Trợ lý trí tuệ nhân tạo (AI) cá nhân Muse của Meta($META) đã được phát hiện nén hệ thống tệp gốc của máy ảo (VM) dành riêng cho người dùng cùng một phần tệp ứng dụng để cung cấp. Ban đầu, Muse từ chối sao chép toàn bộ vì lý do bảo mật, nhưng sau đó hiển thị danh sách tệp và cung cấp các bản sao.
Các nhà phát triển Peter James và Jonny L. Saunders cho biết ngày 24 rằng họ lần lượt tái hiện quá trình Muse nén hệ thống tệp gốc Linux và một phần tệp ứng dụng để cung cấp. Saunders nói việc tái hiện “extremely easy” (cực kỳ dễ).
The Verge đưa tin Muse ban đầu từ chối sao chép toàn bộ thư mục ‘/’ vì lý do bảo mật, nhưng đến ngày hôm sau đã hiển thị danh sách tệp trong thư mục gốc và tạo bản sao của ‘/opt/hatch’ cùng ‘/home/hatch’. Một số tệp nhạy cảm, trong đó có khóa SSH, được cho là đã bị loại bỏ.
Trong thử nghiệm tiếp theo ngày 25, Muse được cho là đã cung cấp đường dẫn truy cập thư mục gốc thông qua trình duyệt tệp có thể nhấp, đồng thời nén và gửi danh sách toàn bộ hệ thống tệp với điều kiện “đã xóa thông tin bí mật”. Các tệp này được đưa tin là chứa tài liệu liên quan đến ‘Hatch’, tên gọi nội bộ của Muse, cùng mẫu ứng dụng và cấu trúc kết nối với các dịch vụ bên ngoài.
Vụ việc không liên quan đến việc thông tin của người dùng khác bị rò rỉ, mà tập trung vào phạm vi người dùng có thể kiểm tra tài liệu nội bộ và cấu trúc vận hành của Muse trong VM của chính mình. Cách thiết lập phạm vi quyền hạn và tiêu chuẩn công khai thông tin của AI agent trong quá trình chọn lọc, nén tệp theo yêu cầu đang trở thành vấn đề được chú ý.
Nat Friedman, một thành viên của Meta Superintelligence Labs, gọi hành vi này là “intended behavior” (hành vi được dự định). David Singleton mô tả Muse là “máy tính của chính người dùng trên đám mây”.
Người phát ngôn Meta Daniel Roberts cho biết việc người dùng kiểm tra các tệp trong VM của mình cũng giống như xem tệp được lưu trên máy tính xách tay. Meta giải thích rằng chỉ trích xuất dữ liệu VM không cho phép truy cập vào hạ tầng của Meta hoặc dữ liệu của người dùng khác.
Theo mô tả bảo mật chính thức của Meta, Muse hoạt động trong một VM Linux riêng cho từng người dùng. Agent cốt lõi, tệp công việc và công cụ thực thi chạy trong container runtime ‘systemd-nspawn’, trong đó quyền root được tách biệt với quyền root của hệ thống máy chủ.
Kết nối mạng bên ngoài phải được hệ thống kiểm soát riêng có tên ‘Sentinel’ phê duyệt. Meta cho biết cấu trúc này là cơ chế phòng vệ nhằm giảm thiệt hại do prompt injection.
Tuy nhiên, các tài liệu nội bộ và mã nguồn được phát hiện trong tệp không đồng nghĩa với những tính năng đã chính thức ra mắt. Nhận định rằng bộ nhớ của Muse được lưu ở dạng văn bản thuần túy hoặc có chức năng rà soát ban đêm để tổng hợp nội dung hội thoại dựa trên phân tích của các nhà phát triển.
Một trường hợp trước đó, trong đó Muse lưu môi trường thực thi Linux vào bộ nhớ ngoài chỉ sau một yêu cầu, cũng đã được công bố. Các tệp sau khi giải nén khi đó được cho là chứa tài liệu nội bộ của Muse, nhật ký thực thi agent, mã kết nối và mẫu ứng dụng.
Meta giới thiệu Muse ngày 8 tháng 9 như một AI agent cá nhân có thể gửi email, đặt chỗ du lịch và thực hiện các tác vụ trên trình duyệt. Muse lưu dữ liệu người dùng cùng môi trường thực thi agent trong VM riêng, cho phép người dùng xem, chỉnh sửa và tải xuống các tệp được đưa vào VM hoặc do Muse tạo ra.
VM là một máy tính ảo hoạt động độc lập trên đám mây. Container là công nghệ tách ứng dụng và môi trường thực thi trong cùng một hệ điều hành. Trong vụ việc này, VM, container và cơ chế kiểm soát mạng bên ngoài tạo thành các ranh giới bảo mật khác nhau.
Cộng đồng nhà phát triển đưa ra cả hai luồng ý kiến: một bên xem đây là tính năng được thiết kế để người dùng kiểm soát VM của mình, trong khi bên còn lại lo ngại mã nguồn và tài liệu nội bộ có thể bị cung cấp ngoài dự kiến. Jonny L. Saunders đánh giá khả năng chống prompt injection của Muse ở mức “Almost no prompt injection resistance” (gần như không có khả năng chống prompt injection), nhưng đây là phân tích và nhận định cá nhân.
Meta có kế hoạch triển khai ‘Muse Confidential VM’ trong năm nay. Theo đó, toàn bộ VM sẽ được mã hóa bằng khóa do người dùng nắm giữ, khiến ngay cả Meta cũng không thể truy cập dữ liệu người dùng và các cuộc hội thoại với Muse.
Meta cho biết sẽ trả tối đa 300.000 USD (khoảng 410,7 tỷ đồng) cho báo cáo lỗ hổng hợp lệ và tối đa 130.000 USD (khoảng 178 tỷ đồng) cho báo cáo prompt injection ảnh hưởng đến một người dùng. Meta chưa công bố lý do phạm vi tệp được cung cấp thay đổi theo các bản cập nhật sản phẩm cũng như tiêu chuẩn loại bỏ tệp nhạy cảm.
Bình luận 0