Meta Muse 被曝可打包导出整个虚拟机文件系统
导语
Meta 的 AI 代理 Muse 被发现可能愿意把自己的运行环境“打包”交给用户。开发者 Peter James 和 Jonny L. Saunders 表示,他们分别通过相对简单的提示,让 Muse 创建包含大量文件的压缩包,其中涉及 Ubuntu 系统文件、应用模板、内部文档以及代理运行所需的脚本。The Verge 随后复现了类似结果。
核心要点
- 导出的不只是对话内容。 开发者称,Muse 可以暴露根文件系统的目录结构,并提供
/opt/hatch与/home/hatch等路径的安全副本。Hatch 是 Meta 内部对 Muse 的称呼。 - 提示注入防护仍受质疑。 Saunders 认为,Muse 对这类请求几乎没有抵抗力。不过,系统有时会拒绝完整复制根目录,并声称这样做存在安全风险,表现并不完全一致。
- 文件包含内部实现线索。 被分享的 Markdown 和 JSON 文件据称描述了请求处理、数据管理,以及与 Gmail 等服务的连接方式。材料还显示,Muse 的记忆以纯文本 Markdown 保存,并会对近期对话进行夜间复盘,用于形成后续对话的指导。
- 部分能力似乎写入系统。 开发者发现了取消订阅、限制代理无限生成等功能的相关代码或脚本;另有文件提到名为 Meta Home Link 的硬件整合,但 Meta 尚未宣布该功能,也不能确定它会正式上线。
- 这不是本周唯一的安全事件。 研究人员 Patrick Wardle 此前发现过可劫持 Muse 代理、重定向转录处理并访问用户账户的漏洞,Meta 已发布修复程序。
这意味着什么
Meta 的解释是,Muse 为每名用户运行一个持久化 Linux 虚拟机,用户可以把它理解为一台“云端免费电脑”。在这一模型下,查看和导出虚拟机中的文件属于产品能力,而不是获得 Meta 基础设施或他人数据的特权访问。Meta Superintelligence Labs 的高管也称这是预期行为。
但“用户拥有虚拟机可见权限”和“代理会主动交出内部文件”仍是两件事。Muse 最初曾拒绝完整复制根目录,之后又在特定引导下生成大量文件,这说明代理的权限边界、提示注入防护和对敏感路径的判断并不稳定。即便这些文件不含 SSH 密钥等高风险凭据,它们仍可能帮助外界理解系统架构、服务接口和未来功能。
对 AI 代理产品而言,问题的关键不只是能否隔离用户与平台基础设施,还包括代理是否会把本应隐藏的实现细节当作普通文件分享。Meta 表示会持续更新产品,用户今后看到的虚拟机信息范围可能发生变化。此次事件也提醒开发者:一个“云端电脑”式代理需要同时具备文件权限控制、提示注入防护和可审计的数据导出机制。
来源:The Verge AI
评论
正在确认登录状态……
正在加载评论……