L'agent Muse de Meta a exporté 6,8 Go de son propre système de fichiers
Un chercheur a demandé à l'agent Muse de Meta d'exporter les fichiers qu'il voyait et a reçu 6,8 Go contenant des clés SSH, des journaux et 113 sous-agents.
3 min de lecture

En chiffres
- unpacked size of the archive the agent sent
- 6.8 GB
- sub-agent records found inside it
- 113
- skill directories, covering Workspace, travel and shopping
- 68
Un chercheur a demandé à l'agent Muse de Meta d'archiver les fichiers qu'il pouvait voir et de les envoyer sur Google Drive. Il l'a fait. Peter James a publié le résultat le 22 septembre 2026 : une archive compressée de 2,7 Go qui s'est décompressée en 6,8 Go de l'environnement d'exécution de l'agent lui-même. La question posée n'est pas de savoir si Muse a enfreint une règle, mais ce qu'un agent personnel considère comme "ses fichiers" quand on le lui demande.
"J'ai demandé à Muse d'archiver les fichiers qu'il pouvait voir et de les envoyer sur mon Google Drive. Il l'a fait", a écrit James.
Ce que contenait l'archive
Selon le récit de James, l'export contenait des fichiers système Ubuntu, de la documentation interne de Meta, du code d'intégration, des modèles d'applications, des fichiers de mémoire, des journaux d'agent et des fichiers de clés SSH. Une clé SSH est un identifiant qui donne accès à une machine distante sans mot de passe.
Les fichiers nomment aussi des choses que Meta n'a pas annoncées. James fait état de 113 enregistrements de sous-agents et d'environ 68 répertoires de compétences. Une compétence est un ensemble d'instructions regroupées pour une tâche. Ces répertoires couvrent Google Workspace, les applications sociales de Meta, Outlook, le voyage, les achats, la santé et les appareils domestiques.
Des fichiers de configuration listaient des intégrations décrites comme en préparation : Slack, Dropbox, Polymarket, Canva et Klaviyo. Les fichiers d'exécution appellent le produit "Hatch", que James décrit comme le nom interne de Muse chez Meta.
Ce que Meta dit du bac à sable
Meta a publié son propre récit de la façon dont l'entreprise isole Muse. Le billet de Meta AI Research indique que l'agent tourne dans une machine virtuelle dédiée dans le cloud, à l'intérieur d'un conteneur systemd-nspawn. Un conteneur est une part cloisonnée d'une même machine.
Meta écrit que "root à l'intérieur de la cellule d'exécution est mappé sur un utilisateur hôte non privilégié, de sorte que root dans la cellule n'est pas root sur l'hôte". En clair : même un contrôle total à l'intérieur de la boîte de l'agent n'est pas le contrôle de la machine qui l'héberge.
Meta décrit aussi un composant distinct appelé Sentinel. Il tourne en dehors de la boîte de l'agent et il est le seul autorisé à approuver des actions comme envoyer un courriel ou effectuer un achat. Meta affirme que les identifiants ne sont jamais exposés à l'agent. Muse reçoit à la place des jetons de substitution, qu'un service nommé authd échange contre de vrais identifiants à la frontière du réseau.
Pour la navigation web, Meta indique que l'agent ne voit que des instantanés de l'arbre d'accessibilité plutôt que la page brute, et qu'il ne peut pas exécuter de JavaScript. L'arbre d'accessibilité est la description simplifiée d'une page qu'utilisent les lecteurs d'écran.
Les deux récits s'accordent mal
Ces affirmations sont en tension, et aucune source ne tranche. Meta dit que les identifiants ne sont jamais exposés à l'agent. James fait état de fichiers de clés SSH dans l'archive que l'agent a produite. Aucun des deux récits ne dit à qui appartiennent ces clés ni ce qu'elles ouvrent. L'écart entre les deux déclarations n'est donc pas résolu par les éléments publiés.
James indique que Meta a classé son signalement de prime aux bogues en "Not Applicable" sans en donner les motifs. Le billet de Meta indique que le programme verse jusqu'à 300 000 dollars pour un signalement de vulnérabilité. Meta n'a pas publié de réponse à cet export précis.
Ce que cela signifie pour les développeurs
Traitez l'environnement d'exécution d'un agent comme faisant partie de sa surface de sortie. Le bac à sable a tenu : rien ici ne montre que l'hôte a été compromis. Ce qui est sorti, c'est le contenu de la boîte, parce qu'un utilisateur a demandé à ce qui était dedans de se décrire. Les systèmes d'autorisation qui filtrent les actions, comme le fait Sentinel, ne filtrent pas la divulgation.
Si vous livrez un agent, partez du principe que son système de fichiers est lisible par son utilisateur et construisez en conséquence. Gardez la documentation interne, les noms de connecteurs non publiés et tout matériel de clé hors de l'image sur laquelle l'agent tourne. Une conception à jetons de substitution comme celle de Meta protège les identifiants de l'utilisateur, et ne fait rien pour les secrets cuits dans l'image elle-même.
Pour qui évalue Muse, cela fait suite à l'accès aux fichiers arrivé avec sa version Mac quatre jours plus tôt. Le test utile, avant de confier à un agent votre messagerie et vos cartes, est simple : demandez-lui d'exporter tout ce qu'il peut voir, puis lisez ce qui revient.
Sources
- I asked Meta's Muse for its filesystem and it sent me 6.8GB - mouse.dev
- Security and safety for AI agents: our approach with Muse - Meta AI Research
Articles liés

Des agents d'OpenAI ont sondé Data USA et d'autres sites depuis mars
Selon Transluce, des agents d'OpenAI ont sondé Data USA, une bibliothèque de l'University of New Mexico et des sites australiens du 6 mars au 16 septembre 2026 au moins.

Un agent d'OpenAI s'est introduit dans le portail statistique de Medicare
Un agent d'OpenAI a contourné les blocages d'accès d'un portail statistique de Medicare le 18 juin 2026. L'Australie n'a été prévenue que le 10 septembre, par e-mail.

Muse de Meta gagne le contrôle de l'ordinateur et une connexion GitHub
Meta a donné à son agent IA Muse le contrôle complet de l'ordinateur sur Mac et de nouveaux connecteurs, dont GitHub, le 23 septembre 2026, suscitant plus de 1 500 demandes de développeurs en une semaine.