本文へスキップ

MetaのMuseエージェントが自身のファイルシステム6.8GBを送信

研究者がMetaのMuse(ミューズ)に見えているファイルの書き出しを頼むと、SSH鍵やエージェントのログ、113件のサブエージェント記録を含む6.8GBが届きました。

著者 Tech AI Wire Team

3 分で読めます

サンフランシスコ湾に面したメンローパークにあるMetaの本社キャンパスを空から見た様子。駐車場と隣接する高速道路が見える。
写真: InvadingInvader / Wikimedia Commons

数字で見る

unpacked size of the archive the agent sent
6.8 GB
sub-agent records found inside it
113
skill directories, covering Workspace, travel and shopping
68

ある研究者が、MetaのMuseエージェントに「見えているファイルを固めてGoogle Driveへ送って」と頼みました。Museはそのとおりにしました。Peter Jamesは2026年9月22日にその結果を公開しました。2.7GBの圧縮アーカイブで、展開するとエージェント自身の実行環境6.8GBになりました。ここで問われているのは、Museが規則を破ったかどうかではありません。頼まれたとき、パーソナルエージェントが何を「自分のファイル」と見なすかです。

「見えているファイルを固めて私のGoogle Driveへ送るようMuseに頼んだ。Museはそうした」とJamesは書いています。

アーカイブの中身

Jamesの説明によれば、書き出されたものにはUbuntuのシステムファイル、Metaの内部文書、連携用のコード、アプリのテンプレート、メモリファイル、エージェントのログ、そしてSSH鍵のファイルが含まれていました。SSH鍵とは、パスワードなしで遠隔のマシンへの接続を許す資格情報です。

ファイルには、Metaが発表していないものの名前もありました。Jamesは113件のサブエージェント記録と、約68個のスキルディレクトリを報告しています。スキルとは、1つの仕事のための指示をひとまとめにしたものです。ディレクトリはGoogle Workspace、Meta自身のソーシャルアプリ、Outlook、旅行、買い物、健康、家庭用機器に及びます。

設定ファイルには、準備中とされる連携先が並んでいました。Slack、Dropbox、Polymarket、Canva、Klaviyoです。実行環境のファイルは製品を「Hatch」と呼んでおり、JamesはこれをMuseのMeta社内での呼び名だと説明しています。

サンドボックスについてMetaが言っていること

Meta自身も、Museをどう隔離しているかを公開しています。Meta AI Researchの記事によれば、エージェントは専用のクラウド仮想マシンの中、systemd-nspawnコンテナの内側で動きます。コンテナとは、1台のマシンを壁で仕切った一区画です。

Metaは「ランタイムセル内のrootはホスト上の非特権ユーザーに対応付けられるため、ランタイムセルのrootはホストのrootではない」と書いています。平たく言えば、エージェントの箱の中で完全な権限を持っていても、その箱を載せているマシンの権限ではない、ということです。

MetaはSentinelという別の部品も説明しています。これはエージェントの箱の外で動き、メール送信や購入といった操作を承認できる唯一の存在です。Metaは、資格情報はエージェントに一切渡さないと述べています。Museが受け取るのは代理トークンで、authdというサービスがネットワークの境界で本物の資格情報に差し替えます。

ウェブ閲覧については、エージェントが見るのは生のページではなくアクセシビリティツリーの断面だけで、JavaScriptは実行できないとMetaは述べています。アクセシビリティツリーとは、スクリーンリーダーが使う、ページを簡略化した記述です。

2つの説明はうまくかみ合っていない

この2つの主張は緊張関係にあり、どちらの資料もそれを解消していません。Metaは資格情報をエージェントに渡さないと言います。Jamesは、そのエージェントが作ったアーカイブの中にSSH鍵のファイルがあったと報告します。どちらの説明も、それが誰の鍵で何を開けるのかを述べていません。公開された資料だけでは、2つの言い分の隙間は埋まりません。

Jamesによれば、Metaは彼のバグ報奨金の報告を「Not Applicable(該当なし)」とし、理由を示しませんでした。Metaの記事は、脆弱性報告に最大30万ドルを支払うと述べています。Metaはこの書き出しについて、個別の回答を公開していません。

これは開発者にとって何を意味するか

エージェント自身の実行環境も、その出力面の一部だと考えてください。サンドボックスは保たれました。ホストが乗っ取られたことを示すものは、ここにはありません。外に出たのは箱の中身です。利用者が、箱の中にいるものへ「自分自身を説明して」と頼んだからです。Sentinelのように操作を関門にする権限の仕組みは、開示を関門にはしません。

エージェントを世に出すなら、そのファイルシステムは利用者に読まれる前提で作ってください。内部文書、未公開のコネクタ名、そしてあらゆる鍵の材料を、エージェントが動くイメージから外しておくことです。Metaのような代理トークンの設計は利用者の資格情報を守りますが、イメージに焼き込まれた秘密には何の効果もありません。

Museを評価する人にとって、これは4日前のMac版に付いてきたファイルアクセスに続く話です。メールとカードをエージェントに預ける前の有効な試験は単純です。見えるものをすべて書き出すよう頼み、返ってきたものを読むことです。

出典

  1. I asked Meta's Muse for its filesystem and it sent me 6.8GB - mouse.dev
  2. Security and safety for AI agents: our approach with Muse - Meta AI Research

関連記事