Zgłoszone testy Meta Muse opisywały uruchamianie podstawowych poleceń Ubuntu i zwracanie ich wyników z chmurowego środowiska agenta. 25 września 2026 r. zgłoszono też, że Muse zaproponował skonfigurowanie SSH do prywatnej maszyny wirtualnej użytkownika. Meta opisuje własną celę uruchomieniową jako oddzieloną od infrastruktury usługi i danych innych osób.
Jakie środowisko przypisano Meta Muse
W opisanym środowisku Muse miał do dyspozycji 2 dedykowane rdzenie i 8 GB pamięci. W testach zidentyfikowano procesor AMD EPYC 9D25, system Ubuntu 24.04 oraz jądro Linux 7.0. Są to szczegóły zgłoszonego środowiska, nie opis konfiguracji każdego serwera usługi.
Testy opisywały też podstawowe polecenia Ubuntu, których wyniki Muse zwracał użytkownikowi. Jedno zapytanie dotyczące bufora jądra zakończyło się odmową z powodu uprawnień.
25 września 2026 r. zgłoszono, że Muse zaproponował skonfigurowanie SSH do prywatnej maszyny wirtualnej użytkownika i poprosił o klucz publiczny. SSH to protokół umożliwiający bezpieczne połączenia zdalne. Sama propozycja dotyczyła połączenia z prywatną maszyną użytkownika; dostęp do własnej celi Muse i uprzywilejowany dostęp do infrastruktury Meta to odrębne granice.
Jak Meta opisuje izolację i dostęp
Sandbox, czyli odizolowane środowisko uruchomieniowe, ma ograniczać zasoby i system, do których agent może sięgać. Meta opisuje celę Muse opartą na systemd-nspawn, z osobnym głównym systemem plików, filtrowanymi wywołaniami systemowymi i ograniczonymi uprawnieniami jądra.
Według Meta usługi związane z bezpieczeństwem i przechowywaniem danych uwierzytelniających działają poza celą. Agent korzysta z zastępczych tokenów, a rzeczywiste dane uwierzytelniające są przekazywane na granicy sieci po autoryzacji. Osobny mechanizm, Sentinel, ma kontrolować działania konektorów i ruch wychodzący do sieci.
Meta przedstawia dostęp użytkownika do własnej celi jako zamierzony element usługi. Użytkownik może w niej instalować oprogramowanie, przeglądać pliki oraz pisać i kompilować kod. 24 września 2026 r. David Singleton z Meta wyjaśnił, że eksplorowanie tej przestrzeni nie daje uprzywilejowanego dostępu do infrastruktury Meta ani danych innych użytkowników.
Meta podaje również, że polityki operacyjne ograniczają dostęp personelu do danych, ale obecna architektura nie uniemożliwia go technicznie, gdy jest potrzebny do obsługi, zabezpieczenia lub utrzymania usługi. Confidential VM Meta opisała jako planowane rozwiązanie, które ma chronić dane kryptograficznie.
Meta zaznacza, że prompt injection pozostaje otwartym problemem i że Muse może popełniać błędy.