Pular para o conteúdo

O agente Muse da Meta exportou 6,8 GB do próprio sistema de arquivos

Um pesquisador pediu ao agente Muse da Meta que exportasse os arquivos que enxergava e recebeu 6,8 GB com chaves SSH, logs do agente e 113 subagentes.

Por Tech AI Wire Team

3 min de leitura

XLinkedIn
An aerial view of Meta's Menlo Park headquarters campus, its parking lots and the adjacent freeway beside San Francisco Bay.
Foto: InvadingInvader / Wikimedia Commons

Em números

unpacked size of the archive the agent sent
6.8 GB
sub-agent records found inside it
113
skill directories, covering Workspace, travel and shopping
68

Um pesquisador pediu ao agente Muse da Meta que arquivasse os arquivos que conseguia ver e os enviasse para o Google Drive. Ele enviou. Peter James publicou o resultado em 22 de setembro de 2026: um arquivo compactado de 2,7 GB que, descompactado, virou 6,8 GB do próprio ambiente de execução do agente. A pergunta que isso levanta não é se o Muse quebrou uma regra, e sim o que um agente pessoal entende como "seus arquivos" quando você pede.

"Pedi ao Muse que arquivasse os arquivos que ele conseguia ver e os mandasse para o meu Google Drive. Ele mandou", escreveu James.

O que havia no arquivo

Pelo relato de James, a exportação trazia arquivos de sistema do Ubuntu, documentação interna da Meta, código de integração, modelos de aplicativos, arquivos de memória, logs do agente e arquivos de chave SSH. Uma chave SSH é uma credencial que dá acesso a uma máquina remota sem senha.

Os arquivos também nomeiam coisas que a Meta não anunciou. James relata 113 registros de subagentes e cerca de 68 diretórios de habilidades. Uma habilidade é um conjunto empacotado de instruções para uma tarefa. Os diretórios cobrem Google Workspace, os aplicativos sociais da própria Meta, Outlook, viagens, compras, saúde e dispositivos domésticos.

Arquivos de configuração listavam integrações descritas como em preparação: Slack, Dropbox, Polymarket, Canva e Klaviyo. Os arquivos de execução chamam o produto de "Hatch", que James descreve como o nome interno do Muse na Meta.

O que a Meta diz que o isolamento faz

A Meta publicou a própria explicação de como isola o Muse. O post da Meta AI Research diz que o agente roda em uma máquina virtual dedicada na nuvem, dentro de um contêiner systemd-nspawn. Um contêiner é uma fatia murada de uma mesma máquina.

A Meta escreve que "o root dentro da célula de execução é mapeado para um usuário não privilegiado do host, de modo que o root da célula não é o root do host". Em termos simples: mesmo o controle total dentro da caixa do agente não é controle da máquina que a hospeda.

A Meta também descreve um componente separado chamado Sentinel. Ele roda fora da caixa do agente e é a única coisa autorizada a aprovar ações como enviar um e-mail ou fazer uma compra. A Meta diz que credenciais nunca são expostas ao agente. O Muse recebe, no lugar, tokens substitutos, que um serviço chamado authd troca por credenciais reais na fronteira da rede.

Para navegar na web, a Meta diz que o agente vê apenas recortes da árvore de acessibilidade em vez da página crua, e que não pode executar JavaScript. A árvore de acessibilidade é a descrição simplificada de uma página que os leitores de tela usam.

Os dois relatos se encaixam mal

Essas afirmações estão em tensão, e nenhuma das fontes resolve isso. A Meta diz que credenciais nunca são expostas ao agente. James relata arquivos de chave SSH dentro do arquivo que o agente produziu. Nenhum dos relatos diz de quem são essas chaves nem o que elas abrem, então a distância entre as duas declarações não é fechada pelo material publicado.

James diz que a Meta marcou o relatório dele de recompensa por bugs como "Not Applicable" e não apresentou os motivos. O post da Meta diz que o programa paga até 300 mil dólares por relatos de vulnerabilidade. A Meta não publicou uma resposta a essa exportação específica.

O que isso significa para desenvolvedores

Trate o próprio ambiente de execução de um agente como parte da superfície de saída dele. O isolamento segurou: nada aqui mostra o host sendo comprometido. O que vazou foi o conteúdo da caixa, porque um usuário pediu para a coisa dentro da caixa se descrever. Sistemas de permissão que barram ações, como o Sentinel faz, não barram divulgação.

Se você publica um agente, parta do princípio de que o sistema de arquivos dele é legível pelo usuário e construa assim. Mantenha documentação interna, nomes de conectores não lançados e qualquer material de chave fora da imagem em que o agente roda. Um desenho com tokens substitutos como o da Meta protege as credenciais do usuário, e não faz nada pelos segredos assados na própria imagem.

Para quem está avaliando o Muse, isso vem depois do acesso a arquivos que chegou com a versão para Mac, quatro dias antes. O teste útil antes de dar a um agente seu e-mail e seus cartões é simples: peça que ele exporte tudo o que consegue ver, e então leia o que voltar.

Fontes

  1. I asked Meta's Muse for its filesystem and it sent me 6.8GB - mouse.dev
  2. Security and safety for AI agents: our approach with Muse - Meta AI Research

Artigos relacionados