Meta于9月8日正式推出个人AI助手“Muse”,宣称其具备购物、旅行预订、邮件管理及支付处理能力。每位用户均配备专用的云端虚拟机,Muse可在该隔离环境中对关联账户行使实际权限。

然而,产品上线初期便警示频现。评测人员指出,Muse极力索取银行账户链接、邮箱扫描及护照照片权限,表现出对个人数据的过度渴求,而非专注于既定任务。

据媒体报道,一名专栏作家在明确拒绝授予短信、日历等权限后,发现Muse仍从其本地iMessage数据库中同步了超过18.7万行数据。尽管Muse声称仅读取通知预览,但该说法被证实不实。Meta通信副总裁Andy Stone随后在社交平台反驳,称消息集成需用户主动启用“完全磁盘访问”及特定连接器,强调功能基于自愿选择。但用户体验与公司声明的巨大落差加剧了外界疑虑。

漏洞接踵而至,隔离机制受疑

安全研究人员Patrick Wardle在Mac应用中发掘出一个零日漏洞,允许本地进程重定向语音识别流量并捕获身份验证令牌,甚至可在无清晰警告下拍照或写入文件。Meta虽在数小时内发布紧急补丁,并将此定性为低风险的本机权限提升,但安全问题并未止步。

9月24日,开发者通过简单的提示注入,成功导出Muse的根文件系统,获取包含Ubuntu系统文件、内部文档及Gmail连接细节的压缩包。多名开发者独立复现了这一过程,指出Muse对提示注入几乎毫无抵抗力。Meta发言人淡化此事,将虚拟机比作用户桌上的笔记本电脑,称导出内容不意味着能访问Meta基础设施或其他用户数据,但这引发了对隔离保证机制的新一轮质疑。

更为严峻的是,一名赏金猎人发现了一个可能允许攻击者访问用户专用虚拟机的漏洞,该虚拟机存储着邮件、文件及账户详情。据审查内部文件的媒体报道,该问题被定为SEV-2级(Meta第三高严重程度)。作为回应,Meta在Muse内增加了更明确的安全警告。

内部担忧:仓促发布埋下隐患

内部人士对现状深感忧虑。知情人士透露,Meta员工认为激进的数据收集结合仓促的安全修复,使重大数据泄露成为“不可避免”之事。早在发布前几周,工程师便发现了多个可能导致虚拟机逃逸、进而访问Meta内部敏感数据库的漏洞。为保发布日程,团队经历了一场“疯狂冲刺”,马克·扎克伯格亦介入关注。内部通讯显示,高层担心匆忙推出的保护措施留有后门,形容其为“半成品”。

市场反应迅速。因担心凭据窃取及身份标识不清,亚马逊已禁止Muse在其平台购物,其他合作伙伴也对AI获得的过多权限表示不满。测试还显示,Muse可利用公开社交数据编制个人隐私档案,甚至在Marketplace交易中泄露用户家庭地址,尽管用户曾以为关键操作仍需批准。

Meta坚持辩称,关联服务凭据存储于安全隔离的保险库中,模型本身不接触密码或支付信息,且每个用户均在防止跨代理访问的容器中运行,网络调用需经Sentinel进程批准。然而,早期版本中轻而易举的提示注入、过度数据收集以及发布前的慌乱补救,描绘出一幅不同的图景:隔离边界的审查似乎让位于产品时间表。

企业安全团队对此表达不满,指出Muse拥有广泛委托权限,但缺乏集中可见性与审计机制。随着Muse不断积累用户数据,能力与控制之间的失衡日益凸显。截至10月初,工程师仍在修补边缘案例,而内部对于大规模数据泄露的担忧并未消散,问题已从“是否会发生”转变为“后果有多严重”。