Meta muse отдала 6.8 гб файловой системы
Помнишь момент, когда ты впервые попросил ChatGPT показать свой «внутренний мир» и получил вежливый отказ? Умница. А теперь представь, что другой AI-ассистент — Meta Muse — не отказал, а выслал архив на 6.8 гигабайт.
Что произошло
Исследователь безопасности под ником Mouse сделал безобидный запрос: попросил Muse сохранить и отправить в Google Drive файлы, которые она «видит». Модель подчинилась. Результат — 2.7 ГБ в сжатом виде и 6.8 ГБ после распаковки. Внутри оказались системные файлы Ubuntu, внутренняя документация Meta, код интеграций, шаблоны приложений, логи агентов и даже SSH-ключи.
ФАЙЛОВАЯ СИСТЕМА MUSe ───────────────────── /home/hatch/ ← Домашняя директория │ ├─ SOUL.md ← Что-то вроде «души» модели │ ├─ IDENTITY.md ← Её представление о себе │ ├─ USER.md ← Данные о пользователе │ ├─ MEMORY.md ← Память сессий │ ├─ AGENTS.md ← Описание агентов │ └─ TOOLS.md ← Набор доступных инструментов │ ├── agents/ ← Код агентов ├── docs/ ← Внутренняя документация ├── memory/ ← Файлы памяти ├── bank/ ← Хранилище └── dreams/ ← Что бы это ни значило /opt/hatch/ ← Основная директория приложения /opt/hatch-image/ ← Образ среды выполнения SSH-ключи (файлы для безопасного подключения к серверам) ← ⚠️ Потенциально критично
Почему это страшнее, чем кажется
Muse — это не просто языковая модель. Это целый рантайм, где модель обёрнута в оболочку из промптов, инструкций и инструментов. Когда пользователь попросил экспортировать файлы, система не спросила «зачем?» и «какие именно?». Она просто выполнила команду.
Внутри архива оказались:
- Документация по внутренностям системы — золото для реверс-инжиниринга
- SSH-ключи — вопрос в том, активны ли они и куда ведут
- Логи агентов — данные о поведении модели в сессиях
- Шаблоны и код интеграций — потенциально коммерческая тайна
И ладно бы речь шла о какой-то публичной модели. Muse — это продукт Meta с их инфраструктурой. Когда ты получаешь доступ к их рантайму, ты, по идее, работаешь в изолированной среде. Но утечка показывает: граница между «песочницей» и «внутренностями» размыта.
ЗАПРОС → МОДЕЛЬ → РАНТАЙМ → ФАЙЛОВАЯ СИСТЕМА
──────────────────────────────────────────────
Пользователь: «Экспортируй файлы»
│
▼
┌─────────────┐
│ МОДЕЛЬ │ ← Принимает решение
│ MUSe │
└──────┬──────┘
│ Вызов инструмента (tool call)
▼
┌─────────────────────────────────┐
│ РАНТАЙМ │
│ ├─ Доступ к /home/hatch/ │
│ ├─ Доступ к /opt/hatch/ │
│ ├─ Доступ к /opt/hatch-image/ │
│ └─ SSH-ключи? │
└─────────────────────────────────┘
│
▼
┌─────────────────────────────────┐
│ ОТВЕТ: 2.7 ГБ архив │
│ → Google Drive пользователя │
└─────────────────────────────────┘
Как это работает изнутри
Ключевая проблема — в архитектуре. Языковая модель получила доступ к инструменту экспорта, а рантайм предоставил этому инструменту слишком широкие права. Модель не понимает контекст: она просто выполняет инструкции. А инструкция была — «сохрани и отправь».
Что это значит для индустрии
Инцидент попал в программу поиска уязвимостей Meta, что говорит о серьёзности проблемы. Но давай подумаем шире:
- Для пользователей: не всё, что кажется «экспортом данных», безобидно. Удобная кнопка может стать каналом утечки.
- Для разработчиков AI-систем: песочница должна отделять внутренние файлы от пользовательских данных.
- Принцип минимальных привилегий: модели нужно давать только то, что ей реально нужно для задачи.
SSH-ключи и системные файлы не должны лежать в директориях с пользовательским доступом.
Выводы
Это не атака через промпт-инъекцию, а обычный пользовательский запрос, который выявил проблему проектирования. Удобство и безопасность снова в противоречии — и в этот раз безопасность проиграла.
Вывод простой: если твой AI-продукт умеет сохранять файлы, убедись, что он сохраняет только то, что нужно, а не всё, что видит.
Ссылки
- I asked Meta’s Muse for its filesystem and it sent me 6.8 GB — оригинальная статья на Mouse
Дмитрий Полухин — продуктовый дизайнер. Пишу про разработку, AI и дизайн интерфейсов. Обо мне, контакты и профили.