近日,安全研究员Pete披露了Meta AI助手Muse的一项严重数据泄露风险。测试显示,通过简单的归档指令,用户可将Muse运行环境中的大量敏感文件导出至外部存储(如Google Drive)。下载的文件解压后达6.8 GB,内容涵盖分配给会话的Linux根文件系统,包括Ubuntu系统文件、Muse内部文档、集成代码、应用模板、记忆文件、代理日志以及SSH密钥文件。

敏感数据与内部架构暴露

研究发现,大多数关键文件位于/home/hatch/opt/hatch/opt/hatch-image目录下。“Hatch”是Meta内部对Muse运行时环境的代号。代理主目录中包含SOUL.mdIDENTITY.mdMEMORY.md等核心配置文件,以及记录113条子代理跟踪记录的agents/目录。此外,约20个Markdown文件详细描述了浏览器使用、连接器、支付、凭据处理等系统逻辑,并包含针对WhatsApp、Tailscale及实验性设备“Home Link”的集成指南。

在技能集成方面,/opt/hatch/skills/目录下发现了约68个技能模块,覆盖Google Workspace、Outlook、健康服务及媒体生成等领域。配置文件skill-scopes.confbin-scopes.conf还揭示了Meta正在开发但未发布的连接器,涉及Slack、Dropbox、Polymarket、Canva和Klaviyo等平台,以及一个内部Facebook CLI工具。

容器设置与沙箱机制

导出的数据还包含了完整的容器设置信息。/opt/hatch/runtime-cell/目录下的脚本和清单文件清晰展示了Linux环境的组装过程,包括使用systemd-nspawn启动根文件系统。虽然这些信息不足以审计整个基础设施,但足以揭示环境构建细节。

值得注意的是,尽管镜像中安装了版本号为0.149.0的Codex CLI,但并未发现Muse将其用作编码代理的证据。Muse仅使用了Codex捆绑的 Linux沙箱工具,用于对ffmpegffprobe进行隔离,以执行视频处理和文件检查任务。这些作业以无网络权限的nobody用户身份运行,若缺少bubblewrap则会失败。

记忆系统与“梦境”机制

Muse采用纯Markdown文件存储记忆。~/MEMORY.md记录事实与偏好,~/memory/下的日期文件保存日常细节。后台作业每小时运行一次,比对新声明与原始消息,并将材料组织进Postgres数据库以供搜索。代理可通过memory_searchmemory_explain工具检索证据。

系统还包含每晚运行的“梦境”机制,回顾近期对话并生成未来会话的指导原则。例如,系统会记录用户偏好简短回答、不喜欢重复追问等行为,并写入~/dreams/目录。遗忘机制则通过标记声明ID为撤回阶段、移除相关材料并重建索引来实现,而非直接删除笔记,模型权重在此过程中保持不变。

实验性硬件Home Link

此次披露的最大惊喜之一是名为“Meta Home Link”的实验性硬件集成文档。docs/devices/home_link.md描述了该设备使用带有Wi-Fi和蓝牙LE的ESP32-C5芯片,支持设备配对、本地网络发现及通过代理访问。文档中还包含针对Brother打印机和Lutron桥接器的集成指南,暗示Meta正致力于让Muse接入家庭网络设备,但目前尚不清楚这是内部原型还是计划推出的产品。

官方回应

Pete已通过Meta漏洞赏金计划提交报告,并联系了Nat Friedman等多名员工。Meta将该报告标记为“不适用”。研究员表示,虽尝试探测容器边界以测试逃逸可能性,但在测试中容器保持了隔离状态。鉴于生产系统的复杂性,研究员未进一步利用发现的80个套接字进行深入攻击测试。