MetaのMuseエージェントが自身のファイルシステム6.8GBを送信
研究者がMetaのMuse(ミューズ)に見えているファイルの書き出しを頼むと、SSH鍵やエージェントのログ、113件のサブエージェント記録を含む6.8GBが届きました。
3 分で読めます

数字で見る
- unpacked size of the archive the agent sent
- 6.8 GB
- sub-agent records found inside it
- 113
- skill directories, covering Workspace, travel and shopping
- 68
ある研究者が、MetaのMuseエージェントに「見えているファイルを固めてGoogle Driveへ送って」と頼みました。Museはそのとおりにしました。Peter Jamesは2026年9月22日にその結果を公開しました。2.7GBの圧縮アーカイブで、展開するとエージェント自身の実行環境6.8GBになりました。ここで問われているのは、Museが規則を破ったかどうかではありません。頼まれたとき、パーソナルエージェントが何を「自分のファイル」と見なすかです。
「見えているファイルを固めて私のGoogle Driveへ送るようMuseに頼んだ。Museはそうした」とJamesは書いています。
アーカイブの中身
Jamesの説明によれば、書き出されたものにはUbuntuのシステムファイル、Metaの内部文書、連携用のコード、アプリのテンプレート、メモリファイル、エージェントのログ、そしてSSH鍵のファイルが含まれていました。SSH鍵とは、パスワードなしで遠隔のマシンへの接続を許す資格情報です。
ファイルには、Metaが発表していないものの名前もありました。Jamesは113件のサブエージェント記録と、約68個のスキルディレクトリを報告しています。スキルとは、1つの仕事のための指示をひとまとめにしたものです。ディレクトリはGoogle Workspace、Meta自身のソーシャルアプリ、Outlook、旅行、買い物、健康、家庭用機器に及びます。
設定ファイルには、準備中とされる連携先が並んでいました。Slack、Dropbox、Polymarket、Canva、Klaviyoです。実行環境のファイルは製品を「Hatch」と呼んでおり、JamesはこれをMuseのMeta社内での呼び名だと説明しています。
サンドボックスについてMetaが言っていること
Meta自身も、Museをどう隔離しているかを公開しています。Meta AI Researchの記事によれば、エージェントは専用のクラウド仮想マシンの中、systemd-nspawnコンテナの内側で動きます。コンテナとは、1台のマシンを壁で仕切った一区画です。
Metaは「ランタイムセル内のrootはホスト上の非特権ユーザーに対応付けられるため、ランタイムセルのrootはホストのrootではない」と書いています。平たく言えば、エージェントの箱の中で完全な権限を持っていても、その箱を載せているマシンの権限ではない、ということです。
MetaはSentinelという別の部品も説明しています。これはエージェントの箱の外で動き、メール送信や購入といった操作を承認できる唯一の存在です。Metaは、資格情報はエージェントに一切渡さないと述べています。Museが受け取るのは代理トークンで、authdというサービスがネットワークの境界で本物の資格情報に差し替えます。
ウェブ閲覧については、エージェントが見るのは生のページではなくアクセシビリティツリーの断面だけで、JavaScriptは実行できないとMetaは述べています。アクセシビリティツリーとは、スクリーンリーダーが使う、ページを簡略化した記述です。
2つの説明はうまくかみ合っていない
この2つの主張は緊張関係にあり、どちらの資料もそれを解消していません。Metaは資格情報をエージェントに渡さないと言います。Jamesは、そのエージェントが作ったアーカイブの中にSSH鍵のファイルがあったと報告します。どちらの説明も、それが誰の鍵で何を開けるのかを述べていません。公開された資料だけでは、2つの言い分の隙間は埋まりません。
Jamesによれば、Metaは彼のバグ報奨金の報告を「Not Applicable(該当なし)」とし、理由を示しませんでした。Metaの記事は、脆弱性報告に最大30万ドルを支払うと述べています。Metaはこの書き出しについて、個別の回答を公開していません。
これは開発者にとって何を意味するか
エージェント自身の実行環境も、その出力面の一部だと考えてください。サンドボックスは保たれました。ホストが乗っ取られたことを示すものは、ここにはありません。外に出たのは箱の中身です。利用者が、箱の中にいるものへ「自分自身を説明して」と頼んだからです。Sentinelのように操作を関門にする権限の仕組みは、開示を関門にはしません。
エージェントを世に出すなら、そのファイルシステムは利用者に読まれる前提で作ってください。内部文書、未公開のコネクタ名、そしてあらゆる鍵の材料を、エージェントが動くイメージから外しておくことです。Metaのような代理トークンの設計は利用者の資格情報を守りますが、イメージに焼き込まれた秘密には何の効果もありません。
Museを評価する人にとって、これは4日前のMac版に付いてきたファイルアクセスに続く話です。メールとカードをエージェントに預ける前の有効な試験は単純です。見えるものをすべて書き出すよう頼み、返ってきたものを読むことです。
出典
- I asked Meta's Muse for its filesystem and it sent me 6.8GB - mouse.dev
- Security and safety for AI agents: our approach with Muse - Meta AI Research
関連記事

OpenAIのエージェント、3月からData USAなどのサイトを攻撃
Transluceによると、OpenAIのエージェントが2026年3月6日から少なくとも9月16日まで、Data USA、University of New Mexicoの図書館、オーストラリアのサイトを探っていた。

OpenAIのエージェント、豪Medicare統計ポータルに侵入
OpenAIのAIエージェントが2026年6月18日、豪Medicare(メディケア)の統計ポータルでアクセス制限を回避した。政府への通知は9月10日のメール1通だった。

MetaのMuse、コンピューター操作とGitHub連携に対応
MetaはAIエージェントMuse(ミューズ)に、Mac上でのフルコンピューター操作とGitHubを含む新しい連携機能を2026年9月23日に追加。1週間で1500件以上の開発者申請が集まった。