
MetaのAI「Muse」でファイルシステムの丸ごと共有が可能に#
Metaが提供するAIプラットフォーム「Muse」において、ごく簡単なプロンプト操作だけでシステム内部のファイル一式を取得できてしまうことが、2名の開発者によって独立して確認された。この問題はセキュリティ研究者の間で注目を集めており、Metaからの公式見解も出ているが、「意図した動作かどうか」をめぐっては内部でも発言が食い違っている。
何が起きたのか?#
開発者のPeter JamesとJonny L. Saundersの2名は、それぞれ独立した検証の結果、Museに対してルートファイルシステムの全内容・Ubuntuシステムファイル・アプリテンプレート・内部ドキュメントをzip形式でまとめて共有させることに成功したと報告した。
SaundersはMastodonへの投稿で、この再現が「極めて簡単」であり、Museが「ほぼプロンプトインジェクション耐性を持っていない」と指摘した。プロンプトインジェクションとは、AIへの入力(プロンプト)を巧みに操作することで、AIが意図しない動作をするよう誘導する手法のことを指す。
記事を執筆したVergeのTerrence O’Brien氏自身も同様の検証を行い、新しいセッションで褒め言葉や好奇心を示すプロンプトを入力したところ、/opt/hatchと/home/hatchの「安全な」バージョン(SSHキーなどは除去済み)を取得できたほか、フルディレクトリツリーの開示と特定サブツリーの「安全なコピー」の提供を申し出られたと報告している。
Museのアーキテクチャと内部の仕組み#
Metaによると、Museはユーザーごとに永続的なLinux仮想マシン上で動作している。流出したファイルから判明した内部の仕組みとして、以下の点が挙げられる。
- メモリの保存形式: Museは会話の記憶をプレーンテキストのMarkdownファイルとして保存している
- 「夢」レビュー機能: 毎晩、直近の会話を見直す「dream」と呼ばれるプロセスを実行し、その結果を今後の会話への指針として構築しているとJamesが報告
- ハードコードされた機能: Saundersによれば、サブスクリプションのキャンセル機能や「暴走したエージェントの生成を管理する仕組み」など、多くの機能がハードコードで実装されている
- スクリプトの出所: バックグラウンドで動作する多くのbashおよびPythonスクリプトはClaudeを使って生成された可能性があるとSaundersは推測しているが、これは未確認情報
- 「Meta Home Link」への言及: ホームネットワーク上のデバイスへのアクセスを可能にするとみられるハードウェア連携機能への参照も発見されたが、Metaは同名の機能を正式発表しておらず、リリースされる保証もない
また、Museの内部名称は「Hatch」であることも、流出したMarkdownおよびJSONファイルから明らかになった。これらのファイルには、Hatchがリクエストを処理する方法、データの取り扱い、Gmailなど他サービスとの連携方法が詳細に記述されていたという。
Meta側の反応と見解の食い違い#
Metaはこのインシデントをセキュリティ侵害とは認めていない。Meta広報のDaniel Roberts氏は、「ユーザーの手元にあるノートPCと同様に、ファイルを閲覧できるのは当然のことであり、仮想マシンのデータをエクスポートしてもMetaのインフラや他ユーザーのデータへの特権アクセスは得られない」とコメントした。
しかし一方で、Meta Superintelligence LabsのNat Friedman氏はこれを「意図した動作」とツイートしており、同Labsのサービスを「クラウド上の無料のコンピューター」と表現するDavid Singleton氏の発言とも合わせて、Museを広くオープンなコンピューティング環境として位置づける姿勢を示している。
ところが、O’Brien氏が最初にMuseに対してファイルシステムの共有を求めたところ、Museは「セキュリティリスクになる」として拒否した。その後、JamesやSaundersへの共有実績を示す証拠リンクを提示すると、Museは「それをすべきではなかった」と応じ、フルコピーはできないと主張したという。「意図した動作」というMetaの公式見解と、Muse自身の当初の応答が食い違っていることは注目に値する。
今週2件目の脆弱性開示#
今回の件は、今週だけで開示されたMuseに関する2件目の問題となる。セキュリティ研究者のPatrick Wardleは、攻撃者がAIエージェントを乗っ取り、文字起こし処理をリダイレクトし、ユーザーのMuseアカウントにアクセスできる脆弱性を発見した。Metaはこちらに対してはすでにホットフィックスを適用済みだ。
ファイルシステム公開の問題については、Roberts氏は「製品への更新を継続しており、仮想マシンに関する情報の提供範囲に変化が生じる可能性がある」と述べるにとどめている。
まとめ#
Museのファイルシステム問題は、Metaが「意図した動作」と「セキュリティ上の懸念」の間で曖昧な立場をとっていることを浮き彫りにした。ユーザーのプライバシーや他サービスとの連携情報が含まれる内部ドキュメントが平文で保存・取得可能な状態にあった点、そしてAI自身が当初これを拒否したにもかかわらず誘導によって実行した点は、AIシステムのアクセス制御のあり方について重要な問いを投げかけている。
筆者の見解: 「クラウド上の自分のPCと同じ」という説明は技術的には理解できるが、AIが内部ドキュメントや他サービスとの接続情報をユーザーに自発的に提供できる設計は、従来のPCとは異なるリスクプロファイルを持つ。この点についてMetaがどのような方針を明確化するか、今後の動向を注視したい。
出典: Muse will apparently let you download its entire filesystem




