Meta Muse root access: 3.4M загрузок и filesystem exploit

AI-агент Meta Muse получил 3.4M загрузок и добровольно отдал root filesystem. Meta назвала это 'intended behavior'.

Источник: The Verge


Smiling executives hand ROOT ACCESS documents to shadowy figures beneath a bright corporate emblem.

В четверг Meta подтвердила то, что разработчики подозревали со среды: AI-агент Muse добровольно отдаёт zip-архив всего своего root-файловой системы любому пользователю, который попросит. Ещё вчера Muse отказывался, ссылаясь на соображения безопасности. Сегодня он весело упаковывает всё, от системных файлов Debian до бинарников, которые запускают сам Muse внутри клетки выполнения.

Nat Friedman, бывший CTO Stripe и нынешний сотрудник Meta Superintelligence Labs, написал в X, что это «intended behavior». David Singleton, VP of Engineering, уточнил: «Это был очень сознательный выбор — ваш Muse Secure VM действительно является вашим собственным компьютером в облаке».

3.4 миллиона загрузок за три недели

Muse, запущенный 8 сентября, к четвергу набрал 3.4 миллиона загрузок по данным Sensor Tower. Apptopia оценивает цифру в 4.3 миллиона, Appfigures видит 2.3 миллиона. Разброс в два миллиона — это не ошибка методологии, это доказательство того, что никто не знает, сколько на самом деле загрузок у приложения, которое Meta продвигает агрессивнее, чем когда-либо продвигала Instagram Threads.

В первые две недели Muse averages 55% day-over-day growth в загрузках. Для сравнения, ChatGPT в первые 10 дней после запуска показывал 24% роста. Claude и Grok во время своих запусков вообще показывали снижение.

Muse занял первое место в US App Store 18 сентября и Google Play Store 19 сентября, где остаётся до сих пор. Meta запустила house ads 9 сентября, через день после запуска. В течение 10 дней Muse получил большинство рекламных показов на всех свойствах Meta — впереди Facebook, Instagram и WhatsApp.

К 22 сентября Muse вошёл в топ-10 брендов по рекламным расходам. Но даже с учётом всей этой рекламной машины, только 6% рекламных показов с момента запуска до 19 сентября приходились на продвижение Muse. Остальное — органика.

Runtime Cell и Sentinel

Архитектура Muse отличается от ChatGPT и Gemini. Каждый пользователь получает полный Ubuntu Linux в облаке. Внутри «Runtime Cell» активность не ограничена. Снаружи работает процесс «Sentinel», который мониторит чувствительные действия. Пароли и учётные данные хранятся вне клетки.

Singleton объяснил, что у Runtime Cell своя корневая файловая система, отдельная от хоста. Любой, кто копается внутри, не получит привилегированный доступ к инфраструктуре Meta или данным других пользователей. Архитектура также защищает от prompt injection.

Meta встроила полную прозрачность намеренно. Пользователи могут видеть каждый файл, от системных файлов Debian до бинарников, которые запускают Muse внутри клетки. Обозреватель файлов сидит прямо во вкладке Library. Markdown-файлы, которые Muse создаёт во время рассуждений, тоже видны.

Для менее технических пользователей есть «Settings > Data controls > Download your agent data». Вчерашний Muse отказывался отдавать полный архив корневого каталога, говоря: «Я всё ещё не могу сделать полную копию / — даже с вырезанными секретами». Сегодня он запаковал корневой каталог без колебаний, доставив «полные списки файлов» с «всеми секретами, вырезанными».

Почему вчера было нельзя, а сегодня можно

Meta spokesperson Daniel Roberts сказал The Verge вчера: «Мы продолжаем вносить обновления в продукт, поэтому пользователи могут видеть изменения в том, сколько информации доступно об их виртуальной машине».

Когда журналист попросил Muse показать файловую систему вчера, агент предложил текстовый файл с деревом каталогов. Сегодня Muse promptly предложил кликабельный файловый браузер с доступом к root.

Если это действительно «intended behavior», возникает вопрос: почему Muse изначально называл доступ к файловой системе проблемой безопасности? Возможно, потому что Muse, как и другие AI-системы, не полностью надёжен в знании того, что он может и чего не может делать. Или потому что Meta решила более полно принять концепцию «компьютера в облаке» и внесла изменения, сделавшие эту функцию более надёжной.

The Verge спросил Meta, почему Muse изначально называл доступ к файловой системе проблемой безопасности, если это всегда было задуманным поведением. Компания не ответила.

Краткий ответ

Meta Muse получил 3.4 миллиона загрузок за три недели и занял первое место в App Store и Google Play. Приложение добровольно отдаёт весь root filesystem пользователям по запросу. Meta назвала это «intended behavior», хотя вчера Muse отказывался это делать, ссылаясь на безопасность. Архитектура включает Runtime Cell с неограниченной активностью внутри и Sentinel снаружи для мониторинга. Каждый пользователь получает полный Ubuntu Linux в облаке с возможностью устанавливать софт, компилировать код и сёрфить веб.

← Все новости