上次更新: 19 小时前

Meta 的 Muse 被曝可导出整个文件系统,内部机制随之泄露

“Muse will apparently let you download its entire filesystem”

The Verge · 2026-09-25 · Ai Artificial Intelligence · Terrence O’Brien

★★★★☆ 3.5
661 字 预计 3 分钟

两名开发者Peter James和Jonny L. Saunders分别独立地让Meta的个人AI agent Muse把自己的整个根文件系统打包导出,内容包括Ubuntu系统文件、应用模板和内部文档。Saunders在Mastodon上称复现James的结果「极其容易」,Muse「几乎没有prompt injection抵抗力」。Meta否认这是安全事件:Muse为每个用户运行在持久化的Linux虚拟机中,发言人Daniel Roberts称「就像你面前的笔记本,你当然能看到文件」,导出虚拟机数据不会带来对Meta基础设施或他人数据的特权访问。Meta Superintelligence Labs的Nat Friedman称这是「预期行为」,David Singleton则让用户把Muse理解为一台「云端的免费电脑」。这是本周Muse被披露的第二个问题,此前安全研究员Patrick Wardle发现一个可劫持agent、重定向转录处理并访问用户Muse账号的漏洞,Meta已发hotfix。James和Saunders拿到的是明文Markdown和JSON文件,详细描述Hatch(Muse的内部代号)如何处理请求、管理数据、连接Gmail等外部服务。Saunders强调Muse在数秒内生成了数百MB的准确库代码和编译二进制,「除非它一分钟内合成了整个Ubuntu VM,否则我认为这是真实导出」。The Verge记者实测:首次请求被拒,理由是安全风险;出示他人证据后Muse承认不该那样做但仍拒绝完整拷贝;换新会话并用恭维和好奇心引导后,Muse生成了 /opt/hatch和 /home/hatch的「安全」版本(剥离SSH密钥等),并主动提出可以「拉取任何看起来有趣的子树」。导出的内容显示:Muse用明文Markdown存储记忆;每晚对近期对话做一次「dream」复盘,并据此生成对未来对话的指导;取消订阅、管理失控agent派生等多项能力是硬编码的;Saunders推测后台大量bash和Python脚本由Claude生成(未经证实);James还发现名为Meta Home Link的硬件集成引用,似乎让Muse能访问家庭网络设备,Meta尚未公布该功能。Roberts表示Meta并不特别担心泄露,但会持续更新产品,用户可能看到虚拟机可用信息量的变化。

Meta 否认是安全事件

Meta spokesperson Daniel Roberts said, “Just like with the laptop in front of you, of course you can see the files. Exporting virtual machine data doesn’t give people any privileged access to Meta infrastructure or to other people’s data.”

夜间 dream 复盘机制

It also performs a nightly “dream” review of recent conversations, which it then builds into guidance for future conversations, according to James.

以上为 The Verge 原文片段 · 阅读原文 →

  • 两名开发者独立复现了让Meta Muse导出整个根文件系统的操作,Saunders称Muse几乎没有prompt injection抵抗力。
  • Meta将此事定性为预期行为,理由是Muse运行在每用户独立的持久化Linux虚拟机中,导出VM数据不构成特权访问。
  • 泄露的明文Markdown与JSON文件暴露了Hatch的请求处理、数据管理和外部服务连接方式。
  • Muse用明文Markdown存记忆,并每晚做一次dream复盘来生成后续对话的指导。
  • 导出内容中出现未公布的Meta Home Link硬件集成引用,指向Muse对家庭网络设备的访问能力。
  • 这是本周Muse的第二个安全问题,此前Patrick Wardle发现的漏洞可劫持agent并访问用户账号。
  • 文章未独立验证导出内容是否真为完整运行时,也未说明Meta是否已限制该导出路径,“预期行为”与“持续更新产品”之间存在张力。
  • 未讨论这种设计对用户隐私的实际影响:明文Markdown记忆和家庭网络访问权限一旦被第三方诱导导出意味着什么。
  • 未追问Meta Home Link是已上线能力还是遗留代码,也未评估agent硬编码能力对可维护性和迭代速度的影响。
  1. 做AI agent产品的团队可以把Muse的运行时当作一份公开的架构样本:持久化Linux VM + 明文Markdown记忆 + 夜间dream复盘,这套组合决定了agent的可解释性、可迁移性和被诱导导出的风险边界。
  2. 安全边界不能只靠prompt层防御,Muse在换会话加恭维后即让步,说明agent的权限模型必须落在运行时和文件系统层,而不是模型拒答。
  3. Meta用「就像你面前的笔记本」来定义产品边界,这种把云端agent类比为个人电脑的叙事,会直接影响用户对数据归属和隐私的预期,产品经理在对外沟通时需要提前想清楚这条线。
候选对比
  1. Why can’t we just keep rogue AIs off the internet?

    初筛 8 · 深读 3.7 · 今日选中 #3

    探讨 AI agent 逃逸与隔离机制,有独立观点和机制解释,命中 AI 产品落地与安全主题,非快讯

  2. The Xbox reset gets ugly

    初筛 8 · 深读 4.1 · 今日选中 #1

    Xbox 组织重组与裁员内幕,揭示大厂战略与组织变化,有行业洞察,非单纯人事通知

  3. Muse sure looks a lot like OpenClaw

    初筛 7 · 深读 4.1 · 今日选中 #2

    分析 Meta Muse 与 AI agent 平台竞争格局,含用户数据和估值细节,有行业趋势判断