
Meta Muse 疑現安全漏洞?開發者成功下載整個檔案系統
有開發者發現只要「氹兩句」,Meta 嘅 AI 助手 Muse 就會將自己成個系統檔案打包送畀你睇。
點解重要
呢件事反映咗 AI 助手可能喺不知不覺間洩漏咗佢背後點樣處理你嘅資料,對做生意或者注重私隱嘅香港人嚟講,要留意 AI 唔係絕對安全嘅保險箱。
新手貼士
同 AI 溝通嗰陣,記得唔好將銀行密碼或者太私人嘅商業秘密直接打入去,因為 AI 嘅背後運作邏輯有時會被「套路」出嚟。
術語小字典
Prompt Injection:即係「提示注入」,好似同人講嘢「套路」對方咁,透過特定說話令 AI 做出違反原本設定嘅行為。
Virtual Machine:「虛擬機器」,就好似喺你部電腦入面再開一部虛擬嘅「分身電腦」,兩者互不干擾。
Markdown:一種好簡單嘅純文字排版格式,好似寫便條紙咁,方便電腦同人閱讀。
Meta Muse 疑現安全漏洞?開發者成功下載整個檔案系統
兩名開發者表示,只需極少量的提示,Meta 的 Muse 就會與你分享其整個檔案系統。Peter James 和 Jonny L. Saunders 表示,他們兩人分別獨立地誘導 Muse 將其根檔案系統、Ubuntu 系統檔案、應用程式範本以及內部文件的全部內容壓縮並分享。Saunders 在 Mastodon 上發帖稱,複製 James 的結果「極其容易」,並指 Muse「幾乎沒有提示注入(prompt injection)的抵抗力」。
Meta 否認這次事件代表安全漏洞。正如其發布公告中所述,Meta 的 Muse 為每位用戶在持久的 Linux 虛擬機器中運行。Meta 發言人 Daniel Roberts 表示:「就像你面前的手提電腦一樣,你當然可以看到檔案。匯出虛擬機器數據並不會讓用戶獲得 Meta 基礎設施或其他用戶數據的任何特權訪問權限。」然而,與一般手提電腦不同的是,這些數據可能揭示了 Meta 新 AI 平台運作方式的一些有趣資訊。
Meta Superintelligence Labs 的 Nat Friedman 在社交平台 X(前稱 Twitter)上發帖指這是「預期行為」。這似乎與我從 Muse 得到的最初回應相矛盾。當我要求它與我分享其檔案系統時,它起初拒絕了,稱這會帶來安全風險。當我分享了它為 James 和 Saunders 建立存檔的證據連結時,它回應指它不應該這樣做,並繼續表示它「無法進行完整的 / 路徑複製」。
同樣來自 Superintelligence Labs 的 David Singleton 表示,Muse 用戶應該將其視為一部「雲端上的免費電腦」,並稱「你和你的 Muse 幾乎可以完成任何你在桌下電腦能做的事情」。
這是本週披露的第二個 Muse 漏洞。此前,安全研究員 Patrick Wardle 發現了一個漏洞,可讓攻擊者劫持該 AI 代理、重新定向轉錄處理過程,並訪問用戶的 Muse 帳戶。Meta 隨即發布了緊急修復補丁。
James 和 Saunders 都獲得了純文字的 Markdown 和 JSON 檔案,詳細描述了 Hatch(Meta 對 Muse 的內部代稱)如何處理請求、管理數據以及連接到 Gmail 等其他服務。雖然 AI 代理會產生幻覺並提供有關其運作方式的錯誤資訊是眾所周知的事實,但 Saunders 表示,它在幾秒鐘內「生成了數百 MB 的準確函式庫代碼和編譯後的二進位檔案」,並且「除非它在不到一分鐘內合成了一個完整的 Ubuntu 虛擬機器,否則我認為這是一個真實的數據轉儲」。
我最終複製了 Saunders 和 James 的結果。在開始一個新對話並用一些讚美和好奇心進行提示後,它為我建立了 /opt/hatch 和 /home/hatch 的「安全」版本,並刪除了 SSH 金鑰等內容。它還向我展示了完整的目錄樹,並提議為「任何看起來有趣的特定子樹提取安全副本」。生成的檔案似乎與 Saunders 和 James 分享的內容一致。
Roberts 解釋指,雖然 Meta 並不嚴重擔心洩漏問題,但「我們正在持續更新產品,因此用戶可能會看到有關其虛擬機器可用資訊量的變化」。
開發者的數據轉儲可能揭示了許多關於 Muse 內部運作的資訊。首先,它將記憶儲存在純 Markdown 檔案中。據 James 稱,它還會每晚對最近的對話進行「夢境」回顧,然後將其轉化為未來對話的指導。Saunders 還發現 Muse 的許多功能是硬編碼的,包括取消訂閱的能力以及「管理失控代理生成的機制」。Saunders 推測,許多在後台運行 Muse 的 bash 和 Python 腳本是使用 Claude 創建的,儘管這尚未得到證實。
James 還發現了名為 Meta Home Link 的硬件整合引用,這似乎賦予了 Muse 訪問家庭網絡設備的權限。雖然 Meta 尚未宣布任何以此命名的功能,且不能保證它一定會推出。
2026 年 9 月 24 日更新:加入了 Nat Friedman 和 David Singleton 的聲明。
資料來源
本文由 AI 自動翻譯整理,內容以原文為準。
