一个研究者跟 Meta 的 AI 助手 Muse 说:把你能看到的文件打包,传到我的网盘。它照做了。压缩包 2.7GB,解开后 6.8GB,是 Meta 分给每个用户那台云端电脑的整个系统盘。
五节:① 它到底发了什么;② 打开后看到的「灵魂文件」;③ 每晚做梦总结你;④ 还没发布的功能露了底;⑤ Meta 的回应是「不适用」。
它交出去的不是几个文件,是整台电脑的系统盘

Muse 是 Meta 九月八日上线的个人 AI 助手,每个用户配一台云端 Linux 电脑,对话之间一直留着。研究者 Peter James 让它把能看到的文件打包发到网盘,拿到的是那台机器的整个系统盘。
里面有 Ubuntu 系统文件、Muse 的内部文档、对接外部服务的代码、做应用的模板、记忆文件、运行日志,还有 SSH 密钥文件。他没查清那些密钥是否有效。
- 不是孤例:另一位开发者 Jonny L. Saunders 独立复现了同样的操作,评价是「极其容易」。
- 他没公开压缩包:档案、密钥和会话日志都没发出来,只写了分析。
打开后最扎眼的,是这个助手用大白话写着的自我说明

值钱的东西都在三个目录下。这台机器内部代号叫 Hatch,助手主目录里躺着一组纯文本文件:SOUL.md、IDENTITY.md、USER.md、MEMORY.md、AGENTS.md、TOOLS.md,它的自我描述明文写在这儿。
旁边一个目录里有 113 份子任务记录和完整执行轨迹。另外约 20 份文档讲清了它怎么用浏览器、怎么付款、怎么保管你的登录凭据,相当于内部操作手册。

- 68 个技能目录:覆盖谷歌办公套件、Meta 自家社交应用、Outlook、旅行、购物、健康服务、家用设备。
- 值得读的是规则:什么时候触发、任务怎么分流、失败怎么处理、交付前怎么验收,写得比多数公开教程具体。
它每晚做一次「梦」,把你这个人总结成一份长期指令

记忆全是纯文本。一份短清单记事实、偏好和承诺,按日期的文件记当天细节。每小时有个后台任务拿新结论去核对原始消息,记下原话、消息编号和结论编号,决定哪条进清单、哪条留在日志里。
最反常的是每晚那次「做梦」:回看近期对话,写一份给未来会话看的长期指令。它在 Peter 那份里记下:此人偏好简短回复、不喜欢反复追问、从没主动问过橄榄球比分。

- 每条结论都能溯源:数据库记着证据、可信度和状态,新结论能通过一个字段顶掉旧的。
- 删除要连根拔:遗忘流程先登记要撤的结论编号,再清掉所有衍生内容并重建索引,防止后台任务把删掉的事实又拼回来。
两个配置文件把还没发布的功能名单露了出来

两份权限配置里列着 Meta 还没上线的对接服务:Slack、Dropbox、Polymarket、Canva、Klaviyo,以及一个内部的 Facebook 命令行工具。
更意外的是硬件那份。一份文档描述了叫 Meta Home Link 的实验项目,用 ESP32-C5 芯片走 Wi-Fi 和低功耗蓝牙,讲了设备配对、局域网发现和访问设备时那道额外授权。打印机和智能照明网关的对接指南已经在里面了。
- 里面还装着 Codex:OpenAI 的 Codex 命令行工具在镜像里,但没证据表明 Muse 用它写代码,真正用的是它捆的沙箱工具。
- 容器边界看起来守住了:Peter 轻度试探逃逸没成功,之后主动停手。

Meta 发言人 Daniel Roberts 的说法是:就像你面前那台笔记本,你当然能看自己的文件,导出虚拟机数据不会让人拿到 Meta 基础设施或别人的数据。Meta 超级智能实验室的 Nat Friedman 称这是「设计如此」。
Peter 把发现提交给了漏洞赏金项目。回复是「不适用」,模板列了三种可能理由却没说哪条适用。

- 比喻有个缺口:笔记本不会因为有人开口要,就主动把里面的东西整个打包递出去。
- 真正该记的一条:这套东西最值得同行看的不是漏洞,是它把「agent 怎么记住你」写成了可读文件,连删除都要连根拔。
本文核心事实来自 Peter James 的原始分析《I asked Meta's Muse for its filesystem and it sent me 6.8 GB》,公开技能目录可参考 GitHub 存档仓库 win4r/MuseAI-Skills,Meta 官方产品页与 The Verge、TokenPost 的报道也提供了交叉印证。
|