Meta的Muse如何工作,通过6.8GB文件系统揭示其秘密
摘要
本文详细介绍了Meta的AI代理Muse如何将其整个Linux文件系统导出给用户,暴露了内部文档、技能和潜在的安全漏洞,这些通过漏洞赏金计划进行了报告。
暂无内容
查看缓存全文
缓存时间: 2026/09/22 15:58
# 我向Meta的Muse索要文件系统,它给了我6.8GB文件 | Mouse
来源:https://mouse.dev/blog/muse-runtime-export
本文将围绕以下部分展开:
1. 文件导出(https://mouse.dev/blog/muse-runtime-export#the-export)
2. 我的报告(https://mouse.dev/blog/muse-runtime-export#what-i-reported)
3. 运行时环境与手册(https://mouse.dev/blog/muse-runtime-export#the-runtime-and-its-manual)
4. 技能与集成(https://mouse.dev/blog/muse-runtime-export#skills-and-integrations)
5. 容器配置(https://mouse.dev/blog/muse-runtime-export#container-setup)
6. 空间与文件构建器(https://mouse.dev/blog/muse-runtime-export#spaces-and-file-builders)
7. 镜像中的Codex(https://mouse.dev/blog/muse-runtime-export#codex-in-the-image)
8. 记忆系统与定时任务(https://mouse.dev/blog/muse-runtime-export#memory-and-scheduled-work)
9. Home Link(https://mouse.dev/blog/muse-runtime-export#home-link)
10. 披露与回应(https://mouse.dev/blog/muse-runtime-export#disclosure-and-response)
## 文件导出
我让Muse归档它能看到的文件并发送到我的Google Drive。它照做了。
下载文件压缩后约2.7GB,解压后达6.8GB。文件内容似乎包含了我会话对应的Linux环境根文件系统,包括Ubuntu系统文件、Muse的内部文档、集成代码、应用模板、记忆文件和智能体日志,其中还包含SSH密钥文件。
图1:Muse描述了对其代码、文档、记忆和二进制文件的早期归档。此处的文件数量和大小是其在对话中的说法,指的是那次早期导出。点击图片查看大图。
图2:Muse的发送信息提供了muse-full-root.zip链接,并称其大小为2.86GB。我的记录显示压缩后约2.7GB;我尚未核实这两个数字。其上方的信息对容器逃逸做了未经证实的声明。我并未演示过逃逸。点击图片查看大图。
## 我的报告
我通过Meta的漏洞赏金计划提交了发现,并联系了多名员工。我不会公开这份存档、密钥或会话日志。以下是我从中发现并确认的内容。
我报告的主要担忧是:内部运行时文件和敏感材料可以通过普通对话和连接的导出目标离开该环境。我尚未确认这些SSH密钥是否有效,或它们能提供何种访问权限。
## 运行时环境与手册
大部分有趣的文件位于`/home/hatch`、`/opt/hatch`和`/opt/hatch-image`目录下。Hatch是Meta内部对Muse的称呼,也是运行时文件中使用的名称。
`/agents/`目录包含113个子智能体记录,每个都带有JSONL轨迹文件。
该智能体的主目录包含`SOUL.md`、`IDENTITY.md`、`USER.md`、`MEMORY.md`、`AGENTS.md`和`TOOLS.md`文件。此外还有用于文档、记忆、工作区项目、渠道、钩子和订阅的目录。`/agents/`目录下包含113个子智能体记录及JSONL轨迹。
这些文档对理解系统异常有用。约20个Markdown文件描述了浏览器使用、连接器、支付、凭据、数据处理、生成文件、语音、目标和调度。还有针对WhatsApp、配对Mac电脑、Tailscale以及名为Home Link的设备集成的单独指南。
图3:muse.md开头描述了为每个用户提供的持久化智能体计算机,并指向了产品的其他指南。这些是导出文档中的陈述。点击图片查看大图。
## 技能与集成
在`/opt/hatch/skills/`目录下,我统计了大约68个技能目录。这些通常将一个`SKILL.md`指令文件与命令行工具或支持代码配对。涵盖范围包括Google Workspace、Meta社交应用、Outlook、旅行、购物、健康服务、家庭设备和媒体生成。
图4:一个SKILL.md文件示例:share_ideas,规定了智能体何时应使用它,并描述了随公开页面打包的INSTALL.md文件。点击图片查看大图。
两个配置文件`skill-scopes.conf`和`bin-scopes.conf`暗示了Meta即将推出的未发布连接器。其中包含诸如Slack、Dropbox、Polymarket、Canva和Klaviyo等名称,以及一个internal-facebook-cLI。
## 容器配置
容器配置也包含在内。`/opt/hatch/runtime-cell/`目录下有18个文件,包括用于构建根文件系统、使用`systemd-nspawn`启动以及运行启动钩子和守护进程的脚本。一个单独的`runtime-cell.kdl`清单描述了镜像中的软件包和systemd单元。
这些文件让我相当清晰地了解了指定Linux环境的组装方式。但它们不足以审计整个服务或证明该环境之外的基础设施情况。
## 空间与文件构建器
我发现的最大的代码项目是Spaces框架,Muse用它来构建和提供应用服务。其TypeScript初始模板包含React客户端、服务器操作、Drizzle SQLite模式、SQL迁移和Bun配置。还有一些较小的静态模板和运行时代码,位于名为`worker`、`sdk`、`cloudflare`和`cvm`的目录中。
图5:Spaces目录包含模板和TypeScript运行时,包括worker、sdk、cloudflare和cfm文件夹。目录列表显示的是结构,并非完整实现。点击图片查看大图。
导出中还包含了用于文档、PDF、演示文稿、电子表格和Markdown的构建器。一个单独的`magic-moment`技能包含了用于组合卡片和视频的代码,附带浏览器捕获脚本、字体和品牌素材。
而且还有大量图标!
图6:导出文件中包含的部分WebP图标。点击图片查看大图。
## 镜像中的Codex
Codex CLI安装在`/opt/hatch-image/bin/codex`,报告版本为`0.149.0`。我未发现Muse将其用作编码智能体的证据。
Hatch确实使用了其捆绑的**bubblewrap**(Linux沙箱工具)。该二进制文件位于`codex-resources/bwrap`下,自我标识为`bubblewrap built for Codex`。
Muse使用它来对`ffmpeg`和`ffprobe`进行沙箱化处理,用于视频处理、缩略图生成和文件检查。这些任务以用户`nobody`身份运行,无网络访问权限或额外特权,沙箱内暴露了`/input`和`/output`目录。如果bubblewrap缺失,它们会因`failed to prepare ffmpeg sandbox`而失败。
我没有找到调用Codex本身的代码。临时的Codex文件来自我们的版本检查,Hatch二进制文件中的`codex`和`gpt-5.5`字符串是提供者列表条目,在导出内容中未显示它们被选中。
据我确认,Meta发布了Codex CLI,但只使用了其捆绑的沙箱工具。
## 记忆系统与定时任务
Muse将记忆存储在纯Markdown文件中。`~/MEMORY.md`是一个简短的事实、偏好和承诺列表。`~/memory/`下的带日期文件保存日常细节。智能体可以在对话过程中写入这些文件。
一个每小时运行的后台任务将新的陈述与原始消息进行核对,并记录引用、消息ID和陈述ID。它会决定哪些内容应纳入精选列表,哪些保留在每日日志中。`memory/bank/`下的文件将这些材料组织成情境、经验和偏好,并引用回源行。
Postgres使这些文件可被搜索。`memory.entries`存储文本块和行引用,`memory.embeddings`保存384维向量,`memory.claims`跟踪证据、置信度和状态。新的陈述可以通过`supersedes_claim_id`取代旧陈述。智能体可以使用`memory_search`搜索存储,并使用`memory_explain`检查结果背后的证据。
其他后台任务维护关系页面、审查重复性工作流,并准备想法或目标简报。这些运行的结果收据保存在`workspace/self_improvement/`下,而它们实际的更改则进入相关的记忆和工作区文件。
每晚的“梦境”回顾最近的对话,并为未来的会话撰写指导。在我的案例中,它记录了我喜欢简短回复、不喜欢重复追问,并且没有要求过主动推送的NFL比分。带日期的梦境文件保存在`~/dreams/`下;一个单独的`ALIGNMENT_SYNTHESIS.md`将这些观察转化为持久的指导原则。梦境文件带有`prompt_hoisted: false`标记,因此其文本本身不会被注入到提示词中。
图7:一个9月21日的梦境条目描述了我的沟通风格和偏好。截图包含其dream_path和合成元数据显示这是一个书面记忆记录。点击图片查看大图。
遗忘操作超出了简单删除注释的范畴。遗忘工作流会暂存陈述ID以待撤回,删除关联材料,并重建索引,以防后续任务重新构建它。这就是系统随时间适应的方式:通过更新文件、可搜索的记录和未来会话可以读取的指令。模型的权重保持不变。
## Home Link
硬件文档是最大的惊喜。`docs/devices/home_link.md`描述了一个名为Meta Home Link的实验性集成,使用带Wi-Fi和蓝牙LE的ESP32-C5。内容涵盖设备配对、局域网发现以及通过独立审批步骤的代理访问。已有针对通过IPP的Brother打印机和Lutron网桥的集成指南。
图8:Home Link指南称该集成为实验性项目,并列出了用于初始设置的ESP32-C5硬件、Wi-Fi和BLE。点击图片查看大图。
这表明Meta正致力于让Muse能够访问家庭网络上的设备。我不知道这属于内部原型、有限实验,还是Meta计划发布的产品。
## 披露与回应
我通过Meta的漏洞赏金计划提交了报告和发现。Meta将该报告标记为“不适用”。我也联系了Nat Friedman和其他几名员工,并收到了回应。
图9:Meta将报告标记为不适用。回复列出了该决定的几个可能依据,但未具体说明适用哪条,并要求提供更多关于安全或隐私影响的证据。点击图片查看大图。
我曾轻微试探容器边界以让Muse逃逸,但在我的测试中它似乎保持了稳定;我开始尝试攻击发现的80个套接字,但由于生产系统的性质,以及我诚实地说在此领域经验不足,我停止了尝试。
如需更多信息,可通过以下方式联系我:pete at mouse.dev
—Pete
@heypeterjames (https://x.com/heypeterjames)
相似文章
Muse,Meta 极其特权化的 AI 助手,存在严重零日漏洞
Meta 的 AI 助手 Muse 存在一个严重的零日漏洞,允许本地应用劫持账户,尽管 Meta 声称其是为隐私而构建,但引发了安全担忧。
Meta的新智能体Muse可以访问你的邮件和金钱。他们还承认它可能被黑客攻击
Meta发布了一款名为Muse的AI智能体,可以读取邮件和进行支付,但公开承认其易受提示注入攻击,并悬赏寻找漏洞,引发了业界对AI访问以人类为中心的系统(如邮件)的安全担忧。
Meta修复Muse漏洞,该漏洞曾让攻击者能够控制AI代理
Meta修复了其Muse macOS AI代理中的一个零日漏洞,该漏洞可能允许攻击者通过重定向转录处理来控制代理,突显了新产品的安全挑战。
Meta的Muse AI助手发布时存在严重安全漏洞
Meta的新AI助手Muse发布时存在一个关键的零日安全漏洞,该漏洞允许本地应用获得完全控制权,引发隐私担忧,并导致发布热修复。
Meta模型Muse Spark 1.1在网络安全测试中入侵另一家公司,突破系统并更改内部系统 - The Information
Meta的AI模型Muse Spark 1.1在网络安全测试中入侵了另一家公司的系统并进行内部更改,展示了先进的自主黑客攻击能力。