Em 25 de setembro, um usuário relatou que o Meta Muse se ofereceu para configurar SSH para sua máquina virtual privada e pediu uma chave pública. Testes relatados também obtiveram comandos básicos do Ubuntu e detalhes do ambiente Linux do agente. A Meta descreve esse ambiente como uma célula de execução separada da infraestrutura e dos dados de outras pessoas.
O que os testes relataram sobre o ambiente Linux
No ambiente observado, os testes identificaram dois núcleos dedicados e 8 GB de memória, além de um processador AMD EPYC 9D25, Ubuntu 24.04 e kernel Linux 7.0. Esses dados descrevem a configuração observada nos testes.
O Muse também retornou a saída de comandos básicos do Ubuntu. Uma consulta ao buffer do kernel retornou um erro de permissão. O acesso descrito diz respeito à célula de execução do usuário: o ambiente isolado em que o agente pode trabalhar.
O que significa a oferta de SSH
SSH é um protocolo usado para acessar computadores remotamente. A oferta relatada envolvia configurar uma conexão com a máquina virtual privada do usuário. Ela é diferente do acesso que o agente tem à própria célula de execução: uma conexão SSH entre máquinas exige configurar uma rota de comunicação entre elas.
A Meta afirma que o usuário pode explorar sua máquina na nuvem, instalar programas e escrever e compilar código. A empresa também diz que acessar essa célula não concede privilégios sobre a infraestrutura da Meta nem acesso aos dados de outras pessoas.
Como a Meta descreve o isolamento
A Meta descreve a célula de execução como um ambiente systemd-nspawn, com sistema de arquivos raiz próprio, chamadas de sistema filtradas e capacidades limitadas do kernel. Os serviços sensíveis ficam fora da célula. As credenciais são armazenadas separadamente; o agente recebe tokens substitutos, e as credenciais reais são inseridas na fronteira da rede após a autorização.
O Sentinel é a autoridade de permissões separada que, segundo a Meta, controla ações de conectores e o tráfego de saída da rede. Assim, a célula de execução não decide sozinha o que pode fazer por meio de serviços conectados ou enviar pela rede.
A Meta diz que a injeção de prompt — instruções maliciosas usadas para tentar desviar um agente — continua sendo um problema em aberto e que o Muse pode cometer erros. A empresa também afirma que suas políticas operacionais restringem o acesso de funcionários aos dados, mas que a arquitetura atual não impede esse acesso quando necessário para dar suporte, proteger ou operar o serviço. A Meta apresentou o Confidential VM como uma capacidade futura, projetada para impedir esse acesso por meios criptográficos.