Назад
Розробники: агента Muse від Meta можна змусити віддати всю файлову систему
SiTech AI Team2 წთ. საკითხავი

Розробники: агента Muse від Meta можна змусити віддати всю файлову систему

Двоє розробників кажуть, що агента Muse від Meta можна умовити заархівувати та віддати всю його кореневу файлову систему. Meta заперечує порушення безпеки й каже, що дані віртуальної машини не дають привілейованого доступу.

Двоє розробників кажуть, що агента Muse від Meta можна з мінімальним підштовхуванням умовити заархівувати та віддати весь вміст його кореневої файлової системи. Пітер Джеймс і Джонні Л. Сондерс заявили, що дійшли такого результату незалежно один від одного: у вивантаженні опинилися системні файли Ubuntu, шаблони застосунків і внутрішня документація. Сондерс написав у Mastodon, що відтворити результати Джеймса було «надзвичайно легко», а Muse має «майже нульовий опір prompt injection».

Meta заперечує, що інцидент є порушенням безпеки. Muse працює у постійній віртуальній машині Linux для кожного користувача, а речник компанії Деніел Робертс порівняв ситуацію зі звичайним ноутбуком: «Як і з ноутбуком перед вами, ви, звісно, можете бачити файли». За його словами, вивантаження даних віртуальної машини не дає привілейованого доступу до інфраструктури Meta чи даних інших людей.

Meta все одно оновлює продукт

Робертс сказав, що компанія не стурбована витоками серйозно, але продовжує вносити зміни в Muse, тож користувачі можуть помітити зміни в тому, скільки інформації доступно про їхню віртуальну машину.

Що показало вивантаження

Серед файлів були звичайні текстові документи Markdown і JSON, які детально описують, як Hatch — внутрішня назва Muse у Meta — обробляє запити, поводиться з даними та підключається до зовнішніх сервісів, зокрема Gmail. Матеріали також показують, що агент зберігає пам’ять у звичайних файлах Markdown і щоночі проводить «сонний» огляд недавніх розмов, перетворюючи його на настанови для майбутніх сесій.

Сондерс виявив, що багато можливостей Muse жорстко закодовані, зокрема скасування підписок і механізм, який керує розмноженням агентів, що вийшли з-під контролю. Він припустив, що багато фонових скриптів bash і Python написано за допомогою Claude, хоча це не підтверджено. Джеймс натрапив на згадки про неанонсовану апаратну інтеграцію Meta Home Link, яка, схоже, дає агенту доступ до пристроїв у домашній мережі.

The Verge теж спробував

Журналіст The Verge Терренс О'Браєн звернувся до Muse із тим самим проханням. Спочатку агент відмовив, назвавши це ризиком для безпеки, а коли йому показали докази інших вивантажень, відповів, що не мав цього робити, і що він «не може зробити повну копію». У новій сесії, після похвали й цікавості, він усе ж створив «безпечні» копії /opt/hatch і /home/hatch без таких речей, як SSH-ключі, показав повне дерево каталогів і запропонував підготувати безпечну копію будь-якої цікавої гілки.

Це вже друга вразливість Muse, розкрита цього тижня. Дослідник безпеки Патрік Вордл знайшов експлойт, який дозволяв би зловмисникам перехопити агента, перенаправити обробку транскрипцій і отримати доступ до облікового запису Muse користувача; Meta швидко випустила гаряче виправлення.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.