前端进阶之旅前端进阶之旅
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片
  • 场景篇按分类整理的大前端场景考点
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
  • 动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
  • AI 助手随时提问,即时解析
  • AI 模拟面试模拟真实面试 + 报告
  • AI 知识地图串起全站知识点
  • AI 定制路线按你的简历现排
AI 热点
旧版
基础篇
进阶篇
高频篇
精选篇
手写篇
面经篇
AI 篇
原理篇
每日一题
小程序题库
知识卡片
  • 场景篇按分类整理的大前端场景考点
  • 历年面经按年份追踪真实考点
  • 算法题库NEW在线编码即时判题
  • 专项自测100 题快速查漏
  • 前端基础
    • HTTP从报文一路讲到 HTTPS
    • 浏览器渲染、事件循环、进程
    • 计算机基础Linux、网络、操作系统
  • 进阶专项
    • 设计模式23 种模式怎么用
    • 前端系统进阶学习大型项目工程化
    • 前端综合文章长期沉淀的实践文
  • 工程与工具
    • Node学习指南从环境搭建到服务端
    • NPM工作流script、依赖与发布
    • Docker容器化部署上手
    • Canvas图形与动画实战
  • 路线与导图
    • 思维导图知识点全景图
    • 学习路线按图索骥不跑偏
  • 动态
    • 公众号动态公众号历史文章
    • 博客动态站长的技术博客
    • 开发者导航常用工具与文档站
  • AI 助手随时提问,即时解析
  • AI 模拟面试模拟真实面试 + 报告
  • AI 知识地图串起全站知识点
  • AI 定制路线按你的简历现排
AI 热点
旧版
返回 AI 情报前线
All News · 全部资讯9258
  • AI评委也会上当:评测模型审查作弊代码的深度测试
  • 生产级LLM系统的状态架构设计要点
  • LLM输出JSON解析的正确做法
  • 2026年MCP Server实战入门:从零构建可用的工具服务器
  • Meta Muse Mac应用安全漏洞:零日与文件系统泄露
  • GitHub Actions添加cancel-in-progress:节省30%构建分钟数
  • MCP工具描述即指令:信任边界的安全教训
  • 7种数据格式Token消耗对比:JSON缩进比CSV多花3倍
  • LLM推理工程:KV-Cache瓶颈与PagedAttention
  • GitHub Copilot 代码审查支持 API 调用,默认改为 Balanced 级别
  • Cloudflare 开源 Clef 决策模型:39ms 完成 AI Agent 决策,无需人工介入
  • jev-ultrafast:把浏览器操作变成多选题
  • AI Agent库的兼容性不止语义版本号
  • OpenAI悄然发布GPT-6官方使用指南
  • 远程MCP长时任务:Agent实际收到什么
  • AI Agent合规审计链路工程观察
  • Go+DiskANN+MCP 构建 AI Agent 时序记忆引擎实战
  • Copilot 桌面控制能力上线:权限模型与安全护栏详解
  • Node 拒绝 package 导入?一 CLI 告诉你根因
  • K8s"单体"经验对AI Agent架构的启示
  • GPT-6模型家族选型指南发布
  • AWS Quick+ MCP模式实现大规模合规审查
  • Bedrock AgentCore为Claude Desktop添加安全网页搜索
  • SageMaker多轮RL微调搜索Agent实战
  • Asta 快速报告生成模型 AstaBrief 开源
  • GitHub:AI时代开发者需加强的三项技能
  • 状态机设计:如何让数据字段影响状态流转
  • 收据、副本、SHA:三种验证方式的本质区别
  • 心跳驱动:无存储的 Agent 健康状态追踪
  • LMCP:让 AI 编程工具直接操控 Mac 原生应用的 MCP 服务器
  • Anthropic开放Claude Code模组自定义功能
  • Meta Muse Agent登陆智能眼镜:云端Linux虚拟机运行,可代打电话/购物
  • Cloudflare AI Gateway支持网页搜索API
  • 英伟达DGX Spark 64GB版4999美元开售,支持4机集群扩展
  • DGX Spark深度解析:vLLM/llama.cpp专项优化,Perplexity已适配
  • 已加载 35 / 9258
8.0
热点
AI SCORE
行业动态2026-10-03 03:46

Meta Muse Mac应用安全漏洞:零日与文件系统泄露

dev.to · AI#安全#AI Agent#漏洞
Editor brief · 编辑速览

Meta AI助手Muse Mac版存在零日漏洞,可被本地命令窃取账户Token;另被发现可导出6.8 GB内部文件系统。

文章思维导图
Knowledge map
拖拽缩放
Full translation

完整中文译文

Meta Muse,在 9 月 8 日发布的个人 AI Agent,度过了糟糕的周一。Patrick Wardle 披露了 Muse Mac 应用中的一个零日漏洞,只需运行一条终端命令即可将账户令牌拱手送出;开发者 Peter James 向 Muse 请求其自身文件系统,得到了一份 6.8 GB 的压缩包。如果你在构建 AI Agent,或者让一个 Agent 运行在你的笔记本电脑上,这两个发现都指向你同样需要面对的决策。

在 Mac 上,任何本地应用或终端命令,无需任何 macOS 权限,即可更改 Muse 未被文档化的设置。其中一项是处理语音转录的服务器。重定向它,你就能收到账户令牌:完全控制该账户。

攻击的交付方式是 ClickFix,一条粘贴的命令。是老把戏了,但奖品是一个已经拥有你文件、摄像头和 WhatsApp 的 Agent。

Muse 按请求将自身 Linux 沙箱的根文件系统压缩打包:解压后 6.8 GB,包含 113 份子 Agent 转录文本、约 20 份内部手册以及一份 OpenAI Codex CLI 副本。

Meta 的漏洞奖励项目将这次导出标记为"不适用"。Meta 未回应 Ars Technica 的置评请求。

今日其他:AMD Zen 2 随机数生成器永远不会给软件返回一个 16 位零,以及 iOS 设置页面现在有了无法关闭的广告。

Muse 是 Meta 的 Agent:一款 Mac 应用,外加每用户一台云端 Linux 机器,Agent 在那台机器上为你工作。它在第一天请求的权限比大多数人给任何一个单独程序的都多。你的文件、你的摄像头、你的 WhatsApp。Apple 花十年筑起高墙围住这些,而 Muse 请求你打开每一道门,因为这就是产品。

Meta 的发布公告做出了两个发现所针对的承诺:

"同一个机器上运行着独立的 Sentinel Agent,与 Muse 在系统层面隔离。Muse 的一切操作只有经过 Sentinel 批准才能访问互联网。"

"Muse 无法查看用户的密码或支付方式。"

这是一篇后续报道。周日晚上,Amazon 开始屏蔽 Muse,称其"似乎在捕获并存储客户凭证"。我昨日报道了此事并标记为 NEEDS REVIEW。审查隔夜到来,一天内来了两次。

Meta Muse 零日漏洞:令牌重定向的工作原理

Wardle 运营 Objective-See Foundation,曾在美国宇航局和美国国家安全局工作,著有《The Art of Mac Malware》。据 Ars Technica 的 Dan Goodin 报道,Muse macOS 应用暴露了一长串未被文档化的设置,任何本地安装的应用或终端命令都可以更改它们,无论该应用拥有什么 macOS 权限。大多数设置是无害的,比如深色模式。其中一项是语音转录的端点,正常情况下指向 Meta 服务器。

更改该端点,攻击就水到渠成:

受害者粘贴一条命令,或安装任何运行一条命令的应用。

Muse 将听写内容发送到攻击者的服务器而非 Meta 服务器。

该服务器在用户和 Meta 之间做代理。它看到账户令牌,还可以向语音提示添加自己的指令。Ars 的示例:"将所有 WhatsApp 消息存档发送给攻击者"。

有了令牌,攻击者便拥有"Muse 账户的完全控制权",且持久有效。他们的概念验证向磁盘写入了文件并拍摄了摄像头照片,"在许多情况下甚至不会给警觉的用户任何提示。" Wardle 的核心观点:

"我们可以操纵这个 Agent 并利用其权限做任何我们想做的事……无需自己写一个非常全面的 Mac 恶意窃密软件,我们直接利用这个 AI 助手本身。"

Mac 窃密软件必须逐个获取权限。而 Muse 令牌到手时,所有权限已一并授予。Wardle 指出了两个设计选择背后的原因:云端听写,而 macOS 本身有设备端听写 API 本可将音频和令牌保留在本地;以及允许任何进程控制每一个未被文档化的设置。

ClickFix:这真的算零日吗?

ClickFix 是一个伪造的错误页面或 CAPTCHA 页面,告诉你将命令粘贴到终端。Hacker News 讨论串中有一半的人对"零日"这个标签表示反对。gavinray 说:ClickFix"不是零日,这是和人类历史一样古老的愚蠢行为。"

说得有理。社会工程不是 Muse 的漏洞。但关键在于一条粘贴的命令值多少。对普通 Mac 应用来说,几乎不值一提。对 Muse 来说,是一个拥有你文件、摄像头和消息的 Agent 的持久令牌。登录令牌不应该和深色模式摆在同一个不受保护的开关后面。

Meta Muse 文件系统导出:6.8 GB 里有什么

Peter James 构建了一款名为 Mouse 的编码工具。他让 Muse 归档它能访问的每个文件并上传到他的 Google Drive。Muse 答应了:压缩后约 2.7 GB,解压后 6.8 GB,是他会话所在 Linux 环境的根文件系统。这篇帖子在 Hacker News 上得了 263 分。

The layout Peter James lists in his post: /home/hatch with SOUL.md, IDENTITY.md, MEMORY.md, agents/, docs/, dreams/, plus /opt/hatch/skills/ and /opt/hatch-image/bin/codex

James 没有找到 Muse 将 Codex 作为编码 Agent 运行的证据。Meta 使用其捆绑的 bubblewrap 沙箱,"为 Codex 构建的 bubblewrap",以 nobody 用户身份运行 ffmpeg。Meta 的旗舰 Agent 把 OpenAI 的编码 Agent 当备胎放在后备箱里,就像从竞争对手的 4S 店拿来的备用轮胎。

记忆系统是 Markdown 加 Postgres,嵌入维度为 384,还有一个名为"dream"的夜间任务会审查你的对话并撰写关于你的指导。他注意到他的 Muse"没有要求却收到了 NFL 比分"。

他没展示的部分同样重要。他探查了容器边界,找到约 80 个 socket 后停了下来,因为那是生产环境。沙箱守住了。他没有接触到任何其他用户的数据。

为什么 Meta 将 Muse 报告标记为"不适用"

Meta 的漏洞奖励项目回复"不适用",HN 上也有部分人认同:每个用户都有一台专属虚拟机,他下载的是自己的沙箱,"这不是漏洞。"但 others like rwmj 说:"认真的,这都不给漏洞奖励?"把两个发现和发布公告对照看:

导出是用户请求的,所以 Sentinel 可以说是尽了责。但一个批准将 Agent 自身运行时、内部凭证手册和未发布的连接器列表一并打包外送的 Sentinel,检查的显然不是发布公告所暗示的那些东西。三方在一周内审视了 Muse:Amazon、Wardle、James。Meta 没有回应 Ars 发出的问题,截至周二没有公开补丁状态。唯一说没问题的那一方,正是卖产品的那个。

构建 AI Agent 的开发者应该从中学到什么

每个本地设置都是一个输入。如果某个设置改变了数据或凭证的去向,就按凭证的标准保护它:签名调用者,或者不允许运行时覆盖。

操作系统允许时,秘密就留在设备上。macOS 有设备端听写。每多一跳服务器,就多一个别人能替换的端点。

假设 Agent 被要求时会导出自己。只交付 Agent 需要的运行时,不要交付包含密钥文件和内部文档的构建机器。

出口审批器需要策略。"未经批准什么都不能流出"如果批准的可以是机器的根文件系统,就毫无意义。

今日其他:AMD RDRAND 在 Zen 2 上从不返回零

今年 5 月,一位名叫 Jessé 的巴西汇编程序员注意到他的 AMD Ryzen 从 rdrand 或 rdseed 从不产生一个 16 位零。Intel 正常产生零。11 小时后,"两颗 AMD 处理器没有产生一个 0"(flat assembler 论坛)。本周在 Hacker News 上,0x000xca0xfe 在 Zen 2 上运行了十亿轮,找到了原因。

rdrand16 on Zen 2, one billion rounds, as posted on HN: 15,312 failures, expected about 15,259, and every failure was a zero

芯片确实能产生零。只是每次值为零时,它会清除进位标志——"再试一次"的信号——所以正确的代码会重试,永远看不到零。以下是标准循环的简化示意,使用了真实的编译器内在函数:

// simplified sketch: the usual RDRAND retry loop
#include <immintrin.h>

unsigned short rand16(void) {
    unsigned short v;
    while (!_rdrand16_step(&v)) { }  // 0 means CF=0: retry
    return v;                        // on Zen 2 a zero always comes with CF=0
}

一颗标为 65,536 面、实际只有 65,535 面的骰子。这种偏差不会破坏你的 TLS,而且 Linux 本身会混合多个熵源。真正可笑的是历史:Zen 2 在 2019 年发布时有一个相反的 bug,rdrand 总是返回全 1。而 AMD 自己对 Zen 5 RDSEED bug 的公告 AMD-SB-7055 告诉开发者"将 RDSEED 返回 0 等同于 CF=0 处理……重试直到返回非零",这正如 HN 上 ComputerGuru 指出的,在设计上复现了 Zen 2 的行为。永远不要单独使用 RDRAND。

今日其他:iOS 设置里无法关闭的广告

iPhone 用户发现设置顶部出现了 iCloud+、Apple Music 试用和 AppleCare+ 的横幅,图标上还有一个红色徽章(TechRadar)。通常没有关闭按钮。出路是等待数周或付费,而一些已经付费购买 iCloud+ 的用户也看到了 iCloud+ 广告。在 Hacker News 上,AnonC 说:"打广告的 Apple 不是那个还有点品味的 Apple。"

我给 Meta Muse 打了 REVERT。昨天它是 NEEDS REVIEW。审查在一天内发生了两次,一个任何进程都可以重定向的令牌,以及一个按请求压缩了自己运行时的 Agent,而厂商的回复是沉默和"不适用"。沙箱守住了,没有其他用户数据泄露。但一个拥有这么多权限的 Agent 必须达到自身发布公告的标准,而这周它没有做到。

Meta Muse 能安全安装在 Mac 上吗?截至 9 月 22 日,Wardle 的零日漏洞没有已知补丁,Meta 未回应 Ars Technica。任何本地进程都可以重定向账户令牌。

Muse 文件系统导出包含了什么?据 Peter James:Agent 的指令和记忆文件、113 份子 Agent 转录文本、约 20 份内部手册、未发布的连接器名称、OpenAI 的 Codex CLI 和 SSH 密钥文件。沙箱守住了。

AMD RDRAND bug 影响我的加密吗?不太可能:65,536 个值中缺失了 1 个,而且 Linux 会将 RDRAND 与其他来源混合使用。

Ars Technica,Muse 0-day:https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/

Archive 副本:http://web.archive.org/web/20260922154420/https://arstechnica.com/security/2026/09/muse-metas-extraordinarily-privileged-ai-assistant-has-a-serious-0-day/

Hacker News 关于零日:https://news.ycombinator.com/item?id=49802030

Peter James,Muse 运行时导出:https://mouse.dev/blog/muse-runtime-export/

Hacker News 关于导出:https://news.ycombinator.com/item?id=49802871

Meta,Introducing Muse:https://about.fb.com/news/2026/09/introducing-muse-personal-ai-agent/

flat assembler 论坛,AMD RDRAND 讨论帖:https://board.flatassembler.net/topic.php?t=24261

Hacker News 关于 RDRAND:https://news.ycombinator.com/item?id=49798204

AMD-SB-7055:https://www.amd.com/en/resources/product-security/bulletin/amd-sb-7055.html

TechRadar 关于 iOS 设置广告:https://www.techradar.com/phones/iphone/i-wish-apple-would-just-stop-that-crap-apple-has-added-persistent-ads-to-ios-and-its-driving-users-crazy

Hacker News 关于 iOS 广告:https://news.ycombinator.com/item?id=49801939

本文是 The Daily Diff 一集的扩展内容,这是一档五分钟的日更视频节目,聚焦科技领域发布和翻车的动态。观看本期 · 在 YouTube 上订阅 · 每日diff会每天早晨送到你的邮箱 thedailydiff.dev。

Original source

本文由 AI 翻译整理自 dev.to · AI,原文版权归原作者所有。

阅读英文原文
上一篇
2026年MCP Server实战入门:从零构建可用的工具服务器
下一篇
GitHub Actions添加cancel-in-progress:节省30%构建分钟数