Meta($META) 的個人化人工智慧(AI)代理人 Muse 被發現可壓縮並提供用戶專用虛擬機器(VM)的根檔案系統及部分應用程式檔案。Muse 起初以安全問題為由拒絕完整複製,後續則改以提供檔案清單與複本的方式運作。
開發者 Peter James 與 Jonny L. Saunders 於24日表示,兩人分別重現了 Muse 壓縮並提供 Linux 根檔案系統及部分應用程式檔案的過程。Saunders 表示,重現過程「非常容易」(extremely easy)。
The Verge 報導,Muse 起初因安全問題拒絕複製完整的「/」目錄,但隔天顯示根目錄檔案清單,並建立「/opt/hatch」與「/home/hatch」的複本。據報部分 SSH 金鑰等敏感檔案已被移除。
25日的後續測試顯示,Muse 透過可點擊的檔案瀏覽器提供根目錄存取路徑,並在標示「已移除機密資訊」的條件下,壓縮並傳送完整檔案系統清單。據報檔案包含與 Muse 內部名稱「Hatch」相關的文件、應用程式範本及外部服務連接架構。
這起事件並非其他用戶資訊外洩,而是涉及用戶在自己的 VM 內,能查看 Muse 內部文件與執行架構的範圍。AI 代理人依照請求篩選並壓縮檔案的過程,也凸顯代理人的權限範圍與資訊揭露標準應如何設定。
Meta 超級智慧研究院相關人士 Nat Friedman 表示,這種運作方式「符合預期行為」(intended behavior)。David Singleton 則將 Muse 形容為「位於雲端的自己的電腦」。
Meta 發言人 Daniel Roberts 表示,用戶查看自己的 VM 檔案,就像查看筆電中儲存的檔案一樣。他指出,僅透過擷取 VM 資料,無法存取 Meta 的基礎設施或其他用戶資料。
Meta 官方安全說明指出,Muse 在每位用戶專用的 Linux VM 中運作。核心代理人、工作檔案與執行工具都在「systemd-nspawn」執行環境容器內運作,而容器內的 root 權限與主機系統的 root 權限彼此隔離。
外部網路連線須經獨立控制系統「Sentinel」批准。Meta 表示,這套架構是為降低提示注入造成的損害所設計的防禦機制。
不過,從檔案中確認的內部文件與程式碼,並不代表正式發布的功能。關於 Muse 記憶以純文字格式儲存,或具備整理對話內容的夜間檢視功能,則是基於開發者分析的內容。
此前也曾公開 Muse 透過一次請求,將 Linux 執行環境儲存至外部儲存空間的案例。據悉,當時解壓縮的檔案包含 Muse 內部文件、代理人執行紀錄、整合程式碼及應用程式範本。
Meta 於9月8日公開 Muse,並說明這是一款可執行寄送電子郵件、預訂旅程及瀏覽器操作的個人化 AI 代理人。Muse 會在專用 VM 中一併儲存用戶資料與代理人執行環境,用戶可查看、修改或下載存入 VM 或由 Muse 建立的檔案。
VM 是可在雲端獨立運作的虛擬電腦。容器則是在單一作業系統內分隔應用程式與執行環境的技術。在這起事件中,VM、容器與外部網路控制構成不同的安全邊界。
開發者社群對此出現兩種看法,一方認為這是讓用戶能控制自己 VM 的設計功能,另一方則擔心內部程式碼與文件可能被非預期地提供。Jonny L. Saunders 將 Muse 的提示注入抵抗能力評為「幾乎沒有提示注入抵抗力」(Almost no prompt injection resistance),但這屬於個人分析與主張。
Meta 計畫在年內推出「Muse Confidential VM」。該方案將使用用戶持有的金鑰加密整個 VM,使 Meta 也無法存取用戶資料與 Muse 對話。
Meta 表示,對有效漏洞回報最高支付30萬美元(約4億1070萬韓元),對影響單一用戶的提示注入回報最高支付13萬美元(約1億7800萬韓元)。檔案公開範圍為何會隨產品更新而改變,以及敏感檔案的移除標準,目前尚未公布。
留言 0