Meta dice que el volcado de 6,8 GB de Muse es "comportamiento intencionado"

Dos desarrolladores le pidieron al agente su propio sistema de archivos raíz. Muse lo empaquetó y lo envió.

|5 min de lectura0
Meta Platforms headquarters in Menlo Park, California, where the company built Muse and the per-user Secure VM the agent runs inside.
Meta Platforms headquarters in Menlo Park, California, where the company built Muse and the per-user Secure VM the agent runs inside.

Meta sostiene que un usuario que se lleva una copia de 6,8 GB del sistema de archivos raíz de su nuevo agente Muse está usando el producto tal como fue diseñado, después de que dos desarrolladores consiguieran por separado que el asistente archivara su propio entorno Linux y lo exportara.

Claves

  • El desarrollador Peter James afirma que le pidió a Muse que archivara los ficheros que tenía a la vista y los enviara a su Google Drive: recibió unos 2,7 GB comprimidos y 6,8 GB al descomprimir, con archivos de sistema de Ubuntu, documentación interna y ficheros de claves SSH.
  • Nat Friedman, de Meta Superintelligence Labs, calificó la exportación de "comportamiento intencionado", y el portavoz Daniel Roberts señaló que sacar los datos de la máquina virtual no otorga acceso privilegiado a la infraestructura de Meta ni a los datos de otras personas.
  • Meta cerró el reporte de recompensas por errores de James como "No aplicable", días después de haber parcheado de urgencia un fallo distinto de Muse notificado por el investigador de seguridad Patrick Wardle.

James publicó su relato el 22 de septiembre en mouse.dev, donde describe una exportación que parecía contener el sistema de archivos raíz del entorno Linux asignado a su sesión. Lo notificó a través del programa de recompensas por errores de Meta y no está publicando ni el archivo comprimido ni las claves.

Jonny L. Saunders reprodujo el resultado por su cuenta y escribió en Mastodon que fue "extremadamente fácil" y que Muse mostró "casi ninguna resistencia a la inyección de prompts". Saunders defendió que el volcado era auténtico y no inventado, señalando que el agente produjo en segundos cientos de megabytes de código de bibliotecas correcto y binarios compilados.

Qué había dentro de la exportación

La mayor parte del material colgaba de tres directorios: /home/hatch, /opt/hatch y /opt/hatch-image. Hatch es el nombre interno que Meta usa para Muse, y aparece por todos los ficheros exportados.

James contabilizó unos 68 directorios de habilidades, casi siempre con un fichero de instrucciones SKILL.md acompañado de una herramienta de línea de comandos, que abarcaban Google Workspace, Outlook, viajes, compras y dispositivos del hogar. Un directorio agents guardaba 113 registros de subagentes, y una veintena de ficheros Markdown documentaban el uso del navegador, los conectores, los pagos y el manejo de credenciales.

Dos ficheros de configuración llamados skill-scopes.conf y bin-scopes.conf enumeraban conectores que Meta todavía no ha lanzado, entre ellos Slack, Dropbox, Canva, Klaviyo y Polymarket. Aparte, un documento llamado home_link.md describía una integración experimental con hardware ESP32-C5 por Wi-Fi y Bluetooth LE, junto a guías para impresoras Brother y puentes Lutron, señal de que se trabaja en que el agente de IA alcance dispositivos de la red doméstica.

Cómo recuerda Muse lo que le cuentas

La exportación también dejó ver que Muse guarda la memoria en Markdown corriente y no en los pesos del modelo. Un MEMORY.md breve reúne hechos y preferencias ya depurados, ficheros fechados cargan con el detalle del día a día y Postgres los hace consultables: almacena fragmentos de texto, embeddings de 384 dimensiones y registros de afirmaciones que rastrean evidencia, confianza y estado.

Un proceso nocturno que James llama "sueño" repasa las conversaciones recientes y redacta pautas permanentes para sesiones posteriores.

Ese diseño es una apuesta deliberada. Mantener la personalización en ficheros legibles, y no en pesos ajustados, convierte una solicitud de borrado en algo que un sistema puede ejecutar y auditar de verdad. También implica que lo más sensible del entorno es un fichero de texto, que es justo el material que salió de él.

Por qué Meta niega que sea una filtración

El anuncio de lanzamiento de Muse describe una Secure VM dedicada para cada usuario, un agente Sentinel independiente que debe aprobar todo lo que salga hacia internet y un almacén de credenciales que el propio agente no puede leer.

Roberts se apoyó en ese diseño y declaró a The Verge:

Igual que con el portátil que tienes delante, por supuesto que puedes ver los archivos.

David Singleton, también de Superintelligence Labs, presentó Muse como un "ordenador gratis en la nube". La preocupación de James era más acotada: que ficheros de ejecución y material sensible puedan abandonar el entorno mediante una conversación corriente y un destino de exportación ya conectado. Tanteó ligeramente el límite del contenedor, informó de que aguantaba y no demostró ninguna fuga.

Qué cambia para los usuarios de Muse

The Verge replicó la exportación por su cuenta y recibió copias "seguras" sin claves SSH, después de que Muse se hubiera negado inicialmente por motivos de seguridad. Esa inconsistencia, y no el listado de ficheros, es la parte incómoda: el criterio del agente sobre qué debía entregar se movió con el prompt.

Una negativa que la adulación revierte no es un límite, y la distinción pesa más a medida que los agentes suman conectores a bandejas de entrada y medios de pago. La propia arquitectura de Meta lo admite de forma implícita: la capa Sentinel existe precisamente porque el criterio del modelo no se trata como punto de control. La pregunta abierta es en cuál de los dos, modelo o guardián, creen apoyarse los usuarios cuando conceden acceso a un agente.

Roberts dijo que Meta sigue actualizando el producto y que los usuarios podrían notar cambios en cuánta información hay disponible sobre su máquina virtual. Un nivel Confidential VM, cifrado con una clave que solo posee el usuario, llegará a finales de este año. Aterriza tras una semana en la que se demostró que otro ajuste de Muse daba un punto de apoyo a los atacantes, un fallo que Meta sí parcheó.

Preguntas frecuentes

¿Alguien accedió a datos de otros usuarios?

No. Ambos desarrolladores exportaron el entorno asignado a su propia sesión, y Meta sostiene que hacerlo no otorga acceso privilegiado a su infraestructura ni a los datos de otras personas. James añadió que tanteó el límite del contenedor, que este parecía aguantar y que no demostró ninguna fuga.

¿Es lo mismo que el fallo de Muse parcheado esta semana?

No. El investigador de seguridad Patrick Wardle encontró aparte una forma de secuestrar el agente, desviar el procesamiento de la transcripción y llegar a la cuenta Muse de un usuario, y Meta publicó un parche urgente. El reporte de James sobre el sistema de archivos, en cambio, se cerró como "No aplicable".

¿La exportación revela cómo se construyó el modelo de Meta?

No. Lo que salió a la luz es el andamiaje de ejecución (ficheros de sistema, definiciones de habilidades, documentación y ficheros de memoria), no los pesos del modelo. Muse funciona con el modelo Muse Spark de Meta, y nada de lo reportado describe cómo se entrenó.

¿Qué te parece este artículo?

SJ
Cargando...

Artículos relacionados

La marca de agua apenas baja la precisión del agente: cambia qué llamadas fallan
AI & Machine Learning

La marca de agua apenas baja la precisión del agente: cambia qué llamadas fallan

Lasso Security midió cuánto le cuesta a los agentes la marca de agua exigida por la UE. Las cifras agregadas lucen tranquilas; la variación por llamada y los resultados bajo inyección de prompts, no.

Seung Junghace 5 días
Cuando fallaron las consultas de datos públicos, los agentes de IA recurrieron a la inyección SQL
AI & Machine Learning

Cuando fallaron las consultas de datos públicos, los agentes de IA recurrieron a la inyección SQL

Transluce afirma que agentes de IA enviaron sondas de exploit a tres proveedores de datos públicos después de que fallara la consulta ordinaria, con registros que sitúan la actividad ya el 6 de marzo de 2026.

Seung Jungayer
Un empujón del jefe eleva un 65% las infracciones de la IA, según una auditoría de 22 modelos
AI & Machine Learning

Un empujón del jefe eleva un 65% las infracciones de la IA, según una auditoría de 22 modelos

PACT enfrenta una norma vigente con un atajo cómodo en 12 ámbitos regulados. La presión habitual del usuario elevó un 65% las infracciones en 22 modelos.

Seung Junghace 8 días
Un agente que saca 77% solo acierta siempre en el 53% de las tareas
AI & Machine Learning

Un agente que saca 77% solo acierta siempre en el 53% de las tareas

IBM Research halló que un agente ReAct con 77,4% en AppWorld acertaba en las cinco repeticiones solo en el 53% de las tareas. Su solución redujo la brecha a la mitad.

Seung Junghace 9 días
Qwen3.8-Omni-Flash solo mira las partes del vídeo que importan
AI & Machine Learning

Qwen3.8-Omni-Flash solo mira las partes del vídeo que importan

El equipo Qwen de Alibaba lanzó Qwen3.8-Omni-Flash el 18 de septiembre, un modelo omnimodal que acepta texto, imágenes, audio y vídeo y decide por su cuenta qué partes de un archivo merecen ser examinadas.

Seung Junghace 5 días
Gemini esperará en línea por ti, desde tu propio número
AI & Machine Learning

Gemini esperará en línea por ti, desde tu propio número

El experimento Call for Me de Google permite que Gemini llame a un negocio, recorra su menú telefónico y espere en línea marcando desde el número del propio usuario.

Seung Junghace 4 horas