一对开发者表示,只需极少的引导提示,Meta的Muse就会将其整个文件系统分享给用户。Peter James和Jonny L. Saunders两人分别独立地诱导Muse打包并分享了其根文件系统、Ubuntu系统文件、应用模板以及内部文档的全部内容。Saunders在Mastodon上发帖称,复现James的结果"极其容易",并表示Muse"几乎没有任何提示注入防御能力"。

Meta否认此事件构成安全漏洞。正如其公告帖子中所指出的,Meta的Muse为每个用户运行在持久化的Linux虚拟机中。Meta发言人Daniel Roberts表示:"就像你面前的笔记本电脑一样,你当然可以看到这些文件。导出虚拟机数据并不会赋予用户对Meta基础设施或其他人数据的任何特权访问权限。"不过,与普通笔记本电脑不同的是,这些数据可能揭示了Meta新款AI平台运作方式的一些有趣细节。

这是本周披露的第二个Muse漏洞。此前,安全研究员Patrick Wardle发现一个漏洞利用方式,攻击者可借此劫持该AI智能体、重定向转录处理流程,并访问用户的Muse账户。Meta随后迅速发布了紧急修复补丁。

James和Saunders均获取到了纯文本格式的Markdown和JSON文件,这些文件详细描述了Hatch(Meta对Muse的内部代号)如何处理请求、处理数据,以及如何连接Gmail等其他服务。尽管众所周知AI智能体会产生幻觉,并可能对自身运作方式给出错误信息,但Saunders表示,它在数秒内"生成了数百MB准确的库代码和编译后的二进制文件","除非它在不到一分钟内合成了一整个Ubuntu虚拟机,否则我认为这是一次真实的数据导出"。

当笔者要求Muse分享其文件系统时,它最初拒绝了,称这样做存在安全风险。当笔者提供了它曾为他人创建归档文件的证据链接后,它回应称自己本不该这样做,并继续表示它"不能进行完整的根目录复制"。然而,在开启新的会话并用一些赞美和好奇心作为引导提示后,它为笔者创建了/opt/hatch和/home/hatch的"安全"版本,剔除了SSH密钥等敏感信息。它还向笔者展示了完整的目录树,并主动提出可以"提取一份安全副本",针对"任何看起来有意思的特定子目录"。最终得到的文件似乎与Saunders和James分享的内容一致。

Roberts解释说,尽管Meta并不严重担忧这些泄露事件,但"我们会持续对产品进行更新,因此用户可能会看到关于其虚拟机可获取信息量的变化"。

开发者们导出的数据可能揭示了Muse内部运作机制的许多细节。首先,它将记忆存储在纯文本的Markdown文件中。据James介绍,它还会每晚对近期对话进行"梦境"式回顾,并据此为未来的对话构建指导方针。Saunders还发现,Muse的许多功能是硬编码实现的,包括取消订阅的能力,以及"管理智能体失控式衍生的机制"。Saunders推测,许多在后台运行Muse的bash和Python脚本是使用Claude创建的,不过这一点尚未得到证实。

James还发现了一个名为Meta Home Link的硬件集成功能的相关引用,该功能似乎能让Muse访问家庭网络中的设备。不过Meta尚未正式宣布过这一名称的功能,也不能保证它会最终上线。

Q&A

Q1:Muse文件系统泄露事件是怎么发生的?

A:两名开发者Peter James和Jonny L. Saunders各自独立地通过简单的提示引导,成功诱导Meta的AI助手Muse打包并分享了其根文件系统、Ubuntu系统文件、应用模板及内部文档的全部内容。

Q2:Meta是否承认这是一次安全漏洞?

A:Meta否认这构成安全漏洞。公司表示Muse运行在每个用户专属的持久化Linux虚拟机中,导出虚拟机数据不会赋予用户对Meta基础设施或他人数据的特权访问权限。

Q3:文件系统泄露揭示了Muse哪些内部运作机制?

A:泄露数据显示,Muse以纯文本Markdown文件存储记忆,每晚会对近期对话进行"梦境"式回顾并生成指导方针,同时其取消订阅、管理智能体失控等许多功能都是硬编码实现的。

The Verge