De primera manoSeguridadArtículo··5 min de lectura

Muse, el agente de Meta, envió 6,8 GB de su propio sistema de archivos

Bastó una simple petición en la conversación para que el agente de Meta archivara su entorno Linux, claves SSH incluidas, y lo enviara a Google Drive.

Muse, el agente de Meta, envió 6,8 GB de su propio sistema de archivos
Fuente : Pete (Mouse) · MouseVer el original

En breve

Pete, autor del blog Mouse, pidió a Muse, el agente de IA de Meta, que archivara los archivos que veía y los enviara a su Google Drive. Recibió 2,7 GB comprimidos con el sistema de archivos raíz de su sesión: documentación interna, 68 skills, código de apps, mecánica de memoria, un proyecto de hardware doméstico y archivos de claves SSH. Meta clasificó el reporte como «Not Applicable», pero la exportación ofrece una vista poco común sobre la arquitectura de un agente de consumo.

🍺 Versión de barra

El tipo le pidió educadamente al asistente de Meta: «¿Puedes enviarme todo lo que ves?». Y el asistente, muy servicial, hizo las maletas, incluyendo el manual interno, proyectos aún no anunciados y algunas claves SSH, un poco como un becario que envía la caja fuerte por correo porque le dijeron «gracias de antemano». Meta respondió que no era aplicable, lo cual es técnicamente cierto mientras no se mire dentro de la caja. De paso, descubrimos cómo estos agentes nos recuerdan: archivos de texto, un «sueño» cada noche, y una nota que dice que no pediste los resultados de la NFL. Lo que importa es que cuantas más herramientas se conectan a estos agentes, más una simple frase puede sacar a la luz cosas que no deberían salir.

Para recordar

  1. 1

    A petición del usuario, Muse archivó y envió a Google Drive unos 2,7 GB comprimidos (6,8 GB descomprimidos) correspondientes al sistema de archivos raíz de Ubuntu de la sesión, incluidos archivos de claves SSH.

  2. 2

    «Hatch» es el nombre interno de Muse en Meta; lo esencial se encuentra en /home/hatch, /opt/hatch y /opt/hatch-image, con archivos SOUL.md, IDENTITY.md, MEMORY.md y 113 trazas de subagentes.

  3. 3

    Alrededor de 68 skills cubren Google Workspace, las apps de Meta, Outlook, viajes, compras, salud y domótica; archivos de configuración sugieren conectores no anunciados (Slack, Dropbox, Polymarket, Canva, Klaviyo).

  4. 4

    Codex CLI de OpenAI (v0.149.0) está presente en la imagen, pero solo parece usarse su bubblewrap integrado, para aislar ffmpeg y ffprobe.

  5. 5

    La memoria se basa en archivos Markdown, indexados en Postgres con embeddings de 384 dimensiones, «claims» con fuente y un «dream» nocturno que sintetiza las preferencias del usuario.

  6. 6

    Una documentación describe Meta Home Link, una integración experimental sobre ESP32-C5 para dar al agente acceso a los dispositivos de la red doméstica.

  7. 7

    Meta clasificó el reporte de bug bounty como «Not Applicable»; el autor no demostró una fuga del contenedor ni verificó si las claves SSH estaban activas.

Una exportación en una frase

El punto de partida es de una banalidad desconcertante: pedirle a Muse que archivara los archivos a los que tenía acceso y los depositara en el Google Drive conectado. El agente lo hizo.

El resultado: unos 2,7 GB comprimidos, 6,8 GB una vez descomprimidos. Un archivo muse-full-root.zip que parece contener la raíz del entorno Linux asignado a la sesión: archivos de sistema Ubuntu, documentación interna, código de integración, plantillas de apps, memoria, logs de agentes y archivos de claves SSH.

El autor se mantiene prudente. Señala una discrepancia no resuelta entre su medición y los 2,86 GB anunciados por Muse, y aclara que las afirmaciones del agente sobre una fuga del contenedor no están verificadas. No publica ni el archivo, ni las claves, ni los logs.

El manual interno de un agente persistente

Hatch, el nombre en código de Muse, dispone de un directorio personal estructurado como una identidad: SOUL.md, IDENTITY.md, USER.md, MEMORY.md, AGENTS.md, TOOLS.md. Una carpeta agents/ contiene 113 registros de subagentes con sus trazas JSONL.

Una veintena de archivos Markdown documentan la navegación web, los conectores, los pagos, las credenciales, la voz, los objetivos y la planificación. El archivo muse.md describe un «ordenador agente persistente» para cada usuario, con guías para WhatsApp, un Mac emparejado o Tailscale.

Bajo /opt/hatch/skills/, unas 68 skills asocian una ficha SKILL.md con una herramienta de línea de comandos. Dos archivos, skill-scopes.conf y bin-scopes.conf, listan conectores aparentemente en preparación: Slack, Dropbox, Polymarket, Canva, Klaviyo y una internal-facebook-cli.

Contenedor, apps y… Codex

La carpeta runtime-cell contiene 18 archivos que construyen el sistema de archivos raíz y lo lanzan vía systemd-nspawn, más un manifiesto runtime-cell.kdl. Suficiente para entender el entorno asignado, no para auditar la infraestructura de Meta.

El mayor proyecto de código es Spaces, el framework con el que Muse construye y sirve apps: starter TypeScript con cliente React, server actions, esquema SQLite Drizzle y Bun, además de carpetas worker, sdk, cloudflare y cvm. Se suman generadores de documentos, PDF, presentaciones y hojas de cálculo.

Detalle curioso: Codex CLI de OpenAI está instalado en la imagen. El autor no encuentra ningún código que lo invoque; Meta parece usar solo el bubblewrap integrado para aislar ffmpeg, sin red ni privilegios. Las menciones de codex y gpt-5.5 en el binario son solo entradas de una lista de proveedores.

Una memoria en archivos de texto y un «sueño» nocturno

La memoria de Muse cabe en archivos Markdown: ~/MEMORY.md para hechos y preferencias, diarios fechados para el detalle. Un job cada hora verifica cada nueva afirmación contra los mensajes de origen y registra cita e identificadores.

Postgres hace que todo sea consultable: chunks, embeddings de 384 dimensiones y una tabla de claims con nivel de confianza, estado y mecanismo de reemplazo. El agente dispone de herramientas memory_search y memory_explain para encontrar la prueba detrás de un recuerdo.

Cada noche, un «dream» revisa las conversaciones recientes. En el caso del autor, retuvo una preferencia por respuestas cortas y la ausencia de solicitudes de resultados de la NFL. El olvido, por su parte, retracta los claims y reconstruye el índice. Todo se adapta mediante archivos e instrucciones; los pesos del modelo no se mueven.

Home Link y la respuesta de Meta

La sorpresa material: una guía describe Meta Home Link, una integración experimental basada en un ESP32-C5 (Wi-Fi y Bluetooth LE) para el emparejamiento y el descubrimiento de red local, con un proxy y una etapa de aprobación separada. Ya existen guías para impresoras Brother y puentes Lutron.

El autor no sabe si se trata de un prototipo interno o de un producto por venir. Reportó todo esto vía el bug bounty de Meta, que clasificó el reporte como «Not Applicable» sin precisar el motivo, aunque invitando a aportar pruebas de impacto.

Sondeó ligeramente la frontera del contenedor, que se mantuvo firme, y se detuvo ante los 80 sockets encontrados, por respeto a un sistema en producción y, según reconoce, por falta de experiencia.

I asked Muse to archive the files it could see and send them to my Google Drive. It did.
As far as I could establish, Meta shipped Codex CLI but only uses its bundled sandbox.
This is how the system adapts over time: by updating files, searchable records, and instructions that future sessions can read. The model's weights stay unchanged.

Por qué importa

Técnicamente, nada aquí prueba una falla en el sentido clásico: no hay fuga, no hay acceso a datos de otros usuarios, y el uso de las claves SSH sigue siendo desconocido. Probablemente por eso Meta respondió «Not Applicable». Pero el caso ilustra un riesgo propio de los agentes: la frontera entre «lo que el agente puede hacer» y «lo que se le puede hacer hacer» se reduce a una frase en lenguaje natural, y cada conector de exportación se convierte en una puerta de salida. Que un entorno con código propietario, hojas de ruta implícitas (conectores, Home Link) y archivos de claves pueda salir hacia un Google Drive con una simple petición es, como mínimo, un defecto de higiene. Más allá de la seguridad, la exportación es una radiografía poco común de un agente de consumo: memoria en Markdown, claims con fuente, automejora mediante archivos en lugar de entrenamiento, sandbox tomada prestada de OpenAI. Así se construirán probablemente los asistentes persistentes de los próximos años, y merece un examen atento.

#meta#agentes#seguridad#memoria#bug bounty#codex
Fuente original
I asked Meta's Muse for its filesystem and it sent me 6.8 GB
Pete (Mouse)
Abrir el artículo

Para ti

Ponla a trabajar con tus fuentes.

Gratis: los artículos de la semana y tres fuentes tuyas. Pro: todo el archivo y tus fuentes, desde 8 €/mes.

Para tu equipo

La misma máquina, sobre tus temas.

Un espacio con tus colores, tus ángulos de vigilancia, tus curadores. Piloto abierto a tres empresas.

Sigue leyendo