Meta muse отдала 6.8 гб файловой системы

23.09.2026 · 5 мин

Помнишь момент, когда ты впервые попросил ChatGPT показать свой «внутренний мир» и получил вежливый отказ? Умница. А теперь представь, что другой AI-ассистент — Meta Muse — не отказал, а выслал архив на 6.8 гигабайт.

Что произошло

Исследователь безопасности под ником Mouse сделал безобидный запрос: попросил Muse сохранить и отправить в Google Drive файлы, которые она «видит». Модель подчинилась. Результат — 2.7 ГБ в сжатом виде и 6.8 ГБ после распаковки. Внутри оказались системные файлы Ubuntu, внутренняя документация Meta, код интеграций, шаблоны приложений, логи агентов и даже SSH-ключи.

ФАЙЛОВАЯ СИСТЕМА MUSe
─────────────────────
/home/hatch/          ← Домашняя директория
│ ├─ SOUL.md          ← Что-то вроде «души» модели
│ ├─ IDENTITY.md      ← Её представление о себе
│ ├─ USER.md          ← Данные о пользователе
│ ├─ MEMORY.md        ← Память сессий
│ ├─ AGENTS.md        ← Описание агентов
│ └─ TOOLS.md         ← Набор доступных инструментов
│
├── agents/           ← Код агентов
├── docs/             ← Внутренняя документация
├── memory/           ← Файлы памяти
├── bank/             ← Хранилище
└── dreams/           ← Что бы это ни значило

/opt/hatch/           ← Основная директория приложения
/opt/hatch-image/     ← Образ среды выполнения

SSH-ключи (файлы для безопасного подключения к серверам)  ← ⚠️ Потенциально критично
Структура утекших данных: от конфигов до ключей доступа

Почему это страшнее, чем кажется

Muse — это не просто языковая модель. Это целый рантайм, где модель обёрнута в оболочку из промптов, инструкций и инструментов. Когда пользователь попросил экспортировать файлы, система не спросила «зачем?» и «какие именно?». Она просто выполнила команду.

Внутри архива оказались:

И ладно бы речь шла о какой-то публичной модели. Muse — это продукт Meta с их инфраструктурой. Когда ты получаешь доступ к их рантайму, ты, по идее, работаешь в изолированной среде. Но утечка показывает: граница между «песочницей» и «внутренностями» размыта.

ЗАПРОС → МОДЕЛЬ → РАНТАЙМ → ФАЙЛОВАЯ СИСТЕМА
──────────────────────────────────────────────
Пользователь:    «Экспортируй файлы»
      │
      ▼
┌─────────────┐
│  МОДЕЛЬ     │  ← Принимает решение
│  MUSe       │
└──────┬──────┘
       │ Вызов инструмента (tool call)
       ▼
┌─────────────────────────────────┐
│  РАНТАЙМ                        │
│  ├─ Доступ к /home/hatch/       │
│  ├─ Доступ к /opt/hatch/        │
│  ├─ Доступ к /opt/hatch-image/  │
│  └─ SSH-ключи?                   │
└─────────────────────────────────┘
       │
       ▼
┌─────────────────────────────────┐
│  ОТВЕТ: 2.7 ГБ архив            │
│  → Google Drive пользователя    │
└─────────────────────────────────┘
Схема утечки: от запроса до передачи 6.8 ГБ данных

Как это работает изнутри

Ключевая проблема — в архитектуре. Языковая модель получила доступ к инструменту экспорта, а рантайм предоставил этому инструменту слишком широкие права. Модель не понимает контекст: она просто выполняет инструкции. А инструкция была — «сохрани и отправь».

Что это значит для индустрии

Инцидент попал в программу поиска уязвимостей Meta, что говорит о серьёзности проблемы. Но давай подумаем шире:

SSH-ключи и системные файлы не должны лежать в директориях с пользовательским доступом.

Выводы

Это не атака через промпт-инъекцию, а обычный пользовательский запрос, который выявил проблему проектирования. Удобство и безопасность снова в противоречии — и в этот раз безопасность проиграла.

Вывод простой: если твой AI-продукт умеет сохранять файлы, убедись, что он сохраняет только то, что нужно, а не всё, что видит.

Ссылки

Дмитрий Полухин — продуктовый дизайнер. Пишу про разработку, AI и дизайн интерфейсов. Обо мне, контакты и профили.