Aus erster HandSicherheitArtikel··5 Min. Lesezeit

Meta-Agent Muse hat 6,8 GB seines eigenen Dateisystems verschickt

Eine einfache Bitte im Chat reichte aus, damit der Meta-Agent seine Linux-Umgebung archivierte, samt SSH-Schlüsseln, und sie zu Google Drive schickte.

Meta-Agent Muse hat 6,8 GB seines eigenen Dateisystems verschickt
Quelle : Pete (Mouse) · MouseOriginal ansehen

Kurz gesagt

Pete, Autor des Mouse-Blogs, bat Muse, Metas KI-Agenten, die für ihn sichtbaren Dateien zu archivieren und an sein Google Drive zu senden. Er erhielt 2,7 GB komprimiert mit dem Root-Dateisystem der Session: interne Dokumentation, 68 Skills, App-Code, Speichermechanik, ein Smart-Home-Projekt und SSH-Schlüsseldateien. Meta stufte die Meldung als „Not Applicable“ ein, doch der Export bietet einen seltenen Einblick in die Architektur eines Consumer-Agenten.

🍺 Tresen-Version

Der Typ hat Metas Assistenten höflich gefragt: „Kannst du mir alles schicken, was du siehst?“ Und der Assistent, sehr hilfsbereit, hat seine Kartons gepackt – inklusive interner Bedienungsanleitung, noch nicht angekündigter Projekte und ein paar SSH-Schlüsseln. Ungefähr so, als würde ein Praktikant den Tresor per Post verschicken, weil man ihm „danke im Voraus“ gesagt hat. Meta antwortete, das sei „nicht anwendbar“, was technisch stimmt, solange man nicht in den Karton schaut. Nebenbei erfährt man, wie sich diese Agenten an uns erinnern: Textdateien, ein „Traum“ jede Nacht, und eine Notiz, dass man nicht nach NFL-Ergebnissen gefragt hat. Worauf es ankommt: Je mehr Tools man an diese Agenten anschließt, desto eher kann ein einziger Satz Dinge zutage fördern, die niemals hätten rauskommen sollen.

Das Wichtigste

  1. 1

    Auf Anfrage des Nutzers archivierte Muse rund 2,7 GB komprimiert (6,8 GB entpackt) und schickte sie an Google Drive – das komplette Root-Dateisystem des Ubuntu-Systems der Session, SSH-Schlüsseldateien inklusive.

  2. 2

    „Hatch“ ist der interne Codename für Muse bei Meta; das Wesentliche liegt unter /home/hatch, /opt/hatch und /opt/hatch-image, mit Dateien wie SOUL.md, IDENTITY.md, MEMORY.md und 113 Sub-Agenten-Traces.

  3. 3

    Rund 68 Skills decken Google Workspace, Meta-Apps, Outlook, Reisen, Shopping, Gesundheit und Smart Home ab; Konfigurationsdateien deuten auf noch nicht angekündigte Connector hin (Slack, Dropbox, Polymarket, Canva, Klaviyo).

  4. 4

    OpenAIs Codex CLI (v0.149.0) ist im Image vorhanden, aber offenbar wird nur dessen eingebautes bubblewrap genutzt, um ffmpeg und ffprobe zu isolieren.

  5. 5

    Das Gedächtnis basiert auf Markdown-Dateien, indiziert in Postgres mit 384-dimensionalen Embeddings, belegten „Claims“ und einem nächtlichen „Dream“, der die Vorlieben des Nutzers zusammenfasst.

  6. 6

    Eine Dokumentation beschreibt Meta Home Link, eine experimentelle ESP32-C5-Integration, die dem Agenten Zugriff auf Geräte im Heimnetzwerk geben soll.

  7. 7

    Meta stufte die Bug-Bounty-Meldung als „Not Applicable“ ein; der Autor konnte weder einen Container-Ausbruch nachweisen noch prüfen, ob die SSH-Schlüssel aktiv waren.

Ein Export in einem einzigen Satz

Der Ausgangspunkt ist verblüffend banal: Muse bitten, die Dateien, auf die er Zugriff hatte, zu archivieren und in das verbundene Google Drive abzulegen. Der Agent führte es aus.

Das Ergebnis: rund 2,7 GB komprimiert, 6,8 GB entpackt. Eine Datei namens muse-full-root.zip, die offenbar die Wurzel der der Session zugewiesenen Linux-Umgebung enthält: Ubuntu-Systemdateien, interne Dokumentation, Integrationscode, App-Vorlagen, Gedächtnis, Agenten-Logs und SSH-Schlüsseldateien.

Der Autor bleibt vorsichtig. Er merkt eine ungeklärte Diskrepanz zwischen seiner Messung und den von Muse angegebenen 2,86 GB an und betont, dass die Behauptungen des Agenten über einen Container-Ausbruch nicht verifiziert sind. Er veröffentlicht weder das Archiv noch die Schlüssel noch die Logs.

Das interne Handbuch eines persistenten Agenten

Hatch, der Codename von Muse, verfügt über ein Home-Verzeichnis, das wie eine Identität strukturiert ist: SOUL.md, IDENTITY.md, USER.md, MEMORY.md, AGENTS.md, TOOLS.md. Ein Ordner agents/ enthält 113 Aufzeichnungen von Sub-Agenten mit ihren JSONL-Traces.

Rund zwanzig Markdown-Dateien dokumentieren Web-Navigation, Connector, Zahlungen, Zugangsdaten, Stimme, Ziele und Planung. Die Datei muse.md beschreibt einen „persistenten Agenten-Computer“ für jeden Nutzer, mit Anleitungen für WhatsApp, einen gekoppelten Mac oder Tailscale.

Unter /opt/hatch/skills/ verknüpfen etwa 68 Skills jeweils eine SKILL.md-Datei mit einem Kommandozeilen-Tool. Zwei Dateien, skill-scopes.conf und bin-scopes.conf, listen offenbar in Vorbereitung befindliche Connector auf: Slack, Dropbox, Polymarket, Canva, Klaviyo und eine internal-facebook-cli.

Container, Apps und… Codex

Der Ordner runtime-cell enthält 18 Dateien, die das Root-Dateisystem aufbauen und via systemd-nspawn starten, plus ein Manifest namens runtime-cell.kdl. Damit lässt sich die zugewiesene Umgebung verstehen, nicht aber Metas Infrastruktur auditieren.

Das größte Code-Projekt ist Spaces, das Framework, mit dem Muse Apps baut und bereitstellt: ein TypeScript-Starter mit React-Client, Server Actions, SQLite-Drizzle-Schema und Bun, dazu Ordner für worker, sdk, cloudflare und cvm. Hinzu kommen Generatoren für Dokumente, PDFs, Präsentationen und Tabellenkalkulationen.

Pikantes Detail: OpenAIs Codex CLI ist im Image installiert. Der Autor findet keinen Code, der es aufruft; Meta scheint nur das eingebaute bubblewrap zu nutzen, um ffmpeg zu isolieren, ohne Netzwerk oder Privilegien. Die Erwähnungen von codex und gpt-5.5 in der Binärdatei sind lediglich Einträge einer Anbieterliste.

Ein Gedächtnis in Textdateien und ein nächtlicher „Traum“

Das Gedächtnis von Muse steckt in Markdown-Dateien: ~/MEMORY.md für Fakten und Vorlieben, datierte Journale für Details. Ein stündlicher Job überprüft jede neue Behauptung gegen die Ursprungsnachrichten und speichert Zitat und Kennungen.

Postgres macht das Ganze durchsuchbar: Chunks, 384-dimensionale Embeddings und eine Claims-Tabelle mit Konfidenzgrad, Status und Ersetzungsmechanismus. Der Agent verfügt über die Tools memory_search und memory_explain, um den Beleg hinter einer Erinnerung wiederzufinden.

Jede Nacht liest ein „Dream“ die jüngsten Gespräche durch. Im Fall des Autors hat er eine Vorliebe für kurze Antworten und das Fehlen von Anfragen nach NFL-Ergebnissen festgehalten. Das Vergessen wiederum widerruft Claims und baut den Index neu auf. Alles passt sich über Dateien und Anweisungen an; die Modellgewichte bewegen sich nicht.

Home Link und Metas Antwort

Die materielle Überraschung: Eine Anleitung beschreibt Meta Home Link, eine experimentelle Integration auf Basis eines ESP32-C5 (Wi-Fi und Bluetooth LE) für Kopplung und lokale Netzwerkerkennung, mit einem Proxy und einem separaten Genehmigungsschritt. Es existieren bereits Anleitungen für Brother-Drucker und Lutron-Bridges.

Der Autor weiß nicht, ob es sich um einen internen Prototyp oder ein kommendes Produkt handelt. Er meldete alles über Metas Bug-Bounty-Programm, das den Bericht ohne Angabe von Gründen als „Not Applicable“ einstufte, aber dazu einlud, Belege für den Impact zu liefern.

Er testete die Grenze des Containers leicht an, die standhielt, und hielt vor den 80 gefundenen Sockets inne – aus Rücksicht auf ein Produktivsystem und, wie er zugibt, mangels Erfahrung.

I asked Muse to archive the files it could see and send them to my Google Drive. It did.
As far as I could establish, Meta shipped Codex CLI but only uses its bundled sandbox.
This is how the system adapts over time: by updating files, searchable records, and instructions that future sessions can read. The model's weights stay unchanged.

Warum es zählt

Technisch gesehen beweist nichts hier eine Sicherheitslücke im klassischen Sinne: kein Container-Ausbruch, kein Zugriff auf Daten anderer Nutzer, SSH-Schlüssel, deren Nutzung unklar bleibt. Vermutlich deshalb antwortete Meta mit „Not Applicable“. Doch der Fall veranschaulicht ein Risiko, das Agenten eigen ist: Die Grenze zwischen „was der Agent tun kann“ und „was man ihn tun lassen kann“ reduziert sich auf einen Satz in natürlicher Sprache, und jeder Export-Connector wird zu einer Ausgangstür. Dass eine Umgebung mit proprietärem Code, impliziten Roadmaps (Connector, Home Link) und Schlüsseldateien auf einfache Anfrage hin zu einem Google Drive wandern kann, zeugt zumindest von mangelnder Hygiene. Über die Sicherheit hinaus ist der Export eine seltene Röntgenaufnahme eines Consumer-Agenten: Gedächtnis in Markdown, belegte Claims, Selbstverbesserung durch Dateien statt Training, eine von OpenAI geliehene Sandbox. So werden sich die persistenten Assistenten der kommenden Jahre wahrscheinlich bauen lassen – und das verdient eine genaue Betrachtung.

#meta#agents#sicherheit#gedächtnis#bug bounty#codex
Originalquelle
I asked Meta's Muse for its filesystem and it sent me 6.8 GB
Pete (Mouse)
Artikel öffnen

Für dich

Lass sie mit deinen Quellen arbeiten.

Kostenlos: die Artikel der Woche und drei eigene Quellen. Pro: das ganze Archiv und deine Quellen, ab 8 €/Monat.

Für dein Team

Dieselbe Maschine, zu euren Themen.

Ein Bereich in euren Farben, eure Beobachtungswinkel, eure Kuratoren. Pilot offen für drei Unternehmen.

Weiterlesen