메타 Muse, 가상 머신 파일시스템 전체를 내보냈나
들어가며
메타의 AI 에이전트 Muse가 자신의 실행 환경을 사용자에게 넘겨줄 수 있다는 정황이 나왔다. 개발자 Peter James와 Jonny L. Saunders는 서로 독립적으로 Muse에 비교적 간단한 지시를 내려 대규모 파일 아카이브를 만들게 했다고 밝혔다. 여기에는 우분투 시스템 파일, 애플리케이션 템플릿, 내부 문서, 에이전트 동작에 사용되는 스크립트 등이 포함됐다고 한다. The Verge도 비슷한 결과를 재현했다.
핵심 내용
- 대화 기록 이상의 정보가 노출됐다. 개발자들은 Muse가 디렉터리 구조를 보여주고
/opt/hatch,/home/hatch같은 경로의 안전한 사본을 만들 수 있었다고 설명했다. Hatch는 Muse의 내부 명칭으로 알려져 있다. - 프롬프트 인젝션 방어가 일관되지 않았다. Saunders는 재현이 매우 쉬웠고 Muse의 저항이 거의 없었다고 말했다. 반면 다른 대화에서는 Muse가 루트 디렉터리 전체 복사를 거부하며 보안 위험을 이유로 들었다.
- 내부 설계를 보여주는 파일이 있었다. Markdown과 JSON 파일에는 요청 처리, 데이터 관리, Gmail 같은 외부 서비스와의 연결 방식이 담겨 있었다고 한다. Muse의 메모리가 Markdown 파일에 저장되며, 최근 대화를 밤마다 검토해 이후 대화의 지침을 만드는 구조도 드러났다.
- 일부 기능은 코드에 하드코딩된 것으로 보인다. 개발자들은 구독 취소와 에이전트가 통제 없이 계속 생성되는 것을 막는 장치에 관한 내용을 발견했다. 메타가 발표하지 않은 Meta Home Link라는 하드웨어 연동 기능에 대한 언급도 있었지만, 실제 출시 여부는 확인되지 않았다.
- 이번 주 두 번째 Muse 관련 보안 이슈다. 연구원 Patrick Wardle은 에이전트를 탈취하고 음성 전사 처리를 우회하거나 Muse 계정에 접근할 수 있는 취약점을 공개했다. 메타는 이후 핫픽스를 배포했다.
의미와 영향
메타는 Muse가 사용자마다 별도의 영구 Linux 가상 머신에서 실행된다고 설명한다. 따라서 해당 가상 머신 내부의 파일을 확인하거나 내보내는 일은 메타의 인프라 또는 다른 사용자의 데이터에 특권 접근하는 것과 다르다는 주장이다. 메타 Superintelligence Labs의 관계자들도 이 동작이 의도된 것이라고 밝혔다.
그러나 사용자가 가상 머신을 이용할 수 있다는 사실과 AI 에이전트가 자신의 구현 정보를 적극적으로 제공한다는 사실은 구분할 필요가 있다. Muse는 어떤 요청은 거절했지만, 다른 방식으로 유도되자 많은 파일을 생성한 것으로 전해졌다. 이는 민감한 경로의 권한 경계와 프롬프트 인젝션 대응이 아직 완전히 안정적이지 않을 수 있음을 보여준다.
SSH 키 같은 민감한 자격 증명이 제거됐더라도 시스템 파일은 구성, 서비스 간 연결, 향후 기능에 대한 단서를 제공할 수 있다. AI 에이전트의 보안은 플랫폼 인프라와의 격리만으로 끝나지 않는다. 파일 권한 제어, 비밀정보 필터링, 조작된 지시에 대한 저항, 파일 내보내기 기록의 감사가 함께 필요하다.
메타는 제품을 계속 업데이트하고 있으며, 사용자가 볼 수 있는 가상 머신 정보의 양도 달라질 수 있다고 밝혔다. 이번 사례는 ‘클라우드 속 컴퓨터’처럼 작동하는 에이전트가 편리함과 함께 내부 구현의 예기치 않은 노출 위험도 가져온다는 점을 보여준다.
출처:The Verge AI
댓글
로그인 상태 확인 중…
댓글 불러오는 중…