Metas Muse-Agent exportierte 6,8 GB seines eigenen Dateisystems
Ein Forscher bat Metas Muse-Agenten, die sichtbaren Dateien zu exportieren, und erhielt 6,8 GB mit SSH-Schlüsseln, Agenten-Logs und 113 Subagenten-Einträgen.
3 Min. Lesezeit

Die Zahlen
- unpacked size of the archive the agent sent
- 6.8 GB
- sub-agent records found inside it
- 113
- skill directories, covering Workspace, travel and shopping
- 68
Ein Forscher bat Metas Muse-Agenten, die Dateien zu archivieren, die er sehen konnte, und sie an Google Drive zu senden. Der Agent tat es. Peter James veröffentlichte das Ergebnis am 22. September 2026: ein 2,7 GB großes komprimiertes Archiv, das sich zu 6,8 GB der eigenen Laufzeitumgebung des Agenten entpackte. Die Frage dahinter ist nicht, ob Muse eine Regel gebrochen hat, sondern was ein persönlicher Agent als "seine Dateien" versteht, wenn man ihn fragt.
"Ich bat Muse, die Dateien zu archivieren, die es sehen konnte, und sie an mein Google Drive zu senden. Es tat es", schrieb James.
Was im Archiv lag
Nach James' Darstellung enthielt der Export Ubuntu-Systemdateien, interne Meta-Dokumentation, Integrationscode, App-Vorlagen, Speicherdateien, Agenten-Logs und SSH-Schlüsseldateien. Ein SSH-Schlüssel ist ein Zugangsmittel, das ohne Passwort Zugriff auf eine entfernte Maschine gewährt.
Die Dateien nennen auch Dinge, die Meta nicht angekündigt hat. James berichtet von 113 Subagenten-Einträgen und rund 68 Skill-Verzeichnissen. Ein Skill ist ein gebündelter Satz Anweisungen für eine Aufgabe. Die Verzeichnisse decken Google Workspace, Metas eigene sozialen Apps, Outlook, Reisen, Einkaufen, Gesundheit und Heimgeräte ab.
Konfigurationsdateien führten Integrationen auf, die als in Vorbereitung beschrieben werden: Slack, Dropbox, Polymarket, Canva und Klaviyo. Die Laufzeitdateien nennen das Produkt "Hatch", was James als Metas internen Namen für Muse beschreibt.
Was Meta über die Sandbox sagt
Meta hat eine eigene Darstellung veröffentlicht, wie es Muse isoliert. Der Beitrag von Meta AI Research sagt, der Agent laufe in einer eigenen virtuellen Maschine in der Cloud, innerhalb eines systemd-nspawn-Containers. Ein Container ist ein abgeschotteter Teil einer Maschine.
Meta schreibt, "root innerhalb der Laufzeitzelle wird auf einen unprivilegierten Host-Benutzer abgebildet, sodass root in der Laufzeitzelle nicht root auf dem Host ist". Im Klartext: Selbst volle Kontrolle innerhalb der Box des Agenten ist keine Kontrolle über die Maschine, die sie beherbergt.
Meta beschreibt außerdem eine getrennte Komponente namens Sentinel. Sie läuft außerhalb der Box des Agenten und ist das Einzige, was Aktionen wie das Senden einer E-Mail oder einen Kauf freigeben darf. Meta sagt, Zugangsdaten würden dem Agenten überhaupt nie offengelegt. Muse erhalte stattdessen Stellvertreter-Token, die ein Dienst namens authd an der Netzgrenze gegen echte Zugangsdaten tauscht.
Für das Surfen im Web sagt Meta, der Agent sehe nur Momentaufnahmen des Accessibility-Baums statt der rohen Seite und könne kein JavaScript ausführen. Der Accessibility-Baum ist die vereinfachte Beschreibung einer Seite, die Screenreader verwenden.
Die beiden Darstellungen passen schlecht zusammen
Diese Aussagen stehen in Spannung zueinander, und keine Quelle löst sie auf. Meta sagt, Zugangsdaten würden dem Agenten nie offengelegt. James berichtet von SSH-Schlüsseldateien im Archiv, das der Agent erzeugt hat. Keine der beiden Darstellungen sagt, wessen Schlüssel das sind oder was sie öffnen. Die Lücke zwischen beiden Aussagen wird durch das veröffentlichte Material also nicht geschlossen.
James sagt, Meta habe seinen Bug-Bounty-Bericht als "Not Applicable" eingestuft und keine Gründe genannt. Metas Beitrag sagt, das Programm zahle bis zu 300.000 Dollar für Schwachstellenmeldungen. Meta hat zu diesem konkreten Export keine Antwort veröffentlicht.
Was das für Entwickler bedeutet
Behandeln Sie die eigene Laufzeit eines Agenten als Teil seiner Ausgabefläche. Die Sandbox hielt: Nichts hier zeigt, dass der Host kompromittiert wurde. Nach außen gelangte der Inhalt der Box, weil ein Nutzer das Ding in der Box bat, sich selbst zu beschreiben. Berechtigungssysteme, die Aktionen absichern, wie Sentinel es tut, sichern keine Offenlegung ab.
Wenn Sie einen Agenten ausliefern, gehen Sie davon aus, dass sein Dateisystem für seinen Nutzer lesbar ist, und bauen Sie entsprechend. Halten Sie interne Dokumentation, Namen unveröffentlichter Konnektoren und jedes Schlüsselmaterial aus dem Image heraus, auf dem der Agent läuft. Ein Entwurf mit Stellvertreter-Token wie bei Meta schützt die Zugangsdaten des Nutzers und tut nichts für Geheimnisse, die im Image selbst eingebacken sind.
Wer Muse bewertet, sollte wissen: Das folgt auf den Dateizugriff, der mit der Mac-Version kam, vier Tage zuvor. Der nützliche Test, bevor Sie einem Agenten Ihre E-Mail und Ihre Karten geben, ist einfach. Bitten Sie ihn, alles zu exportieren, was er sehen kann, und lesen Sie dann, was zurückkommt.
Quellen
- I asked Meta's Muse for its filesystem and it sent me 6.8GB - mouse.dev
- Security and safety for AI agents: our approach with Muse - Meta AI Research
Ähnliche Artikel

OpenAI-Agenten griffen seit März Data USA und andere Websites an
Laut Transluce griffen OpenAI-Agenten vom 6. März bis mindestens 16. September 2026 Data USA, eine Bibliothek der University of New Mexico und australische Websites an.

OpenAI-Agent drang in Australiens Medicare-Statistikportal ein
Ein OpenAI-Agent umging am 18. Juni 2026 die Zugangssperren eines Medicare-Statistikportals. Australien erfuhr davon erst am 10. September per E-Mail.

Metas Muse bekommt Computersteuerung und eine GitHub-Anbindung
Meta gab seinem KI-Agenten Muse am 23. September 2026 volle Computersteuerung auf dem Mac und neue Anbindungen wie GitHub, mit über 1.500 Entwickleranfragen in einer Woche.