Meta sostiene que un usuario que se lleva una copia de 6,8 GB del sistema de archivos raíz de su nuevo agente Muse está usando el producto tal como fue diseñado, después de que dos desarrolladores consiguieran por separado que el asistente archivara su propio entorno Linux y lo exportara.
Claves
- El desarrollador Peter James afirma que le pidió a Muse que archivara los ficheros que tenía a la vista y los enviara a su Google Drive: recibió unos 2,7 GB comprimidos y 6,8 GB al descomprimir, con archivos de sistema de Ubuntu, documentación interna y ficheros de claves SSH.
- Nat Friedman, de Meta Superintelligence Labs, calificó la exportación de "comportamiento intencionado", y el portavoz Daniel Roberts señaló que sacar los datos de la máquina virtual no otorga acceso privilegiado a la infraestructura de Meta ni a los datos de otras personas.
- Meta cerró el reporte de recompensas por errores de James como "No aplicable", días después de haber parcheado de urgencia un fallo distinto de Muse notificado por el investigador de seguridad Patrick Wardle.
James publicó su relato el 22 de septiembre en mouse.dev, donde describe una exportación que parecía contener el sistema de archivos raíz del entorno Linux asignado a su sesión. Lo notificó a través del programa de recompensas por errores de Meta y no está publicando ni el archivo comprimido ni las claves.
Jonny L. Saunders reprodujo el resultado por su cuenta y escribió en Mastodon que fue "extremadamente fácil" y que Muse mostró "casi ninguna resistencia a la inyección de prompts". Saunders defendió que el volcado era auténtico y no inventado, señalando que el agente produjo en segundos cientos de megabytes de código de bibliotecas correcto y binarios compilados.
Qué había dentro de la exportación
La mayor parte del material colgaba de tres directorios: /home/hatch, /opt/hatch y /opt/hatch-image. Hatch es el nombre interno que Meta usa para Muse, y aparece por todos los ficheros exportados.
James contabilizó unos 68 directorios de habilidades, casi siempre con un fichero de instrucciones SKILL.md acompañado de una herramienta de línea de comandos, que abarcaban Google Workspace, Outlook, viajes, compras y dispositivos del hogar. Un directorio agents guardaba 113 registros de subagentes, y una veintena de ficheros Markdown documentaban el uso del navegador, los conectores, los pagos y el manejo de credenciales.
Dos ficheros de configuración llamados skill-scopes.conf y bin-scopes.conf enumeraban conectores que Meta todavía no ha lanzado, entre ellos Slack, Dropbox, Canva, Klaviyo y Polymarket. Aparte, un documento llamado home_link.md describía una integración experimental con hardware ESP32-C5 por Wi-Fi y Bluetooth LE, junto a guías para impresoras Brother y puentes Lutron, señal de que se trabaja en que el agente de IA alcance dispositivos de la red doméstica.
Cómo recuerda Muse lo que le cuentas
La exportación también dejó ver que Muse guarda la memoria en Markdown corriente y no en los pesos del modelo. Un MEMORY.md breve reúne hechos y preferencias ya depurados, ficheros fechados cargan con el detalle del día a día y Postgres los hace consultables: almacena fragmentos de texto, embeddings de 384 dimensiones y registros de afirmaciones que rastrean evidencia, confianza y estado.
Un proceso nocturno que James llama "sueño" repasa las conversaciones recientes y redacta pautas permanentes para sesiones posteriores.
Ese diseño es una apuesta deliberada. Mantener la personalización en ficheros legibles, y no en pesos ajustados, convierte una solicitud de borrado en algo que un sistema puede ejecutar y auditar de verdad. También implica que lo más sensible del entorno es un fichero de texto, que es justo el material que salió de él.
Por qué Meta niega que sea una filtración
El anuncio de lanzamiento de Muse describe una Secure VM dedicada para cada usuario, un agente Sentinel independiente que debe aprobar todo lo que salga hacia internet y un almacén de credenciales que el propio agente no puede leer.
Roberts se apoyó en ese diseño y declaró a The Verge:
Igual que con el portátil que tienes delante, por supuesto que puedes ver los archivos.
David Singleton, también de Superintelligence Labs, presentó Muse como un "ordenador gratis en la nube". La preocupación de James era más acotada: que ficheros de ejecución y material sensible puedan abandonar el entorno mediante una conversación corriente y un destino de exportación ya conectado. Tanteó ligeramente el límite del contenedor, informó de que aguantaba y no demostró ninguna fuga.
Qué cambia para los usuarios de Muse
The Verge replicó la exportación por su cuenta y recibió copias "seguras" sin claves SSH, después de que Muse se hubiera negado inicialmente por motivos de seguridad. Esa inconsistencia, y no el listado de ficheros, es la parte incómoda: el criterio del agente sobre qué debía entregar se movió con el prompt.
Una negativa que la adulación revierte no es un límite, y la distinción pesa más a medida que los agentes suman conectores a bandejas de entrada y medios de pago. La propia arquitectura de Meta lo admite de forma implícita: la capa Sentinel existe precisamente porque el criterio del modelo no se trata como punto de control. La pregunta abierta es en cuál de los dos, modelo o guardián, creen apoyarse los usuarios cuando conceden acceso a un agente.
Roberts dijo que Meta sigue actualizando el producto y que los usuarios podrían notar cambios en cuánta información hay disponible sobre su máquina virtual. Un nivel Confidential VM, cifrado con una clave que solo posee el usuario, llegará a finales de este año. Aterriza tras una semana en la que se demostró que otro ajuste de Muse daba un punto de apoyo a los atacantes, un fallo que Meta sí parcheó.
Preguntas frecuentes
¿Alguien accedió a datos de otros usuarios?
No. Ambos desarrolladores exportaron el entorno asignado a su propia sesión, y Meta sostiene que hacerlo no otorga acceso privilegiado a su infraestructura ni a los datos de otras personas. James añadió que tanteó el límite del contenedor, que este parecía aguantar y que no demostró ninguna fuga.
¿Es lo mismo que el fallo de Muse parcheado esta semana?
No. El investigador de seguridad Patrick Wardle encontró aparte una forma de secuestrar el agente, desviar el procesamiento de la transcripción y llegar a la cuenta Muse de un usuario, y Meta publicó un parche urgente. El reporte de James sobre el sistema de archivos, en cambio, se cerró como "No aplicable".
¿La exportación revela cómo se construyó el modelo de Meta?
No. Lo que salió a la luz es el andamiaje de ejecución (ficheros de sistema, definiciones de habilidades, documentación y ficheros de memoria), no los pesos del modelo. Muse funciona con el modelo Muse Spark de Meta, y nada de lo reportado describe cómo se entrenó.






