Il 25 settembre è stata riferita un’offerta di Meta Muse di configurare una connessione SSH verso una macchina virtuale privata, accompagnata dalla richiesta di una chiave pubblica. In prove riferite, l’agente aveva restituito comandi Ubuntu e dettagli del proprio ambiente. Meta descrive quell’ambiente come una cella di esecuzione separata dall’infrastruttura e dai dati degli altri utenti.
Comandi Ubuntu e risorse del sandbox osservato
Le prove riferite hanno ottenuto da Muse l’esecuzione di semplici comandi Ubuntu e il relativo output. L’ambiente è stato identificato come Ubuntu 24.04 con kernel Linux 7.0, su un processore AMD EPYC 9D25 della famiglia Turin. Per il sandbox osservato sono stati riportati due core dedicati e 8 GB di memoria.
Una richiesta di leggere il buffer del kernel è stata respinta per mancanza di permessi. L’osservazione riguarda l’ambiente accessibile all’utente e all’agente: Meta descrive la cella di esecuzione come separata dal sistema host.
Che cosa significa l’offerta di configurare SSH
SSH è un protocollo usato per collegarsi a un computer remoto. La segnalazione del 25 settembre descriveva l’offerta di Muse di configurare questo tipo di connessione verso la VM privata dell’utente e la richiesta della relativa chiave pubblica.
David Singleton di Meta aveva spiegato il giorno precedente che l’accesso degli utenti alla propria cella di esecuzione è intenzionale. Secondo Singleton, esplorare quel computer non concede accesso privilegiato all’infrastruttura di Meta o ai dati di altre persone. Sono due perimetri diversi: il computer cloud dell’utente e i sistemi che lo ospitano.
La separazione descritta da Meta
Meta descrive Muse come un agente che opera in una cella systemd-nspawn con un proprio file system radice, chiamate di sistema filtrate e capacità limitate del kernel. I servizi sensibili, secondo l’architettura descritta dall’azienda, restano all’esterno della cella.
Le credenziali sono conservate separatamente. L’agente riceve token sostitutivi; le credenziali reali vengono inserite al confine di rete dopo l’autorizzazione. Sentinel, un servizio di autorizzazione separato, controlla le azioni dei connettori e il traffico in uscita. Meta afferma inoltre che gli utenti possono installare software e scrivere e compilare codice nella propria cella.
Questa architettura descrive i controlli progettati da Meta. L’azienda afferma anche che le proprie procedure operative limitano l’accesso del personale ai dati, pur consentendolo quando serve per fornire supporto, proteggere o gestire il servizio. Meta ha descritto Confidential VM come una futura protezione, pensata per impedire l’accesso tramite garanzie crittografiche.
Meta riconosce che l’iniezione di prompt resta un problema aperto e che Muse può commettere errori.