De première mainSécuritéArticle··5 min de lecture

Muse, l'agent de Meta, a envoyé 6,8 Go de son propre système de fichiers

Une simple demande en conversation a suffi pour que l'agent de Meta archive son environnement Linux, clés SSH comprises, et l'expédie sur Google Drive.

Muse, l'agent de Meta, a envoyé 6,8 Go de son propre système de fichiers
Source : Pete (Mouse) · MouseVoir l'original

En bref

Pete, auteur du blog Mouse, a demandé à Muse, l'agent IA de Meta, d'archiver les fichiers qu'il voyait et de les envoyer sur son Google Drive. Il a reçu 2,7 Go compressés contenant le système de fichiers racine de sa session : documentation interne, 68 skills, code des apps, mécanique de mémoire, un projet matériel domestique et des fichiers de clés SSH. Meta a classé le signalement « Not Applicable », mais l'export offre une vue rare sur l'architecture d'un agent grand public.

🍺 Version comptoir

Le gars a demandé poliment à l'assistant de Meta : « Tu peux m'envoyer tout ce que tu vois ? » Et l'assistant, très serviable, a fait ses cartons, y compris le mode d'emploi interne, les projets pas encore annoncés et quelques clés SSH, un peu comme un stagiaire qui envoie le coffre-fort par Colissimo parce qu'on lui a dit « merci d'avance ». Meta a répondu que ce n'était pas applicable, ce qui est techniquement vrai tant qu'on ne regarde pas dans le carton. Au passage, on découvre comment ces agents se souviennent de nous : des fichiers texte, un « rêve » chaque nuit, et une note disant que tu n'as pas demandé les scores de NFL. Ce qui compte, c'est que plus on branche d'outils sur ces agents, plus une simple phrase peut faire sortir des choses qui n'auraient pas dû sortir.

À retenir

  1. 1

    À la demande de l'utilisateur, Muse a archivé et envoyé sur Google Drive environ 2,7 Go compressés (6,8 Go décompressés) correspondant au système de fichiers racine Ubuntu de la session, fichiers de clés SSH inclus.

  2. 2

    « Hatch » est le nom interne de Muse chez Meta ; l'essentiel se trouve sous /home/hatch, /opt/hatch et /opt/hatch-image, avec des fichiers SOUL.md, IDENTITY.md, MEMORY.md et 113 traces de sous-agents.

  3. 3

    Environ 68 skills couvrent Google Workspace, les apps de Meta, Outlook, voyage, shopping, santé et domotique ; des fichiers de config évoquent des connecteurs non annoncés (Slack, Dropbox, Polymarket, Canva, Klaviyo).

  4. 4

    Codex CLI d'OpenAI (v0.149.0) est présent dans l'image, mais seul son bubblewrap embarqué semble utilisé, pour isoler ffmpeg et ffprobe.

  5. 5

    La mémoire repose sur des fichiers Markdown, indexés dans Postgres avec des embeddings de 384 dimensions, des « claims » sourcés et un « dream » nocturne qui synthétise les préférences de l'utilisateur.

  6. 6

    Une documentation décrit Meta Home Link, une intégration expérimentale sur ESP32-C5 pour donner à l'agent accès aux appareils du réseau domestique.

  7. 7

    Meta a classé le signalement de bug bounty « Not Applicable » ; l'auteur n'a pas démontré d'évasion du conteneur ni vérifié si les clés SSH étaient actives.

Un export en une phrase

Le point de départ est d'une banalité déconcertante : demander à Muse d'archiver les fichiers auxquels il avait accès et de les déposer sur le Google Drive connecté. L'agent s'est exécuté.

Le résultat : environ 2,7 Go compressés, 6,8 Go une fois décompressés. Un fichier muse-full-root.zip qui semble contenir la racine de l'environnement Linux attribué à la session : fichiers système Ubuntu, documentation interne, code d'intégration, modèles d'apps, mémoire, logs d'agents et des fichiers de clés SSH.

L'auteur reste prudent. Il note un écart non résolu entre sa mesure et les 2,86 Go annoncés par Muse, et précise que les affirmations de l'agent sur une évasion du conteneur ne sont pas vérifiées. Il ne publie ni l'archive, ni les clés, ni les logs.

Le manuel interne d'un agent persistant

Hatch, le nom de code de Muse, dispose d'un répertoire personnel structuré comme une identité : SOUL.md, IDENTITY.md, USER.md, MEMORY.md, AGENTS.md, TOOLS.md. Un dossier agents/ contient 113 enregistrements de sous-agents avec leurs traces JSONL.

Une vingtaine de fichiers Markdown documentent la navigation web, les connecteurs, les paiements, les identifiants, la voix, les objectifs et la planification. Le fichier muse.md décrit un « ordinateur agent persistant » pour chaque utilisateur, avec des guides pour WhatsApp, un Mac appairé ou Tailscale.

Sous /opt/hatch/skills/, environ 68 skills associent une fiche SKILL.md à un outil en ligne de commande. Deux fichiers, skill-scopes.conf et bin-scopes.conf, listent des connecteurs apparemment en préparation : Slack, Dropbox, Polymarket, Canva, Klaviyo et une internal-facebook-cli.

Conteneur, apps et… Codex

Le dossier runtime-cell contient 18 fichiers qui construisent le système de fichiers racine et le lancent via systemd-nspawn, plus un manifeste runtime-cell.kdl. De quoi comprendre l'environnement assigné, pas d'auditer l'infrastructure de Meta.

Le plus gros projet de code est Spaces, le framework avec lequel Muse construit et sert des apps : starter TypeScript avec client React, server actions, schéma SQLite Drizzle et Bun, ainsi que des dossiers worker, sdk, cloudflare et cvm. S'y ajoutent des générateurs de documents, PDF, présentations et tableurs.

Détail piquant : Codex CLI d'OpenAI est installé dans l'image. L'auteur ne trouve aucun code qui l'invoque ; Meta semble n'utiliser que le bubblewrap embarqué pour isoler ffmpeg, sans réseau ni privilèges. Les mentions de codex et gpt-5.5 dans le binaire ne sont que des entrées de liste de fournisseurs.

Une mémoire en fichiers texte et un « rêve » nocturne

La mémoire de Muse tient dans des fichiers Markdown : ~/MEMORY.md pour les faits et préférences, des journaux datés pour le détail. Un job horaire vérifie chaque nouvelle affirmation contre les messages d'origine et enregistre citation et identifiants.

Postgres rend le tout interrogeable : chunks, embeddings de 384 dimensions et table de claims avec niveau de confiance, statut et mécanisme de remplacement. L'agent dispose d'outils memory_search et memory_explain pour retrouver la preuve derrière un souvenir.

Chaque nuit, un « dream » relit les conversations récentes. Dans le cas de l'auteur, il a retenu une préférence pour les réponses courtes et l'absence de demande de scores NFL. L'oubli, lui, rétracte les claims et reconstruit l'index. Tout s'adapte par fichiers et instructions ; les poids du modèle ne bougent pas.

Home Link et la réponse de Meta

La surprise matérielle : un guide décrit Meta Home Link, une intégration expérimentale basée sur un ESP32-C5 (Wi-Fi et Bluetooth LE) pour l'appairage et la découverte réseau local, avec un proxy et une étape d'approbation distincte. Des guides existent déjà pour des imprimantes Brother et des ponts Lutron.

L'auteur ignore s'il s'agit d'un prototype interne ou d'un produit à venir. Il a signalé l'ensemble via le bug bounty de Meta, qui a classé le rapport « Not Applicable » sans préciser le motif, tout en invitant à fournir des preuves d'impact.

Il a sondé légèrement la frontière du conteneur, qui a tenu, et s'est arrêté devant les 80 sockets trouvés, par égard pour un système en production et, reconnaît-il, par manque d'expérience.

I asked Muse to archive the files it could see and send them to my Google Drive. It did.
As far as I could establish, Meta shipped Codex CLI but only uses its bundled sandbox.
This is how the system adapts over time: by updating files, searchable records, and instructions that future sessions can read. The model's weights stay unchanged.

Pourquoi ça compte

Techniquement, rien ici ne prouve une faille au sens classique : pas d'évasion, pas d'accès aux données d'autres utilisateurs, des clés SSH dont l'usage reste inconnu. C'est sans doute pourquoi Meta a répondu « Not Applicable ». Mais le cas illustre un risque propre aux agents : la frontière entre « ce que l'agent peut faire » et « ce qu'on peut lui faire faire » se réduit à une phrase en langage naturel, et chaque connecteur d'export devient une porte de sortie. Qu'un environnement contenant du code propriétaire, des feuilles de route implicites (connecteurs, Home Link) et des fichiers de clés puisse partir vers un Google Drive sur simple demande relève au minimum d'un défaut d'hygiène. Au-delà de la sécurité, l'export est une rare radiographie d'un agent grand public : mémoire en Markdown, claims sourcés, auto-amélioration par fichiers plutôt que par entraînement, sandbox empruntée à OpenAI. C'est probablement ainsi que se construiront les assistants persistants des prochaines années, et cela mérite d'être examiné de près.

#meta#agents#sécurité#mémoire#bug bounty#codex
Source originale
I asked Meta's Muse for its filesystem and it sent me 6.8 GB
Pete (Mouse)
De première mainL'auteur relate sa propre manipulation, ses propres constats sur l'export et son propre signalement à Meta.
Ouvrir l'article

Pour vous

Faites-la travailler sur vos sources.

Gratuit : les articles de la semaine et trois de vos sources. Pro : l'archive complète et vos sources, dès 8 €/mois.

Pour votre équipe

La même machine, sur vos sujets.

Un espace à vos couleurs, vos angles de veille, vos curateurs. Pilote ouvert à trois entreprises.

À lire aussi