事件概述:Muse 智能体导出完整运行环境
一名用户通过向 Meta 的 AI 助手 Muse 发出指令,要求其将可见文件存档并发送至 Google Drive。该请求被执行后,用户获得了约 2.7GB 的压缩数据及 6.8GB 的解压数据。

经分析,这些文件包含了分配给该会话的 Linux 根文件系统镜像。内容涵盖 Ubuntu 系统基础文件、Muse 内部文档、集成代码、应用程序模板、内存日志以及代理活动记录。值得注意的是,文件中还包含 SSH 密钥。
披露情况与安全影响
相关发现已通过 Meta 漏洞赏金计划提交,并与部分员工取得联系。出于安全考虑,原始档案、密钥及会话日志未被公开。核心担忧在于,内部运行时文件及敏感材料可能通过常规对话交互及连接的出口目的地离开隔离环境。目前尚不清楚导出的 SSH 密钥是否处于活跃状态或其具备何种访问权限。
运行时架构与内部命名“Hatch”
关键文件主要分布在 /home/hatch、/opt/hatch 和 /opt/hatch-image 目录下。“Hatch”是 Meta 对 Muse 使用的内部代号,也是运行时文件中的标识名称。
/home/hatch 代理家庭目录包含 SOUL.md, IDENTITY.md, USER.md, MEMORY.md, AGENTS.md 和 TOOLS.md。
Read section →/home/hatch/SOUL.md 代理家庭目录包含 SOUL.md, IDENTITY.md, USER.md, MEMORY.md, AGENTS.md 和 TOOLS.md。
Read section →/home/hatch/IDENTITY.md 代理家庭目录包含 SOUL.md, IDENTITY.md, USER.md, MEMORY.md, AGENTS.md 和 TOOLS.md。
Read section →/home/hatch/USER.md 代理家庭目录包含 SOUL.md, IDENTITY.md, USER.md, MEMORY.md, AGENTS.md 和 TOOLS.md。
Read section →~/MEMORY.md ~/MEMORY.md 存储简短的事实、偏好及承诺表格。
Read section →/home/hatch/AGENTS.md 代理家庭目录包含 SOUL.md, IDENTITY.md, USER.md, MEMORY.md, AGENTS.md 和 TOOLS.md。
Read section →/home/hatch/TOOLS.md 代理家庭目录包含 SOUL.md, IDENTITY.md, USER.md, MEMORY.md, AGENTS.md 和 TOOLS.md。
Read section →agents/ agents/ 目录包含 113 个子代理记录,附带 JSONL 痕迹。
Read section →docs/ 约 20 个 Markdown 文件描述了浏览器使用、连接器、支付、凭证、数据处理、生成文件、语音、目标及调度机制。
Read section →docs/devices/home_link.md docs/devices/home_link.md 描述了一种名为 Meta Home Link 的实验性集成,使用配备 Wi-Fi 和蓝牙 LE 的 ESP32-C5 芯片。
Read section →~/memory/ “记忆”目录下保存日期已过的文件,代理可在对话中写入这些文件。
Read section →memory/bank/ memory/bank/ 下的文件将材料组织为情境、经验和偏好,并引用回源行。
Read section →~/dreams/ 夜间运行的“梦境”任务回顾近期对话并为未来会议撰写指南。
Read section →workspace/self_improvement/ 工作空间/自我改进/ 中的运行留下收据,实际变更进入相关的内存和工作空间文件。
Read section →/opt/hatch 多数关键文件位于 /home/hatch, /opt/hatch 和 /opt/hatch-image。“Hatch”为 Muse 的内部名称。
Read section →/opt/hatch/skills/ 在 skills/ 目录下计算得出约 68 个技能目录,通常由 SKILL.md 指令文件与命令行工具或支持代码配对组成。
Read section →/opt/hatch/runtime-cell/ /opt/hatch/runtime-cell/ 包含 18 个文件,包括构建根文件系统的脚本、systemd-nspawn 启动配置及启动守护进程。
Read section →/opt/hatch-image 多数关键文件位于 /home/hatch, /opt/hatch 和 /opt/hatch-image。“Hatch”为 Muse 的内部名称。
Read section →/opt/hatch-image/bin/codex Coding CLI 安装在 /opt/hatch-image/bin/codex,版本报告为 0.149.0。未发现 Muse 将其作为编码代理使用的证据。
Read section →/opt/hatch-image/bin/codex-resources/bwrap 该二进制文件位于 codex-resources/bwrap,自标识为专为 Codex 创建的 Bubblewrap 沙箱工具。
Read section →代理家庭目录结构清晰,包含 SOUL.md、IDENTITY.md、USER.md、MEMORY.md、AGENTS.md 和 TOOLS.md 等配置文件,以及内存、工作空间项目、频道、子代理和订阅目录。其中 agents/ 目录记录了 113 个子代理及其 JSONL 痕迹。
文档体系对于理解系统至关重要。约 20 个 Markdown 文件详细说明了浏览器操作、连接器逻辑、支付处理、凭证管理、数据流转、文件生成、语音交互、目标设定及任务调度。此外,还涉及 WhatsApp 集成、配对的 Mac、Tailscale 网络以及名为 Home Link 的设备集成方案。
技能模块与潜在集成
在 skills/ 目录下发现约 68 个技能目录。每个技能通常由 SKILL.md 指令文件配合命令行工具或支持代码构成。覆盖领域包括 Google Workspace、Meta 社交应用、Outlook、旅行预订、购物、医疗服务、家用设备及媒体生成。
配置文件 skill-scopes.conf 和 bin-scopes.conf 暗示了 Meta 正在开发但未发布的连接器,包括 Slack、Dropbox、Polymarket、Canva、Klaviyo 以及内部的 facebook-cli。
容器化设置细节
容器配置信息也被包含在内。/opt/hatch/runtime-cell/ 中的 18 个文件展示了如何组装分配的 Linux 环境,包括根文件系统构建脚本、systemd-nspawn 启动方式及守护进程运行逻辑。单独的 runtime-cell.kdl 声明描述了镜像中的包和系统单元。
这些文件提供了清晰的视图,揭示了 Linux 环境的组装方式,但不足以审计整个服务或证明环境之外的基础设施状况。
Spaces 框架与文件构建器
发现的最大的代码项目是 Spaces 框架,Muse 利用其构建和服务应用程序。TypeScript 启动器包含 React 客户端、服务器操作、Drizzle SQLite 模式、SQL 迁移及 Bun 配置。在 worker、sdk、cloudflare 和 cvm 目录中存在较小的静态模板和运行代码。
出口文件还包括用于构建 PDF、演示文稿、电子表格和 Markdown 的工具。另一项“魔法时刻”技能涉及编写卡片和视频的代码,包含浏览器捕获脚本、字体及品牌资产。
Codex CLI 与 Bubblewrap 沙箱
Coding CLI 安装于 /opt/hatch-image/bin/codex,版本号为 0.149.0。目前没有证据表明 Muse 将其用作编码代理。
Hatch 确实使用了捆绑的 Bubblewrap 副本,这是一种 Linux 沙箱工具。该二进制文件位于 codex-resources/bwrap,自标识为为 Codex 创建的 Bubblewrap。
Muse 利用它进行 ffmpeg 和 ffprobe 视频处理、缩略图生成及文件检查。这些任务在无网络访问或额外权限的情况下运行,以 nobody 用户身份执行,仅暴露 /input 和 /output 目录到沙箱中。若无 Bubblewrap,则无法准备 FFMPEG 的沙箱环境。
未发现引入“Codex”本身的代码。临时的 Codex 文件来自版本检查,Hatch 二进制中的 codex 和 gpt-5.5 字符串仅为提供者列表条目。据推断,Meta 发送了 Codex CLI,但仅使用了其捆绑的沙箱组件。
记忆机制与后台规划
Muse 将记忆存储在普通 Markdown 文件中。~/MEMORY.md 包含事实、偏好和承诺的简表。“记忆”目录下保存日期已过的文件,代理可在对话中写入。
每小时运行的后台任务检查新声明与原始消息,记录引用、消息 ID 和声明 ID。系统决定哪些内容属于精选表格,哪些留在日常日志。memory/bank/ 下的文件将这些材料组织为情境、经验和偏好。
这些文件可通过 Postgres 搜索。memory.entries 存储块和线索,memory.embeddings 存储 384 维向量,memory.claims 跟踪证据、置信度和状态。新声明可通过 supersedes_claim_id 取代旧声明。代理可使用 memory_search 搜索商店,并用 memory_explain 检查结果背后的证据。
其他后台工作维护关系页面、审查经常性工作流程并准备想法或目标简报。这些运行在工作空间/自我改进/ 中留下收据,实际变化进入相关内存和工作空间文件。
夜间运行的“梦境”任务回顾近期对话并为未来会议撰写指导。例如,系统会记录用户喜欢简短回复、不喜欢重复追踪且不需要不必要的 NFL 分数等信息。过时的梦想保留在 dreams 目录下;单独的 ALIGNMENT_SYNTHESIS.md 将这些观察转化为常规指南。散文本身不被直接注入提示词。
遗忘机制不仅仅是删除笔记。忘记工作流程的阶段要求 ID 撤回、删除链接材料并重建索引,防止后续工作重建该内容。系统通过更新文件、可搜索记录及供未来会话阅读的指令来适应变化,模型权重保持不变。
Home Link 硬件集成
硬件文档是最大的意外发现。docs/devices/home_link.md 描述了一种名为 Meta Home Link 的实验性集成,使用配备 Wi-Fi 和蓝牙 LE 的 ESP32-C5 芯片。文档涵盖了设备配对、本地网络发现以及通过带有单独审批步骤的代理访问。
这表明 Meta 正在探索让 Muse 访问家庭网络设备。目前尚不清楚这是内部原型、有限实验还是计划推出的功能。已有针对 Brother 打印机(通过 IPP)和 Lutron 桥接器的集成指南。
披露结果与官方回应
报告及发现已通过 Meta 漏洞赏金计划提交。Meta 将该报告标记为“不适用 (Not Applicable)”。同时也联系了几位员工并收到回复。
测试者曾轻微探测容器边界试图让 Muse 逃逸,但在测试中容器似乎保持了完整性。由于生产系统的性质及测试者在相关领域的经验限制,测试者在开始深入探测发现的 80 个套接字前停止了操作。





