AI Newsway

Meta 稱 Muse 外流 6.8GB 檔案系統是「預期行為」

兩名開發者向這個代理程式要走了它自己的根檔案系統,而 Muse 真的打包寄了出去。

|5分鐘閱讀0
Meta Platforms headquarters in Menlo Park, California, where the company built Muse and the per-user Secure VM the agent runs inside.
Meta Platforms headquarters in Menlo Park, California, where the company built Muse and the per-user Secure VM the agent runs inside.

兩名開發者各自誘導 Meta 新推出的代理程式 Muse,把自身的 Linux 環境打包後匯出。對於使用者能帶走一份 6.8GB 的根檔案系統副本,Meta 表示這是按設計運作的結果。

重點摘要

  • 開發者 Peter James 表示,他請 Muse 把看得到的檔案打包並寄到自己的 Google Drive,收到約 2.7GB 壓縮檔、解壓後 6.8GB 的內容,其中包含 Ubuntu 系統檔案、內部文件與 SSH 金鑰檔。
  • Meta Superintelligence Labs 的 Nat Friedman 稱這次匯出屬於「預期行為」,發言人 Daniel Roberts 則說,把虛擬機資料送出去並不會取得存取 Meta 基礎設施或他人資料的特權。
  • Meta 將 James 的漏洞獎金通報以「不適用」結案;數天前,該公司才為資安研究員 Patrick Wardle 通報的另一個 Muse 缺陷推出緊急修補。

James 於 9 月 22 日在 mouse.dev 公布經過,指出匯出的內容看來就是配給他這次工作階段的 Linux 環境根檔案系統。他已透過 Meta 的漏洞獎金計畫通報,並未公開壓縮檔與金鑰。

Jonny L. Saunders 獨立重現了同樣的結果,他在 Mastodon 上寫道,過程「極其容易」,且 Muse「幾乎毫無抵抗提示詞注入的能力」。Saunders 認為這份傾印內容是真實資料而非憑空編造,理由是該代理程式在數秒內就產出數百 MB 正確的函式庫程式碼與編譯後的執行檔。

匯出的內容包含什麼

多數檔案位於 /home/hatch、/opt/hatch 與 /opt/hatch-image 三個目錄底下。Hatch 是 Meta 內部對 Muse 的代稱,在匯出的檔案中隨處可見。

James 清點出約 68 個技能目錄,大多由一份 SKILL.md 指令檔搭配一支命令列工具組成,涵蓋 Google Workspace、Outlook、旅遊、購物到家用裝置。agents 目錄裡存放了 113 筆子代理程式紀錄,另有約 20 份 Markdown 文件說明瀏覽器操作、連接器、付款與憑證處理方式。

名為 skill-scopes.conf 與 bin-scopes.conf 的兩份設定檔,列出了 Meta 尚未推出的連接器,其中包括 Slack、Dropbox、Canva、Klaviyo 與 Polymarket。另一份名為 home_link.md 的文件則描述一項實驗性整合,透過 Wi-Fi 與 Bluetooth LE 使用 ESP32-C5 硬體,旁邊還附上 Brother 印表機與 Lutron 橋接器的指南,顯示 Meta 正著手讓AI 代理能觸及家庭網路上的裝置。

Muse 如何記住你說過的話

這批檔案也顯示,Muse 把記憶存在純 Markdown 裡,而不是模型權重中。一份簡短的 MEMORY.md 收錄整理過的事實與偏好,以日期命名的檔案承載日常細節,再由 Postgres 讓這些內容可被檢索:儲存文字片段、384 維嵌入向量,以及追蹤證據、信心度與狀態的主張紀錄。

還有一項 James 稱之為「做夢」的夜間工作,會回顧近期對話,寫下供後續工作階段沿用的長期指引。

這套設計是刻意的取捨。把個人化資訊放在可讀的檔案裡而非微調後的權重中,刪除要求才是系統真正執行得了、也稽核得了的動作。但這同時意味著,環境裡最敏感的東西就是一份文字檔,而這次流出去的正是它。

Meta 為何認為這不算外洩

Meta 在 Muse 的發表公告中描述,每位使用者都有專屬的 Secure VM,任何要送上網路的內容都得經過獨立的 Sentinel 代理程式核可,憑證則存放在連代理程式自己也讀不到的位置。

Roberts 以這套設計為據,向 The Verge 表示:

就跟你面前那台筆電一樣,你當然看得到檔案。

同屬 Superintelligence Labs 的 David Singleton 把 Muse 形容成「雲端上的免費電腦」。James 的顧慮則具體得多:執行階段的檔案與敏感資料,可能透過一段再平常不過的對話加上一個已連接的匯出目的地,就這樣離開環境。他也輕輕試探了容器邊界,回報邊界仍然守得住,並未展示任何逃逸手法。

對 Muse 使用者的影響

The Verge 自己也複製了這次匯出:Muse 起初以資安為由拒絕,最後交出了抽掉 SSH 金鑰的「安全」版本。比檔案清單更尷尬的正是這種前後不一——這個代理程式對於「該不該交出什麼」的判斷,會隨著提示詞而移動。

一句好話就能推翻的拒絕,稱不上邊界;而隨著代理程式逐步接上收件匣與付款管道,這個分別只會更重要。Meta 自己的架構其實也默認了這點:Sentinel 這一層之所以存在,正是因為模型的判斷並未被當成控制點。懸而未決的問題是,當使用者授予代理程式存取權時,他們以為自己倚賴的究竟是模型,還是那個守門人。

Roberts 表示,Meta 會持續更新產品,使用者可能會看到虛擬機相關資訊的揭露程度有所調整。採用僅由使用者持有金鑰加密的 Confidential VM 方案,預計今年稍晚推出。而在此之前一週,才剛有另一項 Muse 設定被證實能讓攻擊者取得立足點,該缺陷已由 Meta 修補。

FAQ 常見問題

有人存取到其他使用者的資料嗎?

沒有。兩名開發者匯出的都是配給自己工作階段的環境,Meta 表示這麼做並不會取得存取其基礎設施或他人資料的特權。James 也說他試探過容器邊界,看來邊界仍然成立,他並未展示逃逸手法。

這和本週修補的 Muse 漏洞是同一件事嗎?

不是。資安研究員 Patrick Wardle 另外找到一種劫持該代理程式、改導語音轉寫處理並進入使用者 Muse 帳號的方法,Meta 已為此發布緊急修補。至於 James 的檔案系統通報,Meta 則以「不適用」結案。

這次匯出會洩漏 Meta 模型的打造方式嗎?

不會。浮上檯面的是執行階段的支架——系統檔案、技能定義、文件與記憶檔案,而非模型權重。Muse 運行在 Meta 的 Muse Spark 模型上,但通報的匯出內容中,沒有任何部分說明該模型是如何訓練的。

對這篇文章有什麼感想?

SJ
載入中...

相關文章

浮水印幾乎不減損代理準確率,改變的是「哪些呼叫會失敗」
AI & Machine Learning

浮水印幾乎不減損代理準確率,改變的是「哪些呼叫會失敗」

Lasso Security 量測了歐盟強制要求的 AI 浮水印對代理造成的代價。總體數字看似平靜,逐項呼叫的變動與提示注入的結果卻不是。

Seung Jung5 天前
公開資料要不到手,AI 代理轉而動用 SQL 注入
AI & Machine Learning

公開資料要不到手,AI 代理轉而動用 SQL 注入

Transluce 指出,在一般的資料擷取失敗後,AI 代理對三個公開資料提供方送出漏洞探測,紀錄顯示這類活動最早可追溯到 2026 年 3 月 6 日。

Seung Jung昨天
主管推一把,AI 違規率就升高 65%:22 個模型的稽核結果
AI & Machine Learning

主管推一把,AI 違規率就升高 65%:22 個模型的稽核結果

PACT 在 12 個受監理領域中讓規則與捷徑對撞。只要是職場上常見的壓力,22 個模型的違規率就平均上升 65%。

Seung Jung8 天前
得分 77% 的代理,只有 53% 的任務每次都做對
AI & Machine Learning

得分 77% 的代理,只有 53% 的任務每次都做對

IBM 研究院發現,在 AppWorld 拿下 77.4% 的 ReAct 代理,五次重跑全數成功的任務只有 53%。其提出的做法把這道落差縮減一半。

Seung Jung9 天前
Qwen3.8-Omni-Flash只看影片裡真正重要的片段
AI & Machine Learning

Qwen3.8-Omni-Flash只看影片裡真正重要的片段

Alibaba的Qwen團隊於9月18日發布Qwen3.8-Omni-Flash,這款全模態模型可接收文字、圖像、音訊與影片,並自行判斷檔案中哪些片段值得細看。

Seung Jung5 天前
Gemini 用你自己的門號撥電話,連等候轉接都代勞
AI & Machine Learning

Gemini 用你自己的門號撥電話,連等候轉接都代勞

Google 的 Call for Me 實驗讓 Gemini 用使用者本人的門號撥給店家,逐層走完語音選單,並代為等候轉接。

Seung Jung4 小時前