記事一覧へ戻る
AIエージェント

MetaのMuse、仮想マシンのファイルシステムを出力か

読了目安 3 分

概要

MetaのAIエージェント「Muse」が、自身の実行環境をユーザーに渡してしまう可能性が報告された。開発者のPeter James氏とJonny L. Saunders氏は、それぞれ独立に、比較的少ない指示でMuseにファイルのアーカイブを作成させたという。そこにはUbuntuのシステムファイル、アプリのテンプレート、内部文書、エージェントの動作に関わるスクリプトなどが含まれていた。The Vergeも同様の結果を再現した。

主なポイント

  • 会話データだけではない。 開発者らは、Museがディレクトリ構造を表示し、/opt/hatchや/home/hatchなどの安全なコピーを作成できたと説明している。HatchはMuseの内部名称とされる。
  • プロンプト注入への対応にばらつきがある。 Saunders氏は再現が非常に簡単で、Museの抵抗はほとんどなかったと述べた。一方、別のやり取りでは、Museがルートディレクトリ全体のコピーを拒否し、セキュリティ上の危険を理由に挙げたという。
  • 内部設計の手がかりが含まれる。 MarkdownやJSON形式のファイルには、リクエスト処理、データ管理、Gmailなど外部サービスとの接続方法が記されていたとされる。Museの記憶がMarkdownで保存され、最近の会話を夜間に振り返って今後の指針を作る仕組みも示された。
  • 一部の機能はコードに組み込まれているようだ。 開発者らは、サブスクリプションの解約や、エージェントが無制限に増殖するのを抑える仕組みに関する記述を見つけた。また、Metaが発表していないMeta Home Linkへの言及もあったが、実際に製品化される保証はない。
  • 別の脆弱性も報告されている。 研究者Patrick Wardle氏は、エージェントの乗っ取りや文字起こし処理の転送、Museアカウントへのアクセスにつながる問題を報告し、Metaは修正プログラムを公開した。

意味と影響

Metaによれば、Museはユーザーごとに永続的なLinux仮想マシン上で動作する。したがって、ユーザーがその仮想マシン内のファイルを見たり書き出したりすることは、Metaの基盤設備や他の利用者のデータに特権アクセスすることとは異なる。Meta Superintelligence Labsの幹部も、この挙動は想定されたものだと説明している。

ただし、ユーザーが仮想マシンを操作できることと、AIエージェントが自分の実装情報を積極的に差し出すことは同じではない。Museはある場面では拒否し、別の誘導では大量のファイルを生成したとされる。この一貫性の欠如は、機密パスの扱いやプロンプト注入対策がまだ安定していない可能性を示す。

SSHキーなどが除去されていたとしても、システムファイルは構成、サービス間の関係、将来機能に関する手がかりになり得る。AIエージェントでは、基盤インフラからの隔離だけでなく、ファイル権限、秘密情報の除去、誘導への耐性、エクスポート履歴の監査も重要になる。Metaは製品を更新中で、ユーザーが見られる仮想マシン情報は変わる可能性があるとしている。

出典:The Verge AI

コメント

ログイン状態を確認中…

コメントを読み込み中…

関連記事

CCTest · Blog
AgentKernel:AIエージェントのための回避不能な安全カーネル
AIエージェント
cctest.ai
AIエージェント

AgentKernel:AIエージェントのための回避不能な安全カーネル

AgentKernelは、OSのセキュリティ原則をAIエージェントの実行基盤に取り込み、アイデンティティ、知覚、認知、実行の4領域を保護する構想です。プロンプトインジェクション、メモリ汚染、委譲の悪用、ツールの誤用を意味レベルで扱います。

続きを読む
CCTest · Blog
IterSynth、役割分離で深層検索エージェントを再設計
AIエージェント
cctest.ai
AIエージェント

IterSynth、役割分離で深層検索エージェントを再設計

IterSynthは、単一の共有モデルをPlannerとSynthesizerとして交互に動かし、深層検索における計画と証拠統合を分離する。検索履歴全体ではなく更新される要約を状態として使い、RDPOによって役割ごとの学習信号も与える。

続きを読む