Sakhanda Wire
NVDA $230.86 +1.09% MSFT $512.80 -0.02% GOOGL $338.24 -1.70% META $725.93 +0.10% AMZN $248.23 -0.37%
← К новостям

У Muse, чрезвычайно привилегированного ИИ-ассистента Meta, обнаружена серьёзная уязвимость 0-day

Основатель и генеральный директор Meta Марк Цукерберг пошёл на многое, чтобы расхвалить безопасность нового ИИ-ассистента Muse, заявляя, что он «создан с нуля с учётом требований конфиденциальности и безопасности». Уязвимость нулевого дня, которая даёт локально запущенным приложениям и командам терминала полный контроль над агентом, вызывает серьёзные сомнения. Ещё больше вопросов вызывает то, что в воскресенье Amazon начала блокировать Muse на своём сайте.

Meta представила Muse несколько недель назад. Ассистент «бронирует встречи, заполняет формы и занимается обслуживанием клиентов», «самостоятельно берёт на себя задачи», а также может «совершать покупки, создавать изображения, готовить документы и подключаться к вашим любимым приложениям и сервисам». Приложение для macOS (что любопытно, версии для Windows нет) также работает с аккаунтами пользователя в WhatsApp, электронной почте, календаре и социальных сетях. Когда для выполнения задачи требуется несуществующий инструмент, Muse создаёт его на лету.

Meta слишком уж расхваливает безопасность Muse

Разумеется, чтобы Muse могла делать всё это, пользователи должны сначала предоставить ей доступ к своим аккаунтам. Это включает авторизацию ассистента в каждом сервисе, а поскольку приложение работает в macOS — предоставление ему разрешений на широкий спектр ограниченных операционной системой ресурсов устройства, таких как запись файлов на диск, доступ к микрофону и камере, а также отслеживание местоположения и календарей. Apple годами разрабатывала эти средства защиты, чтобы не допустить доступа установленных приложений или команд, введённых в терминале, к этим ресурсам, очевидно считая их угрозой безопасности. Muse полностью отменяет эти меры защиты, установленные по умолчанию.

Прочитать статью полностью

Комментарии

Переведено автоматически с английского. Оригинал статьи — по ссылке ниже.

Впервые опубликовано изданием Ars Technica

Читать оригинал на Ars Technica ↗

Текст и изображения принадлежат Ars Technica и приводятся здесь с указанием авторства и ссылкой на оригинальную публикацию.

← К новостям

Ещё новости

Все последние новости