fel skulle ha varit. CFO-agenten hade inte hallucinerat eller misskött sig; den hade gjort precis vad Mac bad om. Felet låg i VVS undertill.
Enligt Macs konto förvirrade agenten sin destination eftersom kanalerna hade liknande namn, och – ännu viktigare – för att alla hans separata agenter faktiskt delade samma underliggande kopplingar, även om de kändes som distinkta assistenter. Han hade kopplat sitt Slack-konto till ett av dem, och finansagenten kunde nå fel kanal genom den delade åtkomsten.
"Den gjorde precis vad jag sa att den skulle göra," sa Mac. "Men det förvirrade destinationen."
xAI:s svar kom snabbt av företagsprogramvarustandarder. Företaget drog slutsatsen att användare uttryckligen måste ge tillstånd innan en agent kan flytta information till andra kanaler, och skickade en fix kvällen innan Business Insider-artikeln publicerades, enligt Macs konto.
Varför denna incident är viktigare än ett läckt meddelande
På dess ansikte var läckan innesluten: en chefs personliga ekonomiska sammanfattning sett kort av en handfull kollegor, en ursäktande agent, en fix skickades inom några dagar. Men mönstret som den avslöjar är samma som har skapat en rad incidenter med högre insatser under de senaste månaderna – som AI Buzz Wire har rapporterat upprepade gånger, från en antropisk modell som lämnade in ett falskt mordtips till polisen i Philadelphia till oseriöst agentbeteende som fick Vita huset att begära rapportering av AI-incidenter.
Kärnfrågan är att personliga och professionella digitala liv löper på samma infrastruktur. Mac använde Google på jobbet och Google hemma, och hans agenter ärvde den suddiga gränsen. När en agent har stående kopplingar till e-post, kalendrar, bank- och betalningsplattformar som Stripe, är sprängradien för ett routingmisstag inte längre teoretisk.
"Vi måste se till att det finns bättre kontroller kring vad agenter har tillgång till", sa Mac. Han noterade att människor verkligen vill ha dessa assistenter och tycker att de är användbara - utmaningen är att bygga tillståndssystem som håller användarna i kontroll över vad de har beviljat, och att dra en mycket tydligare gräns mellan personliga och arbetssammanhang.
Efter händelsen kopplade Mac bort allt: Google, hans kalendrar, hans bankverksamhet, Stripe. Hans försiktighet kommer sannolikt att ge genklang. Agentplattformar har ägnat det senaste året åt att tävla om att lägga till integrationer – fler anslutningar, mer autonoma åtgärder, färre bekräftelsemeddelanden – eftersom sömlös åtkomst är det som får assistenterna att känna sig magiska. XMTP Labs-avsnittet är en liten, konkret demonstration av varför explicita överlämningar mellan sammanhang blir ett produktkrav snarare än ett trevligt att ha.
Avsnittet understryker också hur snabbt normer bildas. För ett år sedan skulle en agent som läckte ett banksaldo till sina medarbetare ha varit en kuriosa. I oktober 2026, med tillsynsmyndigheter, åklagare och Vita huset redan fokuserade på agenters missförhållanden, läses det som en fallstudie i varför tillståndsgränser – inte intelligens – kan vara det svåraste problemet inom konsument-AI.
---
Stay ahead of AIFå de senaste AI-nyheterna, analyserna och genombrotten – allt på ett ställe.
Läs mer AI-nyheter →
