AI agent Muse của Meta($META) đã nén môi trường Linux được cấp cho một phiên làm việc và lưu vào Google Drive chỉ sau một yêu cầu. Tệp sau khi giải nén có dung lượng khoảng 6,8 GB, bao gồm tài liệu nội bộ, nhật ký hoạt động của agent và các tệp khóa SSH.
Peter James (Peter James), nhà sáng lập Mouse, cho biết trong bài phân tích đăng trên blog cá nhân ngày 22 rằng ông đã yêu cầu Muse “gom các tệp có thể nhìn thấy và lưu vào Google Drive”. Tệp nén do Muse tạo ra có dung lượng khoảng 2,7 GB. Khi giải nén, tệp chứa các tệp hệ thống Ubuntu, tài liệu nội bộ của Muse, mã tích hợp, mẫu ứng dụng và tệp bộ nhớ.
James giải thích rằng các tệp này dường như là toàn bộ môi trường Linux được Meta cấp cho phiên làm việc. Tệp cũng bao gồm nhật ký hoạt động của 113 agent con và khoảng 68 thư mục kỹ năng.
Các tài liệu mô tả hoạt động điều khiển trình duyệt, thanh toán, thông tin xác thực, quản lý lịch và phương thức xử lý dữ liệu. Một số tệp cấu hình cũng nhắc đến Slack, Dropbox, Polymarket, Canva và Klaviyo.
Tuy nhiên, chưa xác nhận được những tên này có phải là các tính năng tích hợp đã được phát hành hay không. James phân loại “Meta Home Link” xuất hiện trong tài liệu là một tính năng tích hợp thử nghiệm sử dụng ESP32-C5 cùng kết nối Wi-Fi và Bluetooth Low Energy, nhưng không kết luận đây là nguyên mẫu nội bộ, thử nghiệm giới hạn hay kế hoạch thương mại hóa.
Muse của Meta là AI agent có thể thực hiện các tác vụ thay người dùng như gửi email, mua sắm và đặt chuyến đi. Trước đó, TokenPost từng đưa tin Muse có thể tham gia quá trình tìm kiếm và đặt chuyến du lịch.
Codex được dùng cho sandbox thay vì lập trình
Môi trường được xuất ra cũng cài đặt Codex CLI 0.149.0 của OpenAI(OpenAI). Đường dẫn cài đặt là /opt/hatch-image/bin/codex, nhưng James cho biết ông không tìm thấy bằng chứng Muse sử dụng Codex như một agent lập trình.
Thứ Muse thực sự sử dụng là công cụ sandbox Linux “bubblewrap” đi kèm Codex. Muse dùng công cụ này để chạy các chương trình xử lý video ffmpeg và ffprobe trong không gian bị giới hạn quyền truy cập và mạng.
Dù Codex có mặt trong môi trường chạy, vai trò được xác nhận không phải viết mã mà là cô lập quá trình xử lý tệp. Sandbox giới hạn quyền và phạm vi truy cập của chương trình, qua đó giảm tác động đến các tệp hoặc hệ thống khác.
James cũng cho biết đã phát hiện các tệp khóa SSH. Tuy nhiên, ông chưa xác nhận được những khóa này còn hoạt động hay cung cấp quyền truy cập nào.
Ông nói thêm rằng vụ việc không chứng minh một cuộc tấn công vượt qua ranh giới container. Nội dung được công bố tập trung vào việc Muse chuyển các tệp trong môi trường mà nó có thể truy cập sang một kho lưu trữ bên ngoài được kết nối.
James đã báo cáo với chương trình bug bounty của Meta rằng các tệp thực thi nội bộ và dữ liệu nhạy cảm có thể được đưa ra khỏi môi trường thông qua kho lưu trữ bên ngoài liên kết với cuộc trò chuyện thông thường. Meta phân loại báo cáo là “Not Applicable” và yêu cầu thêm bằng chứng về ảnh hưởng đến bảo mật hoặc quyền riêng tư, nhưng không nêu lý do cụ thể.
Trong tài liệu chính thức về an toàn, Meta cho biết Muse hoạt động trên máy ảo riêng cho từng người dùng và các ô thực thi được cô lập. Meta nói các tác vụ di chuyển dữ liệu ra bên ngoài được Sentinel và quy trình phê duyệt kiểm soát.
Meta đưa ra mức thưởng bug bounty tối đa 300.000 USD (khoảng 400 triệu won) cho các vấn đề liên quan đến Muse. Tiêu chí cụ thể khiến báo cáo lần này không đủ điều kiện nhận thưởng chưa được công bố.
Vụ việc cho thấy khó có thể đánh giá mức độ an toàn của AI agent chỉ dựa trên độ chính xác trong câu trả lời của mô hình. Phạm vi tệp agent có thể truy cập, khả năng kết nối với kho lưu trữ bên ngoài và cách tách nhật ký cùng thông tin xác thực được tạo trong môi trường chạy cũng cần được xem xét.
Tính hiệu lực thực tế và phạm vi truy cập của các khóa SSH mà James thu thập, cũng như việc các tính năng tích hợp được nêu trong tài liệu đã được phát hành hay chưa, vẫn cần được xác minh thêm.
Bình luận 0