MetaのMuse、仮想マシンのファイルシステムを出力か
概要
MetaのAIエージェント「Muse」が、自身の実行環境をユーザーに渡してしまう可能性が報告された。開発者のPeter James氏とJonny L. Saunders氏は、それぞれ独立に、比較的少ない指示でMuseにファイルのアーカイブを作成させたという。そこにはUbuntuのシステムファイル、アプリのテンプレート、内部文書、エージェントの動作に関わるスクリプトなどが含まれていた。The Vergeも同様の結果を再現した。
主なポイント
- 会話データだけではない。 開発者らは、Museがディレクトリ構造を表示し、
/opt/hatchや/home/hatchなどの安全なコピーを作成できたと説明している。HatchはMuseの内部名称とされる。 - プロンプト注入への対応にばらつきがある。 Saunders氏は再現が非常に簡単で、Museの抵抗はほとんどなかったと述べた。一方、別のやり取りでは、Museがルートディレクトリ全体のコピーを拒否し、セキュリティ上の危険を理由に挙げたという。
- 内部設計の手がかりが含まれる。 MarkdownやJSON形式のファイルには、リクエスト処理、データ管理、Gmailなど外部サービスとの接続方法が記されていたとされる。Museの記憶がMarkdownで保存され、最近の会話を夜間に振り返って今後の指針を作る仕組みも示された。
- 一部の機能はコードに組み込まれているようだ。 開発者らは、サブスクリプションの解約や、エージェントが無制限に増殖するのを抑える仕組みに関する記述を見つけた。また、Metaが発表していないMeta Home Linkへの言及もあったが、実際に製品化される保証はない。
- 別の脆弱性も報告されている。 研究者Patrick Wardle氏は、エージェントの乗っ取りや文字起こし処理の転送、Museアカウントへのアクセスにつながる問題を報告し、Metaは修正プログラムを公開した。
意味と影響
Metaによれば、Museはユーザーごとに永続的なLinux仮想マシン上で動作する。したがって、ユーザーがその仮想マシン内のファイルを見たり書き出したりすることは、Metaの基盤設備や他の利用者のデータに特権アクセスすることとは異なる。Meta Superintelligence Labsの幹部も、この挙動は想定されたものだと説明している。
ただし、ユーザーが仮想マシンを操作できることと、AIエージェントが自分の実装情報を積極的に差し出すことは同じではない。Museはある場面では拒否し、別の誘導では大量のファイルを生成したとされる。この一貫性の欠如は、機密パスの扱いやプロンプト注入対策がまだ安定していない可能性を示す。
SSHキーなどが除去されていたとしても、システムファイルは構成、サービス間の関係、将来機能に関する手がかりになり得る。AIエージェントでは、基盤インフラからの隔離だけでなく、ファイル権限、秘密情報の除去、誘導への耐性、エクスポート履歴の監査も重要になる。Metaは製品を更新中で、ユーザーが見られる仮想マシン情報は変わる可能性があるとしている。
出典:The Verge AI
コメント
ログイン状態を確認中…
コメントを読み込み中…