Meta($META)的AI代理人Muse被發現能透過單次指令,將分配給工作階段的Linux執行環境壓縮後儲存至Google Drive。解壓縮後的檔案約6.8GB,內容包括內部文件、代理人執行紀錄及SSH金鑰檔案。
彼得·詹姆斯(Peter James)Mouse創辦人22日在個人部落格公開的分析文章中表示,他曾要求Muse「將可見檔案打包並儲存至Google Drive」。Muse建立的壓縮檔約2.7GB,解壓縮後可看到Ubuntu系統檔案、Muse內部文件、整合程式碼、應用程式範本及記憶檔案。
詹姆斯表示,這些檔案看來是Meta分配給工作階段的完整Linux環境。檔案還包括113筆子代理人執行紀錄及約68個技能目錄。
文件內容涉及瀏覽器操作、支付、認證資訊、行程管理及資料處理方式。部分設定檔也出現Slack、Dropbox、Polymarket、Canva及Klaviyo等名稱。
不過,這些名稱是否代表已正式推出的整合功能,目前尚未確認。詹姆斯將文件中出現的「Meta Home Link」歸類為運用ESP32-C5及Wi-Fi、低功耗藍牙通訊的實驗性整合功能,但未判斷其屬於內部原型、有限度測試,或已有產品化計畫。
Meta的Muse是能代替使用者執行寄送電子郵件、購物及旅遊預訂等工作的AI代理人。本報此前曾報導,Muse可能介入旅遊搜尋及預訂流程。
Codex用於沙盒,而非編碼
匯出的執行環境中也安裝了OpenAI的Codex CLI 0.149.0。安裝路徑為/opt/hatch-image/bin/codex,但詹姆斯表示,未找到Muse將Codex作為編碼代理人使用的證據。
Muse實際使用的是Codex內含的Linux沙盒工具「bubblewrap」。Muse透過這項工具,在權限及網路存取受限的環境中執行影片處理程式ffmpeg及ffprobe。
雖然執行環境內含Codex,但目前確認的用途並非撰寫程式碼,而是隔離檔案處理流程。沙盒會限制程式的權限及存取範圍,以降低其對其他檔案或系統造成的影響。
詹姆斯表示,他也發現了SSH金鑰檔案。不過,尚未確認相關金鑰是否有效,以及可提供哪些存取權限。
他補充說,這起事件並未證明存在突破容器邊界的攻擊。已公開的內容主要顯示,Muse將其能存取的執行環境檔案,移至已連接的外部儲存空間。
詹姆斯已將內部執行檔及敏感資料可能透過與一般對話連接的外部儲存空間移出執行環境一事,向Meta漏洞獎勵計畫通報。Meta將該通報分類為「Not Applicable」,未說明具體原因,但要求提供與安全性或隱私影響相關的額外證據。
Meta在官方安全性說明中表示,Muse在每位使用者專屬的虛擬機器及隔離執行單元中運作。將資料移至外部的工作,則由Sentinel及批准流程加以控管。
Meta為Muse相關漏洞獎勵提出最高30萬美元(約新台幣950萬元)的獎勵上限。本次通報未獲獎勵的具體標準尚未公開。
這起案例顯示,AI代理人的安全性難以只透過模型回答的準確度判斷。代理人可存取哪些檔案、是否連接外部儲存空間,以及如何分離執行環境產生的紀錄與認證資訊,都需要一併檢視。
詹姆斯取得的SSH金鑰實際有效性及存取範圍,以及文件所列整合功能是否已推出,仍有待進一步確認。
留言 0