Meta* продвигает Muse как помощника, созданного с приоритетом приватности и безопасности. Но обнаруженная уязвимость ставит под сомнение саму модель доверия: локально запущенное приложение или команда терминала могут получить полный контроль над агентом, пишет Wired.
Для бизнеса это не очередной технический дефект, который можно записать в очередь на исправление. Muse нельзя считать отдельным защищённым контуром внутри компьютера. Агент наследует доверие ко всему, что уже работает на машине, включая приложения и команды, безопасность которых команда могла вообще не оценивать.
Уязвимость находится рядом с агентом
Wired называет проблему zero-day. Условие атаки при этом неприятно приземлённое: злоумышленнику не обязательно напрямую взламывать сам Muse. Достаточно получить возможность запустить локальное приложение или команду терминала.
После этого атакующий получает полный контроль над агентом. Какие именно действия доступны Muse и какие ограничения сохраняются, Wired не уточняет. Поэтому честная оценка риска зависит от конкретного пилота: если агент подключён к рабочему аккаунту, токенам, данным или сервисам, потенциально значимыми становятся именно эти доступы.
Есть и второй сигнал. Amazon в воскресенье начал блокировать Muse на своём сайте. Wired не называет причину этого решения, поэтому связывать блокировку с уязвимостью напрямую нельзя. Но для компаний это показательный рыночный ответ: внешняя площадка уже ограничивает агента, пока Meta публично говорит о его безопасности.
Что делать с пилотом
Минимальная разумная схема сейчас состоит не в том, чтобы внимательнее читать команды Muse, а в том, чтобы не давать ему ценных полномочий. Запускать агента стоит в отдельной среде, без рабочих аккаунтов, платёжных инструментов и чувствительных данных. Выданные Muse токены лучше проверить и отозвать там, где они не нужны для теста. Локальные приложения и возможность выполнять команды также стоит сократить до необходимого минимума.
Такая изоляция не доказывает безопасность Muse и не исправляет zero-day. Она лишь уменьшает цену перехвата. Продолжать полноценный пилот имеет смысл после появления описанного исправления и ясного ответа Meta на главный вопрос: как агент ограничивает приложения и команды, уже находящиеся на устройстве. До этого обещание «built from the ground up for privacy and security» остаётся маркетинговой формулой, а не основанием для доступа к рабочему контуру.