Aller au contenu

L'agent Muse de Meta a exporté 6,8 Go de son propre système de fichiers

Un chercheur a demandé à l'agent Muse de Meta d'exporter les fichiers qu'il voyait et a reçu 6,8 Go contenant des clés SSH, des journaux et 113 sous-agents.

Par Tech AI Wire Team

3 min de lecture

XLinkedIn
An aerial view of Meta's Menlo Park headquarters campus, its parking lots and the adjacent freeway beside San Francisco Bay.
Photo: InvadingInvader / Wikimedia Commons

En chiffres

unpacked size of the archive the agent sent
6.8 GB
sub-agent records found inside it
113
skill directories, covering Workspace, travel and shopping
68

Un chercheur a demandé à l'agent Muse de Meta d'archiver les fichiers qu'il pouvait voir et de les envoyer sur Google Drive. Il l'a fait. Peter James a publié le résultat le 22 septembre 2026 : une archive compressée de 2,7 Go qui s'est décompressée en 6,8 Go de l'environnement d'exécution de l'agent lui-même. La question posée n'est pas de savoir si Muse a enfreint une règle, mais ce qu'un agent personnel considère comme "ses fichiers" quand on le lui demande.

"J'ai demandé à Muse d'archiver les fichiers qu'il pouvait voir et de les envoyer sur mon Google Drive. Il l'a fait", a écrit James.

Ce que contenait l'archive

Selon le récit de James, l'export contenait des fichiers système Ubuntu, de la documentation interne de Meta, du code d'intégration, des modèles d'applications, des fichiers de mémoire, des journaux d'agent et des fichiers de clés SSH. Une clé SSH est un identifiant qui donne accès à une machine distante sans mot de passe.

Les fichiers nomment aussi des choses que Meta n'a pas annoncées. James fait état de 113 enregistrements de sous-agents et d'environ 68 répertoires de compétences. Une compétence est un ensemble d'instructions regroupées pour une tâche. Ces répertoires couvrent Google Workspace, les applications sociales de Meta, Outlook, le voyage, les achats, la santé et les appareils domestiques.

Des fichiers de configuration listaient des intégrations décrites comme en préparation : Slack, Dropbox, Polymarket, Canva et Klaviyo. Les fichiers d'exécution appellent le produit "Hatch", que James décrit comme le nom interne de Muse chez Meta.

Ce que Meta dit du bac à sable

Meta a publié son propre récit de la façon dont l'entreprise isole Muse. Le billet de Meta AI Research indique que l'agent tourne dans une machine virtuelle dédiée dans le cloud, à l'intérieur d'un conteneur systemd-nspawn. Un conteneur est une part cloisonnée d'une même machine.

Meta écrit que "root à l'intérieur de la cellule d'exécution est mappé sur un utilisateur hôte non privilégié, de sorte que root dans la cellule n'est pas root sur l'hôte". En clair : même un contrôle total à l'intérieur de la boîte de l'agent n'est pas le contrôle de la machine qui l'héberge.

Meta décrit aussi un composant distinct appelé Sentinel. Il tourne en dehors de la boîte de l'agent et il est le seul autorisé à approuver des actions comme envoyer un courriel ou effectuer un achat. Meta affirme que les identifiants ne sont jamais exposés à l'agent. Muse reçoit à la place des jetons de substitution, qu'un service nommé authd échange contre de vrais identifiants à la frontière du réseau.

Pour la navigation web, Meta indique que l'agent ne voit que des instantanés de l'arbre d'accessibilité plutôt que la page brute, et qu'il ne peut pas exécuter de JavaScript. L'arbre d'accessibilité est la description simplifiée d'une page qu'utilisent les lecteurs d'écran.

Les deux récits s'accordent mal

Ces affirmations sont en tension, et aucune source ne tranche. Meta dit que les identifiants ne sont jamais exposés à l'agent. James fait état de fichiers de clés SSH dans l'archive que l'agent a produite. Aucun des deux récits ne dit à qui appartiennent ces clés ni ce qu'elles ouvrent. L'écart entre les deux déclarations n'est donc pas résolu par les éléments publiés.

James indique que Meta a classé son signalement de prime aux bogues en "Not Applicable" sans en donner les motifs. Le billet de Meta indique que le programme verse jusqu'à 300 000 dollars pour un signalement de vulnérabilité. Meta n'a pas publié de réponse à cet export précis.

Ce que cela signifie pour les développeurs

Traitez l'environnement d'exécution d'un agent comme faisant partie de sa surface de sortie. Le bac à sable a tenu : rien ici ne montre que l'hôte a été compromis. Ce qui est sorti, c'est le contenu de la boîte, parce qu'un utilisateur a demandé à ce qui était dedans de se décrire. Les systèmes d'autorisation qui filtrent les actions, comme le fait Sentinel, ne filtrent pas la divulgation.

Si vous livrez un agent, partez du principe que son système de fichiers est lisible par son utilisateur et construisez en conséquence. Gardez la documentation interne, les noms de connecteurs non publiés et tout matériel de clé hors de l'image sur laquelle l'agent tourne. Une conception à jetons de substitution comme celle de Meta protège les identifiants de l'utilisateur, et ne fait rien pour les secrets cuits dans l'image elle-même.

Pour qui évalue Muse, cela fait suite à l'accès aux fichiers arrivé avec sa version Mac quatre jours plus tôt. Le test utile, avant de confier à un agent votre messagerie et vos cartes, est simple : demandez-lui d'exporter tout ce qu'il peut voir, puis lisez ce qui revient.

Sources

  1. I asked Meta's Muse for its filesystem and it sent me 6.8GB - mouse.dev
  2. Security and safety for AI agents: our approach with Muse - Meta AI Research

Articles liés