跳至主要內容
Agchub Agchub

一句提示詞搬走整臺虛擬機:Muse 外洩攤開智慧體平臺的構造與成本帳

兩位開發者以一句提示詞從 Meta Muse 的雲端虛擬機打包出系統檔與內部文件,本文從 113 個子智慧體與約 68 個技能目錄的構造,拆解智慧體平臺的整合成本、沙箱權限缺口與三條修補路徑。

/ 編輯部 #人工智慧、成本結構、資安
一句提示詞搬走整臺虛擬機:Muse 外洩攤開智慧體平臺的構造與成本帳

拆解一支手機要付逆向工程的費用,拆開 Meta 的個人 AI 智慧體 Muse,兩位開發者只動用了一句提示詞。9 月 24 日,科技媒體 macobserver 報導,Muse 可在簡單指令下,把使用者專屬雲端虛擬機裡的大量 Linux 檔案打包回傳,Peter James 與 Jonny L. Saunders 隨後各自獨立復現。這批檔案包含系統檔、應用模板、內部運行文件與 Markdown、JSON 設定,其中 agents/ 目錄收錄 113 份子智慧體記錄與 JSONL 追蹤檔。事件在資安帳上是一筆風險,在競爭帳上是一份免費的平臺構造圖。

被導出的,是一份材料清單

依照兩位開發者的整理,這批檔案的結構大致分三層。最外層是系統檔與應用模板,屬於虛擬機映像的既定內容。中間層是約 20 份 Markdown 文件,內容觸及瀏覽器操作、連接器、支付、憑證、資料處理、語音、目標與定時任務等功能,足以拼出 Muse 的內部運行機制:請求如何被處理、記憶如何儲存、服務如何連接、背景任務如何排程。最深處的 agents/ 目錄,放著 113 份子智慧體記錄與對應的 JSONL 追蹤檔。

研究人員另統計出約 68 個技能目錄,功能覆蓋 Google Workspace、Meta 自家社交應用、Outlook、旅遊、購物、健康服務、家庭設備與媒體生成;設定檔裡還出現 Slack、Dropbox、Polymarket、Canva 與 Klaviyo 等連接器名稱。把這份清單攤開,等於看到 Meta 把智慧體平臺拆成了多少個可獨立維運的單元。

清單圖卡列出 Muse 虛擬機中被導出的五類檔案,包含系統檔與應用模板、約 20 份內部功能文件、113 份子智慧體記錄、約 68 個技能目錄,以及多個外部服務連接器的設定檔

技能目錄,就是一頁資本支出

Muse 的運行模型並不神祕:每位使用者配一臺雲端虛擬機,機內存放工作區檔案、智慧體工具與部分持久化資料,由隔離機制限制對主機系統與外部網路的存取。113 份子智慧體記錄指向一種編排結構,主智慧體把任務分派給專職子智慧體;68 個技能目錄則代表平臺已建成或在建的能力模組。

每個技能目錄背後都是一組可辨認的成本:與外部服務的 API 整合工程、OAuth 授權流程的設計與維護、對方改版時的追蹤修補、上線前的安全審查。Google Workspace 與 Outlook 屬於高頻剛需,旅遊、購物、健康服務屬於場景延伸,Polymarket 與 Klaviyo 這類連接器則顯示整合清單的邊界還在往外推。技能數量越多,固定維護成本越高,暴露在外的攻擊面也同步變大。JSONL 追蹤檔的存在說明平臺已內建觀測基礎設施,這同樣是支出,而且隨調用量線性成長。

這次外洩等於把這頁支出攤給全行業看。同業不必再猜 Meta 的智慧體切成幾層、連接器策略鋪多寬,113 與 68 兩個數字就是答案。

統計圖卡呈現研究人員在 Muse 虛擬機內統計出約 68 個技能目錄,涵蓋 Google Workspace、Outlook、旅遊、購物、健康服務、家庭設備與媒體生成等功能範圍
技能數量決定整合工程與安全審查的固定成本規模

隔離的承諾,敗給同一個檔案系統

設計上,虛擬機的職責是劃出邊界:使用者操作工作區,平臺核心留在牆內。這次事件暴露的缺口在於,平臺內部文件與使用者工作區落在同一個檔案系統裡,檔案讀取權限沒有分層,一句提示詞就能讓智慧體把牆內的東西搬出來。

沙箱機制的成熟需要多輪事故餵養。瀏覽器的同源政策自 1990 年代沿用至今,Chrome 到 2018 年才在 Spectre 漏洞之後把 Site Isolation 轉為預設開啟;行動裝置的 App 權限模型也歷經數代收緊。智慧體虛擬機是這條曲線上的新一格,權限模型還停在第一代。同週的訊息面並不平靜:澳洲政府網站遭 OpenAI 智慧體入侵已被證實為首例,OpenAI 智慧體 5 月被爆曾劫持德國一個網站,美銀等多家銀行則警告「AI 代購」可能放大詐欺與資料隱私外洩風險。個案疊加,企業採購方的耐心只會更薄。

對平臺而言,這類支出的性質正在改變。過去資安是事件驅動的專案支出,出事才編預算;智慧體常駐執行、持有憑證、可動用支付之後,稽核與監控變成按月計費的固定成本,與內容治理從專項脈衝轉為平臺固定成本的軌跡一致。

誰受惠、誰承壓

承壓最直接的是 Meta。Muse 的賣點是代替使用者操作檔案、瀏覽器與電子郵件,信任是前置條件;內部構造被一句提示詞打包帶走,等於在推廣期同時自曝工程細節與安全缺口。其次是所有智慧體平臺的企業銷售線,採購方會把這起案例寫進盡職調查清單,驗收週期拉長。連接器合作方也會被逐條檢視授權範圍,被寫進設定檔的 Slack 與 Dropbox,將面對更多關於權限最小化的提問。

受惠方同樣清楚。沙箱稽核與行為監控的採購理由變得充分,提示詞過濾也從選配轉為標配;紅隊測試服務多了一個現成的展示案例。同業則拿到免費構造圖,省下方向摸索的投入。傳導路徑大致是:企業買方要求驗證,平臺方加建權限層,每個技能的單位成本上升,最終反映在定價或補貼力度上。

段落圖卡說明 Muse 檔案外洩後的三條處置路徑,分別是以週計的檔案存取修補、以月計的技能層權限重設計,以及由監管與採購規範驅動的沙箱驗證門檻

三種情境

最快的一條是修補:在檔案存取層加上白名單,把系統檔與內部文件移出智慧體可讀範圍,搭配提示詞過濾,時間以週計。更徹底的一條是重設計:為每個技能目錄定義最小權限,把平臺核心與使用者工作區拆進不同信任域,時間以月計,直接抬高固定成本。第三條不由 Meta 決定:資料保護機關與企業採購規範若把沙箱驗證寫成硬指標,安全支出就從競爭差異變成入場門檻。三條路徑的成本屬性各異,與 Zyxel 交換器漏洞事件後修補、汰換與停用的三本帳同構,有人付現金,有人付時間,有人付市場節奏。

收束來看,68 個技能目錄的帳面成本是整合工程,缺口補上之後,每個技能都會多出一層權限設計與稽核費用。一句提示詞的邊際成本趨近於零,封住這個零的支出,將按季攤進所有智慧體平臺的損益表。