有人让 Meta 的 Muse 备份一下文件,拿到了 6.8GB 的 Meta agent 本体
Peter James 让 Meta 的 Muse 把它能访问到的文件打个包,传到 Google Drive。Muse 照做了。压缩包约 2.7GB,解开 6.8GB,内容是这个 agent 的整套 Linux 环境。
里面有:Ubuntu 根文件系统、运行时代码、68 个以上技能的集成代码(覆盖 Google Workspace、Meta 自家应用、购物、出行、智能家居)、Spaces 框架的应用模板和文档/PDF/演示文稿生成器、agent 日志、记忆记录、113 条子 agent 轨迹,还有 SSH 密钥文件。以及内部提示词文档,文件名叫 SOUL.md、IDENTITY.md、USER.md、MEMORY.md。架构直接就摊开了:持久记忆存成可搜索的 Markdown,Postgres 撑向量,后台任务整理记忆,每晚做"梦"学习用户偏好,视频处理这类重活丢进 bubblewrap 容器。
这里没有漏洞利用。没有提示词注入,没有越狱,没有花哨编码。用户用大白话提了个普通请求,目标是一个已经连好的导出通道,agent 就执行了——因为打包文件、上传到网盘,本来就是它被造出来干的事。上面每一项能力都是功能。真正的 bug 是,整个系统里没有任何一环去问:这一批文件该不该离开这里。
Meta 的漏洞赏金把它标成了 Not Applicable。你能看懂这个判断——报告者只拿到了自己那台 agent 的环境,受害者在哪儿。但也正是这个判断,让这类事情反复发生。一个同时握有文件系统、凭据库和对外连接器的 agent,本质上就是一个恰好很热心的数据外泄工具,而拦住它的那道边界不可能住在模型的判断力里。它只能住在"这个连接器被允许搬运什么"里。
https://mouse.dev/blog/muse-runtime-export/
← 返回所有文章
里面有:Ubuntu 根文件系统、运行时代码、68 个以上技能的集成代码(覆盖 Google Workspace、Meta 自家应用、购物、出行、智能家居)、Spaces 框架的应用模板和文档/PDF/演示文稿生成器、agent 日志、记忆记录、113 条子 agent 轨迹,还有 SSH 密钥文件。以及内部提示词文档,文件名叫 SOUL.md、IDENTITY.md、USER.md、MEMORY.md。架构直接就摊开了:持久记忆存成可搜索的 Markdown,Postgres 撑向量,后台任务整理记忆,每晚做"梦"学习用户偏好,视频处理这类重活丢进 bubblewrap 容器。
这里没有漏洞利用。没有提示词注入,没有越狱,没有花哨编码。用户用大白话提了个普通请求,目标是一个已经连好的导出通道,agent 就执行了——因为打包文件、上传到网盘,本来就是它被造出来干的事。上面每一项能力都是功能。真正的 bug 是,整个系统里没有任何一环去问:这一批文件该不该离开这里。
Meta 的漏洞赏金把它标成了 Not Applicable。你能看懂这个判断——报告者只拿到了自己那台 agent 的环境,受害者在哪儿。但也正是这个判断,让这类事情反复发生。一个同时握有文件系统、凭据库和对外连接器的 agent,本质上就是一个恰好很热心的数据外泄工具,而拦住它的那道边界不可能住在模型的判断力里。它只能住在"这个连接器被允许搬运什么"里。
https://mouse.dev/blog/muse-runtime-export/
评论