Di prima manoSicurezzaArticolo··5 min di lettura

Muse, l'agente di Meta, ha inviato 6,8 GB del proprio file system

È bastata una semplice richiesta in conversazione perché l'agente di Meta archiviasse il suo ambiente Linux, chiavi SSH comprese, e lo spedisse su Google Drive.

Muse, l'agente di Meta, ha inviato 6,8 GB del proprio file system
Fonte : Pete (Mouse) · MouseVedi l'originale

In breve

Pete, autore del blog Mouse, ha chiesto a Muse, l'agente IA di Meta, di archiviare i file che poteva vedere e inviarli sul suo Google Drive. Ha ricevuto 2,7 GB compressi contenenti il file system root della sua sessione: documentazione interna, 68 skill, codice delle app, meccanica della memoria, un progetto hardware domestico e file di chiavi SSH. Meta ha classificato la segnalazione come «Not Applicable», ma l'export offre una vista rara sull'architettura di un agente consumer.

🍺 Versione da bancone

Il tizio ha chiesto educatamente all'assistente di Meta: «Puoi mandarmi tutto quello che vedi?» E l'assistente, molto servizievole, ha fatto i bagagli, incluso il manuale interno, i progetti non ancora annunciati e un paio di chiavi SSH, un po' come uno stagista che spedisce la cassaforte per posta perché gli hai detto «grazie in anticipo». Meta ha risposto che non era applicabile, il che è tecnicamente vero finché non si guarda dentro lo scatolone. Nel frattempo, scopriamo come questi agenti si ricordano di noi: file di testo, un «sogno» ogni notte, e una nota che dice che non hai chiesto i punteggi NFL. Quello che conta è che più strumenti colleghiamo a questi agenti, più una semplice frase può far uscire cose che non sarebbero dovute uscire.

Da ricordare

  1. 1

    Su richiesta dell'utente, Muse ha archiviato e inviato su Google Drive circa 2,7 GB compressi (6,8 GB decompressi) corrispondenti al file system root Ubuntu della sessione, chiavi SSH incluse.

  2. 2

    «Hatch» è il nome interno di Muse in Meta; il grosso si trova sotto /home/hatch, /opt/hatch e /opt/hatch-image, con file SOUL.md, IDENTITY.md, MEMORY.md e 113 tracce di sub-agenti.

  3. 3

    Circa 68 skill coprono Google Workspace, le app di Meta, Outlook, viaggi, shopping, salute e domotica; alcuni file di configurazione suggeriscono connettori non ancora annunciati (Slack, Dropbox, Polymarket, Canva, Klaviyo).

  4. 4

    Codex CLI di OpenAI (v0.149.0) è presente nell'immagine, ma sembra usato solo per il suo bubblewrap integrato, per isolare ffmpeg e ffprobe.

  5. 5

    La memoria si basa su file Markdown, indicizzati in Postgres con embedding a 384 dimensioni, «claims» con fonti citate e un «dream» notturno che sintetizza le preferenze dell'utente.

  6. 6

    Una documentazione descrive Meta Home Link, un'integrazione sperimentale su ESP32-C5 per dare all'agente accesso ai dispositivi della rete domestica.

  7. 7

    Meta ha classificato la segnalazione bug bounty come «Not Applicable»; l'autore non ha dimostrato una fuga dal container né verificato se le chiavi SSH fossero attive.

Un export in una frase

Il punto di partenza è di una banalità sconcertante: chiedere a Muse di archiviare i file a cui aveva accesso e depositarli sul Google Drive collegato. L'agente ha eseguito.

Il risultato: circa 2,7 GB compressi, 6,8 GB una volta decompressi. Un file muse-full-root.zip che sembra contenere la root dell'ambiente Linux assegnato alla sessione: file di sistema Ubuntu, documentazione interna, codice di integrazione, template di app, memoria, log degli agenti e file di chiavi SSH.

L'autore resta prudente. Nota una discrepanza irrisolta tra la sua misurazione e i 2,86 GB annunciati da Muse, e precisa che le affermazioni dell'agente su una fuga dal container non sono verificate. Non pubblica né l'archivio, né le chiavi, né i log.

Il manuale interno di un agente persistente

Hatch, il nome in codice di Muse, dispone di una directory personale strutturata come un'identità: SOUL.md, IDENTITY.md, USER.md, MEMORY.md, AGENTS.md, TOOLS.md. Una cartella agents/ contiene 113 record di sub-agenti con le loro tracce JSONL.

Una ventina di file Markdown documentano la navigazione web, i connettori, i pagamenti, le credenziali, la voce, gli obiettivi e la pianificazione. Il file muse.md descrive un «computer agente persistente» per ogni utente, con guide per WhatsApp, un Mac abbinato o Tailscale.

Sotto /opt/hatch/skills/, circa 68 skill associano una scheda SKILL.md a uno strumento a riga di comando. Due file, skill-scopes.conf e bin-scopes.conf, elencano connettori apparentemente in preparazione: Slack, Dropbox, Polymarket, Canva, Klaviyo e una internal-facebook-cli.

Container, app e… Codex

La cartella runtime-cell contiene 18 file che costruiscono il file system root e lo avviano tramite systemd-nspawn, più un manifesto runtime-cell.kdl. Abbastanza per capire l'ambiente assegnato, non per fare un audit dell'infrastruttura di Meta.

Il progetto di codice più corposo è Spaces, il framework con cui Muse costruisce e serve app: starter TypeScript con client React, server actions, schema SQLite Drizzle e Bun, oltre a cartelle worker, sdk, cloudflare e cvm. Si aggiungono generatori di documenti, PDF, presentazioni e fogli di calcolo.

Dettaglio piccante: Codex CLI di OpenAI è installato nell'immagine. L'autore non trova alcun codice che lo invochi; Meta sembra usare solo il bubblewrap integrato per isolare ffmpeg, senza rete né privilegi. Le menzioni di codex e gpt-5.5 nel binario sono solo voci di una lista di provider.

Una memoria in file di testo e un «sogno» notturno

La memoria di Muse sta in file Markdown: ~/MEMORY.md per fatti e preferenze, log datati per i dettagli. Un job orario verifica ogni nuova affermazione confrontandola con i messaggi originali e registra citazione e identificatori.

Postgres rende tutto interrogabile: chunk, embedding a 384 dimensioni e una tabella di claims con livello di confidenza, stato e meccanismo di sostituzione. L'agente dispone di strumenti memory_search e memory_explain per ritrovare la prova dietro un ricordo.

Ogni notte, un «dream» rilegge le conversazioni recenti. Nel caso dell'autore, ha trattenuto una preferenza per risposte brevi e l'assenza di richieste di punteggi NFL. L'oblio, invece, ritratta i claim e ricostruisce l'indice. Tutto si adatta tramite file e istruzioni; i pesi del modello non si muovono.

Home Link e la risposta di Meta

La sorpresa hardware: una guida descrive Meta Home Link, un'integrazione sperimentale basata su un ESP32-C5 (Wi-Fi e Bluetooth LE) per l'abbinamento e la scoperta di rete locale, con un proxy e una fase di approvazione separata. Esistono già guide per stampanti Brother e ponti Lutron.

L'autore non sa se si tratti di un prototipo interno o di un prodotto in arrivo. Ha segnalato tutto tramite il bug bounty di Meta, che ha classificato il report come «Not Applicable» senza precisare il motivo, pur invitando a fornire prove d'impatto.

Ha sondato leggermente il confine del container, che ha tenuto, e si è fermato davanti agli 80 socket trovati, per rispetto verso un sistema in produzione e, ammette, per mancanza di esperienza.

I asked Muse to archive the files it could see and send them to my Google Drive. It did.
As far as I could establish, Meta shipped Codex CLI but only uses its bundled sandbox.
This is how the system adapts over time: by updating files, searchable records, and instructions that future sessions can read. The model's weights stay unchanged.

Perché conta

Tecnicamente, nulla qui prova una falla in senso classico: nessuna fuga, nessun accesso ai dati di altri utenti, chiavi SSH il cui uso resta sconosciuto. È probabilmente per questo che Meta ha risposto «Not Applicable». Ma il caso illustra un rischio proprio degli agenti: il confine tra «ciò che l'agente può fare» e «ciò che gli si può far fare» si riduce a una frase in linguaggio naturale, e ogni connettore di export diventa una porta d'uscita. Che un ambiente contenente codice proprietario, roadmap implicite (connettori, Home Link) e file di chiavi possa finire su un Google Drive con una semplice richiesta è quantomeno un difetto di igiene. Al di là della sicurezza, l'export è una rara radiografia di un agente consumer: memoria in Markdown, claim con fonti citate, auto-miglioramento tramite file piuttosto che tramite training, sandbox presa in prestito da OpenAI. È probabilmente così che si costruiranno gli assistenti persistenti dei prossimi anni, e merita di essere esaminato da vicino.

#meta#agenti#sicurezza#memoria#bug bounty#codex
Fonte originale
I asked Meta's Muse for its filesystem and it sent me 6.8 GB
Pete (Mouse)
Apri l'articolo

Per te

Falla lavorare sulle tue fonti.

Gratis: gli articoli della settimana e tre fonti tue. Pro: tutto l'archivio e le tue fonti, da 8 €/mese.

Per il tuo team

La stessa macchina, sui vostri temi.

Uno spazio con i vostri colori, i vostri angoli di monitoraggio, i vostri curatori. Pilota aperto a tre aziende.

Da leggere anche