Muse, изключително привилегированият AI асистент на Meta, има сериозна 0-day уязвимост
Основателят и главен изпълнителен директор на Meta Марк Зукърбърг е положил огромни усилия да рекламира сигурността на новия ѝ AI асистент Muse, твърдейки, че той е „изграден от нулата с мисъл за поверителността и сигурността“. Уязвимост от типа zero-day, която дава на локално стартирани приложения и терминални команди пълен контрол над агента, поражда сериозни съмнения. Допълнително повдигайки въпроси, Amazon започна да блокира Muse от сайта си в неделя.
Meta представи Muse преди няколко седмици. Асистентът „запазва часове, попълва формуляри и обработва обслужването на клиенти“, „проактивно поема задачи от списъка ви“, може да „извършва покупки, да генерира изображения, да създава документи и да се свързва с любимите ви приложения и услуги“. Приложението за macOS (любопитно е, че няма версия за Windows) работи и с WhatsApp, имейла, календара и акаунтите в социалните мрежи на потребителя. Когато дадена задача изисква инструмент, който не съществува, Muse създава такъв в движение.
Meta прекалено раздухва сигурността на Muse
Разбира се, за да може Muse да прави което и да е от тези неща, потребителите първо трябва да му дадат достъп до акаунтите си. Това включва удостоверяване на асистента към всяка услуга и, тъй като приложението работи на macOS, предоставяне на разрешения за широк набор от ограничени от операционната система ресурси на устройството, като например записване на файлове на диска, достъп до микрофона и камерата и наблюдение на местоположението и календарите. Apple е прекарала години в разработване на тези защити, за да предотврати достъпа на инсталирани приложения или въведени в терминала команди до тези ресурси, очевидно защото компанията ги смята за заплаха за сигурността. Muse напълно отменя тези мерки по подразбиране.
Преведено автоматично от английски. Оригиналната статия е на връзката по-долу.