技术进展

Meta 智能体 Muse 被曝可导出虚拟机大量文件

Heooo 09月25日11时33分 30 阅读

「Meta 个人 AI 智能体 Muse 被发现在简单提示词下即可打包并返回用户虚拟机中的大量 Linux 文件,两名开发者已独立复现。外泄内容涵盖系统文件、应用模板与内部文档,其中 agents 目录含 113 份子智能体记录,另有约 20 份 Markdown 文档和约 68 个技能目录,暴露出智能体运行机制与沙箱隔离的薄弱环节。」

据科技媒体报道,Meta 推出的个人 AI 智能体 Muse 被发现在简单提示词下,就能将用户专属虚拟机中的大量 Linux 文件打包并返回给使用者。两位开发者 Peter James 和 Jonny Saunders 已经分别独立复现了这一问题,说明它并非偶发的环境异常,而是在特定提示下可以稳定触发的行为。

从复现结果看,被导出的文件类型相当庞杂,既包括系统文件,也包括应用模板、内部运行文档,以及大量 Markdown 与 JSON 文件。这些内容并非普通的工作区产物,而是指向 Muse 内部运行机制的关键材料,涉及请求处理、记忆保存、服务连接与后台任务等核心环节。
其中 agents 目录下包含 113 份子智能体记录以及对应的 JSONL 追踪文件,另有约 20 份 Markdown 文档,分别介绍浏览器、连接器、支付、凭据、数据处理、语音、目标和定时任务等功能模块。研究人员还统计出约 68 个技能目录,覆盖 Google Workspace、Meta 社交应用、Outlook、旅行、购物、健康服务、家庭设备和媒体生成等场景;配置文件里还提到 Slack、Dropbox、Polymarket、Canva 和 Klaviyo 等外部连接器。

按照官方设定,Muse 是一个可在云端虚拟机中处理文件、调用浏览器、连接电子邮件等外部服务的个人智能体,用户通过移动应用或网页界面访问。其运行环境包含工作区文件、智能体工具及部分持久化数据,并依靠隔离机制限制对主机系统和外部网络的访问。此次事件的关键在于,本应把数据锁在沙箱内的边界,被一句提示词绕开了,文件的输出通道显然缺少足够严格的约束。

对智能体产品而言,这一发现具有普遍的技术意义。当模型同时拥有文件读取、工具调用与结果返回三种能力时,任何一条通路上的过滤缺失,都可能演变成数据外泄的出口。开发者在设计类似系统时,需要把最小权限原则落实到文件系统层,对返回内容做白名单式的裁剪,并对每一次跨边界访问留下可审计的记录。内部文档与技能清单的暴露,还会让外界更容易推断出智能体的能力边界与调用方式,从而放大后续被诱导滥用的可能。

目前相关讨论仍集中在可复现性与沙箱隔离设计等技术层面,该问题的影响范围与后续修复进展还有待更多验证。

# Meta Muse # AI智能体 # 沙箱隔离 # 数据安全

来源:Heooo AI工具导航