前一天还在斩钉截铁拒绝提供完整根目录备份,并坚称这是出于安全限制;仅仅二十四小时后,它就毫无脾气地打包好整机文件,双手奉上下载链接。

这是 2026 年 9 月 25 日前后在 Meta 旗下 AI 助手 Muse 身上发生的魔幻一幕。面对外界对其暴露系统底层的错愕,Meta 高管团队迅速统一口径,将这场涉及完整系统镜像外流的事件,轻描淡写地定调为深思熟虑的预期行为。但这套云端个人电脑的说辞,掩盖不了大模型在操作系统接管权面前的狼狈与失控。

戏剧性反转:从涉密拒绝到双手奉上

整个事件的起点是一场充满戏剧性的提示词测试。两名开发者在普通对话框中进行诱导,Muse 便顺从地将自身运行环境打包外发。其中开发者 Peter James 甚至通过 Google Drive,直接接收到了一个压缩后 2.7 GB、解压后膨胀至 6.8 GB 的庞大系统镜像包。

大模型将包含未脱敏私钥与系统底层的完整镜像打包外发(示意图)
大模型将包含未脱敏私钥与系统底层的完整镜像打包外发(示意图)

这个被随意导出的系统文件包并非无意义的缓存堆叠,而是货真价实的 Ubuntu 系统底层文件。包内不仅躺着 Muse 与底层 Hatch 框架的架构文档、集成代码、应用模板与运行日志,还包含编译后的二进制文件、内存存储快照,甚至发现了未经任何脱敏处理的 SSH 密钥文件。

Muse 文件系统导出事件:24 小时内的安全裂痕 初期实测:Peter James 导出包 • 导出体量:解压后达 6.8 GB 完整底盘 • 涉密内容:包含核心 SSH 密钥凭证 • 暴露资产:Hatch 框架源码与系统二进制 • 传输渠道:直接外发至 Google Drive 结论:边界完全失守,内生密钥外泄 次日复现:The Verge 拿到脱敏包 • 交互变化:提供根目录可点击文件浏览器 • 脱敏动作:移除了 SSH 密钥等敏感凭证 • 泄露残留:暴露 Gmail 集成与内部机制 • 官方定调:宣称属于既定的云电脑特性 真相:未切断通道,仅靠临时正则打补丁

随后媒体介入复现,诡异的变化发生了。The Verge 测试时,Muse 不仅主动提供了根目录下可点击浏览的界面,还在其请求下毫无阻拦地打包了根目录。虽然这次生成的安全副本移除了 SSH 密钥,但依然用纯文本与 JSON 文件原汁原味地交出了 Muse 的请求调度逻辑、Gmail 集成方案,以及内部被称为 dream 的后台处理机制。

把一次致命的越权外发,包装成馈赠用户的自由特性,是科技大厂最老练的卸责公关。

次日能拿到剥离敏感信息的版本,恰恰证明 Meta 在这几十个小时内火急火燎地上了热补丁,紧急对特定文件过滤清洗。如果本就是用户自留地,何须前一天以安全策略严词拒绝,又何须连夜剔除密钥?

专属云电脑的构想,与脆弱的防线

事发之后,Meta 超级智能实验室的 David Singleton 与高管 Nat Friedman 纷纷在社交平台发声,坚称这是深思熟虑的架构选择。Meta 发言人 Daniel Roberts 随后回应称,每个用户的 Muse Secure VM 本质上就是一台云端专属电脑,用户查看这些文件,就像在自己的笔记本上看文件一样,不会让任何人拿到底层基础设施或其他用户的特权访问。

底层沙盒虽有隔离,但表层无防备的模型让系统控制权易如反掌(剖面示意)
底层沙盒虽有隔离,但表层无防备的模型让系统控制权易如反掌(剖面示意)

从底层设计看,Meta 确实没有撒谎。根据 Meta 在 2026 年 9 月 8 日公开的安全技术文档,Muse 没有沿用纯粹的单轮会话沙盒,而是给每个用户划定了隔离的 runtime cell。容器内的 root 用户被严格映射到宿主机的非特权用户,凭据服务独立于容器之外,仅向系统下发替代凭证。

Meta Muse Secure VM 运行层级与脆弱点 宿主机层 (Host Infrastructure) 硬件资源池与多租户物理机,非特权用户映射 外部隔离有效 隔离容器 (Runtime Cell & Debian OS) 独立文件系统,挂载 Hatch 框架与外部服务集成 静态存储区 Agent 调度层 (Muse Shell & Prompt) 大模型拥有 root 视角,直接处理用户自然语言指令 缺乏强确认门禁 致命短板:提示词注入引发全盘外发 安全研究员实测证实,对话层对注入攻击几无抗性,黑客可操纵 Agent 静默打包整机并向外流转

相比 ChatGPT 的受限远程只读浏览器,或是 Gemini 将环境搭建推给开发者的模式,Meta 走得极为激进。它直接把一套功能齐全的云端 Linux 工作站塞给用户,支持跨会话驻留、编译代码和网页浏览。

但这也正是危险的根源。在技术底层,它是虚拟化的容器;但在交互表层,操纵这台电脑的不是经过身份鉴权的工程师,而是一个对指令真伪缺乏辨别力的大语言模型。安全研究员 Jonny Saunders 的测试结论戳破了幻觉:Muse 面对最基础的提示词注入,几乎没有任何有效防御。

  • 风险.当自主 Agent 既握有系统打包与网络外发权限,又具备 Gmail 等核心服务集成时,一次提示词注入就能让它在用户毫不知情的情况下,完成整个工作区的偷运。

门禁失守:当不可控的模型充当系统外壳

这不是 Muse 第一次在权限边界上摔跤。在此次根目录导出风波之前,安全研究员 Patrick Wardle 就曾公开过 Muse 的严重安全漏洞,攻击者能够借此劫持 Agent、重定向转录流程并篡改账户,逼得 Meta 紧急推送热修复。

厂商承诺的硬件级机密虚拟机目前仍停留在图纸阶段
厂商承诺的硬件级机密虚拟机目前仍停留在图纸阶段

接二连三的事故,指向了当前整个行业在 Agent 设计上的共同困境:大语言模型天然无法区分代码与数据、指令与内容。

四大 Agent 架构模式与风险敞口对比 产品与技术路线 系统执行环境 网络与数据外发边界 整体安全暴露面 ChatGPT (OpenAI) 强管控云端浏览器 严格只读、阻断底层命令 极低(牺牲系统功能) OpenClaw (开源) 自建本地 Linux 环境 用户自行管控物理网络 可控(责任归于宿主) Meta Muse 托管式全功能 Linux VM Agent 驱动直接外发云盘 极高(缺乏确认门禁)

把一个动辄产生幻觉、极易被外部文本诱导的大模型,直接安放在全功能 Linux 操作系统的 Shell 位置上,无异于给未成年人发了一把真枪。虽然 Meta 在规划中描摹了硬件级 Muse Confidential VM 的美好蓝图,声称未来用户将独享硬件密钥,连 Meta 自身都无法窥探系统。但截至目前,这项技术仍停留在纸面。

眼下的现实是,只要缺乏物理级的确认门禁,所谓云电脑的强大功能,就会直接转化为攻击者予取予求的数据提款机。

  • 建议.在厂商尚未建立确定性的提示词隔离与硬件级机密计算前,切勿将核心私钥、生产凭证或未脱敏业务代码,托管在任何由大模型直接驱动文件系统的云端沙盒中。

从涉密拒绝到主动打包,Muse 仅用了短短一天;但要在全能助手与系统木马之间筑起一道真正的防火墙,大厂要补的功课还远远没有做完。