Le 25 septembre 2026, une offre de Meta Muse pour configurer une connexion SSH vers une machine virtuelle privée a été rapportée. Des tests rapportés décrivent aussi l’exécution de commandes Ubuntu et des détails sur l’environnement Linux de l’agent. L’épisode est resté au stade de la proposition.

Les tests rapportés décrivent un environnement Linux précis

Dans le bac à sable observé, Muse a renvoyé des résultats de commandes Ubuntu. Une requête portant sur les tampons du noyau a échoué faute de permissions.

Les détails rapportés pour cet environnement sont deux cœurs dédiés, 8 Go de mémoire et un processeur identifié comme un AMD EPYC 9D25, de la famille Turin. L’environnement indiquait également Ubuntu 24.04 et le noyau Linux 7.0. Ces caractéristiques concernent le bac à sable observé.

Le signalement du 25 septembre décrit Muse proposant de configurer SSH vers la machine virtuelle privée de l’utilisateur et demandant une clé publique. L’épisode rapporté porte sur cette proposition de connexion.

Dans le bac à sable, l’accès concerne la cellule de l’utilisateur

Un bac à sable est un environnement d’exécution isolé, conçu pour limiter ce qu’un logiciel peut atteindre. Meta indique que les utilisateurs peuvent explorer leur propre cellule d’exécution, y installer des logiciels et y écrire ou compiler du code.

David Singleton, dirigeant de Meta, a précisé que cet accès à l’ordinateur cloud de l’utilisateur ne confère pas de privilèges sur l’infrastructure de Meta ni sur les données d’autres utilisateurs. La cellule de l’utilisateur et les systèmes qui l’hébergent correspondent à des niveaux d’accès distincts.

Les contrôles de sécurité décrits par Meta

Meta décrit une cellule systemd-nspawn dotée de son propre système de fichiers racine, d’appels système filtrés et de capacités du noyau limitées. Selon l’entreprise, les identifiants sont stockés hors de la cellule. L’agent utilise des jetons de substitution; les véritables identifiants sont introduits à la frontière réseau après autorisation.

Meta présente aussi Sentinel comme une autorité distincte qui contrôle les actions liées aux services connectés et les connexions réseau sortantes. Ces mécanismes constituent la conception de sécurité décrite par Meta.

Meta indique que ses règles opérationnelles encadrent l’accès de son personnel aux données, tout en prévoyant un accès lorsque celui-ci est nécessaire pour soutenir, sécuriser ou exploiter le service. L’entreprise a présenté Confidential VM comme un projet destiné à empêcher cryptographiquement cet accès.

Meta reconnaît que l’injection de prompt reste un problème ouvert et que Muse peut se tromper.