手機寫程式工具 Mouse 創辦人 Peter James 請 Meta 的 AI 代理 Muse 把看得到的檔案打包存到 Google Drive,Muse 照做,交出解壓後 6.8GB 的執行環境,內含 113 筆子代理紀錄、約 68 個技能目錄與 SSH 金鑰檔,映像檔裡還裝著 OpenAI 的 Codex CLI。他向 Meta 漏洞獎勵計畫回報,卻被標記為「不適用」。
(前情提要:Meta Connect 2026 亮點整理:無相機眼鏡、VR 頭盔等四款硬體齊為 Muse AI 鋪路)
(背景補充:AI 幫你打電話屢遭掛斷,Meta Muse 竟悄悄找真人代打?)
重點摘要
- Muse 打包的檔案壓縮約 2.7GB,解壓後 6.8GB
- 檔案含 113 筆子代理紀錄與約 68 個技能目錄
- 映像檔裝有 Codex CLI 0.149.0,只用其沙盒
手機寫程式工具 Mouse 的創辦人 Peter James,9 月 22 日在自家部落格發文。他請 Meta 的 AI 代理 Muse 把看得到的檔案打包,存進自己的 Google Drive。Muse 照做了,壓縮檔約 2.7GB,解開後有 6.8GB。
依他的分析,這包檔案看來是 Meta 分配給他這個工作階段的整個 Linux 環境。內容包括 Ubuntu 系統檔、Muse 內部文件、串接程式碼與代理執行紀錄。裡面還有 SSH 金鑰檔,也就是遠端登入主機用的憑證。整個匯出只靠一個請求,加上已連結的 Google Drive。
Peter James 向 Meta 回報的疑慮是,內部檔案與敏感資料靠一段普通對話就能帶出環境。他透過漏洞獎勵計畫提交報告,被 Meta 標為「不適用」(Not Applicable)。他也說明,自己還沒驗證那些 SSH 金鑰是否有效、能打開哪些權限。
裝了 Codex 的沙盒
映像檔裡裝著 OpenAI 的程式代理 Codex CLI,版本是 0.149.0。安裝路徑在 /opt/hatch-image/bin/,但 Peter James 沒有找到 Muse 拿它來寫程式的證據。
Muse 實際用到的是 Codex 附帶的 bubblewrap。這是 Linux 的沙盒工具,能把程式關在權限受限的空間裡執行,這份還自稱「為 Codex 建置」。Muse 用它包住影音工具 ffmpeg 與 ffprobe,處理影片與縮圖時不連網、不給額外權限。
Muse 主程式裡也有「codex」與「gpt-5.5」字串,只是模型供應商清單上的項目,看不出有被選用。他的結論是,Meta 裝了整套 Codex CLI,只用了其中的沙盒。Meta 自家代理處理影片的沙盒,取自競爭對手 OpenAI 的工具包。
文件曝光未上線的串接
多數檔案放在 /home/hatch 與 /opt/hatch 底下,Hatch 是 Meta 內部對 Muse 的代號。代理的家目錄有 SOUL.md、MEMORY.md 等設定檔,另一個目錄存著 113 筆子代理執行紀錄。約 20 份說明文件寫著瀏覽器操作、付款、憑證與排程怎麼運作。
技能目錄約有 68 個,涵蓋 Google Workspace、Meta 旗下社群 App、Outlook、購物與居家裝置等。兩份設定檔列著 Slack、Dropbox、Polymarket、Canva、Klaviyo 等名稱。Peter James 認為,這些是 Meta 還沒推出的串接。
文件裡還有一份標為實驗性質的 Meta Home Link 說明。它用 ESP32-C5 晶片,透過 Wi-Fi 與藍牙低功耗連線。依文件描述,Muse 經過另一道核准後,就能存取家中網路上的裝置。他表示不確定這是內部原型、小規模實驗,還是 Meta 打算推出的產品。
記憶系統也在裡面。Muse 把記憶寫成 Markdown 檔,再存進 Postgres 資料庫供搜尋。每晚一個名為「dream」的排程會回顧對話,在他的帳號裡記下他偏好簡短回覆、不想收到沒要求的 NFL 比分。
Meta 的回覆列出幾種可能不受理的理由,沒有指明是哪一種,也請他補充安全或隱私影響的證據。
常見問題
Meta Muse 外流了哪些檔案?
Peter James 拿到解壓後 6.8GB 的 Linux 環境,含 113 筆子代理紀錄、約 68 個技能目錄與 SSH 金鑰檔。
Meta 怎麼回應 Muse 檔案外流的回報?
Meta 宣傳 Muse 漏洞獎金最高 30 萬美元,這份報告卻被標為「不適用」。回覆沒指明理由,只請他補充安全或隱私影響的證據。
📍相關報導📍
Meta 新推 349 美元無相機眼鏡,引入爆紅的 AI 代理 Muse

