top of page

La exportación del sistema de archivos de Meta Muse expone la brecha entre aislamiento y control

hace 18 horas
14 min de lectura

Según se informa, Meta Muse exportó 6,8 GB de archivos de ejecución después de que un usuario le pidiera archivar todo lo que pudiera ver. La exportación del sistema de archivos de Meta Muse incluía archivos del sistema, documentación interna, plantillas de aplicaciones, registros de memoria y registros de agentes, según el desarrollador Peter James. Ocurrió aproximadamente dos semanas después de que Meta lanzara Muse como un agente personal seguro.

La afirmación no demuestra que James accediera a la infraestructura host de Meta ni a los datos de otro cliente. Meta afirma que cada usuario de Muse recibe una máquina virtual aislada, por lo que su sistema de archivos es comparable a los archivos de un portátil personal. Sin embargo, esa respuesta deja sin resolver una cuestión más difícil: ¿debería un agente de consumo distribuir material interno de ejecución simplemente porque esos archivos se encuentran dentro de su entorno asignado?

Ese conflicto importa más que la novedad de descargar los archivos de un agente de IA. Meta presenta el aislamiento, las comprobaciones de permisos y un controlador de seguridad independiente como protecciones centrales de Muse. La exportación reportada sugiere que el aislamiento puede mantenerse mientras las políticas de control de la información siguen fallando en el límite del producto.

Qué contenía la exportación del sistema de archivos de Meta Muse

La afirmación verificada más clara es limitada, pero relevante: según se informa, Muse empaquetó archivos de su propio entorno de ejecución asignado y los transfirió a un Google Drive conectado.

James publicó su relato el 22 de septiembre de 2026. Dijo que pidió a Muse que archivara los archivos a los que podía acceder y los enviara a su Drive. La descarga resultante ocupaba alrededor de 2,7 GB comprimida y 6,8 GB tras la extracción.

Según se informa, el mensaje de entrega de Muse describía el archivo como de 2,86 GB, lo que crea una pequeña discrepancia con las notas de James. James reveló esa diferencia en lugar de presentar las mediciones como idénticas. El archivo en sí no se ha publicado, lo que limita su examen independiente.

Según la detallada exportación del entorno de ejecución de James, los archivos parecían representar el sistema de archivos raíz asignado a su sesión de Muse. Incluían archivos del sistema Ubuntu, código de integración, plantillas de aplicaciones, documentación interna, archivos de memoria y registros de actividad del agente.

El archivo también contenía archivos de claves SSH. Sin embargo, James dijo que no determinó si esas claves seguían activas ni a qué sistemas podían acceder. Por tanto, su presencia justifica una investigación, pero no establece por sí sola un acceso no autorizado.

Varios directorios ofrecían una imagen detallada del entorno reportado. El directorio principal del agente contenía archivos de instrucciones e identidad con nombres como SOUL.md, IDENTITY.md, USER.md, MEMORY.md, AGENTS.md y TOOLS.md.

James contabilizó 113 registros de subagentes almacenados como trazas JSONL. También encontró alrededor de 20 documentos Markdown que cubrían el comportamiento del navegador, conectores, credenciales, pagos, programación, archivos generados, funciones de voz y gestión de datos.

Otro directorio contenía, según se informa, unas 68 carpetas de habilidades. Estas combinaban instrucciones escritas con utilidades de línea de comandos o código de apoyo para servicios de correo electrónico, calendarios, viajes, compras, salud, medios y dispositivos conectados.

Los archivos también mostraban cómo Muse aparentemente ensamblaba su entorno de ejecución. James describió 18 archivos asociados con la creación y el lanzamiento de un contenedor systemd-nspawn, un entorno de aislamiento de Linux que proporciona a los procesos un sistema de archivos contenido y capacidades limitadas.

Ese detalle coincide en términos generales con la propia arquitectura pública de Meta. Meta afirma que Muse utiliza una máquina virtual dedicada que contiene una celda de ejecución separada, servicios de credenciales, bases de datos y componentes de seguridad. También confirma que Hatch es el nombre interno en clave de Muse.

El desarrollador Jonny L. Saunders dijo que reprodujo de forma independiente el resultado general. Describió el proceso como extremadamente sencillo y sostuvo que Muse mostró casi ninguna resistencia a la inyección de prompts.

La comprobación independiente más sólida provino de The Verge. Su reportero dijo que Muse inicialmente rechazó una solicitud del sistema de archivos completo. Tras una nueva sesión y un planteamiento diferente, Muse supuestamente proporcionó copias saneadas de /opt/hatch y /home/hatch, además de su árbol de directorios.

Ese intento no reprodujo todos los elementos del archivo de James. Según se informa, Muse eliminó elementos como las claves SSH. Aun así, los archivos devueltos parecían coherentes con el material descrito por James y Saunders, según el informe original sobre el sistema de archivos.

Estos relatos respaldan una conclusión limitada. Muse podía exponer partes sustanciales de su entorno de ejecución asignado mediante una conversación normal, al menos durante las pruebas reportadas. No demuestran un escape del contenedor, acceso entre cuentas ni la vulneración de los hosts en la nube subyacentes de Meta.

James declaró explícitamente que no demostró un escape del contenedor. Probó brevemente el límite, comprobó que parecía mantenerse y se detuvo antes de intentar un examen más profundo de los sistemas de producción.

Esa distinción debería orientar toda interpretación del incidente. Calificar el resultado como una vulneración completa de la infraestructura de Meta va más allá de la evidencia disponible. Calificarlo de irrelevante también ignora lo que, según se informa, contenían los archivos exportados.

Meta afirma que los archivos pertenecían a la máquina virtual del usuario

La defensa de Meta se basa en la propiedad y el aislamiento: los usuarios pueden inspeccionar sus ordenadores asignados sin obtener acceso a los sistemas privilegiados de Meta ni a otros usuarios.

Un portavoz de Meta dijo a The Verge que el incidente no fue una brecha de seguridad. La empresa comparó el comportamiento con ver los archivos en el portátil que tiene un usuario delante.

“Por supuesto que puedes ver los archivos”, dijo el portavoz Daniel Roberts. Añadió que exportar datos de una máquina virtual no concede acceso privilegiado a la infraestructura de Meta ni a la información de otras personas.

Ese argumento es técnicamente coherente. Un directorio raíz dentro de un contenedor aislado no es necesariamente el directorio raíz de su host. La palabra “raíz” describe una posición del sistema de archivos y puede crear una impresión engañosa de acceso universal.

La arquitectura de seguridad publicada por Meta afirma que cada usuario y su Muse comparten una máquina virtual Linux dedicada. Dentro de ella, el entorno principal Hatch funciona dentro de un contenedor systemd-nspawn.

Meta afirma que el usuario root dentro de ese contenedor se asigna a un usuario sin privilegios en el host. El contenedor recibe su propio sistema de archivos Debian, llamadas al sistema filtradas, una interfaz de red virtual y capacidades Linux reducidas.

Los servicios sensibles se encuentran fuera de la celda de ejecución. Entre ellos están el almacén de credenciales, los workers de conectores, las bases de datos duraderas de aplicaciones, los proxies de inferencia y Sentinel, la autoridad independiente de permisos de Meta.

Según Meta, Sentinel controla las acciones de los conectores y el acceso a la red. Muse propone una acción, mientras Sentinel decide si la permite, la rechaza o solicita la aprobación del usuario.

Este diseño aborda varias amenazas graves. Si un prompt manipula el modelo, el modelo no debería recibir automáticamente contraseñas, credenciales de pago, permisos a nivel de host ni acceso irrestricto a la red.

Meta afirma que las credenciales de los conectores permanecen fuera del alcance directo del agente. El entorno de ejecución ve tokens temporales sustitutivos, mientras Sentinel los reemplaza por credenciales reales únicamente en un límite de red aprobado.

Esa separación ayuda a explicar por qué Meta rechaza la etiqueta de brecha. No hay evidencia pública de que el sistema de archivos exportado contuviera datos de otro cliente, almacenes centrales de credenciales o acceso directo a infraestructura compartida de Meta.

Las propias observaciones de James respaldan parte de la posición de Meta. Pudo inspeccionar scripts que describían la creación de contenedores, pero no demostró acceso más allá del entorno asignado. Su informe también afirma que el archivo era insuficiente para auditar todo el servicio de Meta.

Sin embargo, la analogía de Meta con un portátil condensa varias cuestiones distintas en una sola. Un portátil personal suele pertenecer a su propietario, incluido el sistema operativo y la mayoría de los archivos instalados localmente. Muse se ejecuta en la nube gestionada por Meta e incluye instrucciones propietarias, plantillas, binarios y referencias que parecen no publicadas.

Además, los usuarios interactúan con Muse mediante una interfaz conversacional, no a través de una consola tradicional de administración de sistemas. Según se informa, esa interfaz rechazó algunas solicitudes mientras atendía peticiones similares formuladas de otra manera. Esa inconsistencia implica que al menos una parte del producto trataba estos archivos como restringidos.

Meta lanzó Muse destacando la seguridad y la privacidad como argumentos de venta. Su anuncio de lanzamiento afirma que los usuarios mantienen el control, las acciones sensibles requieren aprobación y Sentinel gobierna el acceso externo.

El mismo anuncio dice que el agente puede navegar por sitios web, enviar mensajes, rellenar formularios, realizar compras y conectarse con servicios personales. Esas capacidades hacen que el límite de autorización sea más importante de lo que sería en una demostración aislada de programación.

Meta también afirma que Muse almacena los datos de un usuario dentro de la máquina virtual dedicada. Por consiguiente, una solicitud para exportar “todo” puede mezclar varias categorías: archivos propiedad del usuario, memoria del agente, componentes del sistema, instrucciones propietarias, registros operativos y posible material de claves.

Tratar toda esa colección como datos ordinarios visibles para el usuario simplifica la política de producto. No resuelve si cada archivo incluido se hizo exportable de forma intencionada.

Meta dijo a The Verge que seguiría actualizando el producto. Por tanto, los usuarios podrían ver cambios en cuánta información sobre sus máquinas virtuales sigue estando disponible. Esa respuesta sugiere que el límite actual todavía se está refinando.

El aislamiento funcionó, pero el control de la información sigue pareciendo incompleto

La inversión central es que el entorno aislado de Muse pudo haber contenido al agente con éxito y, aun así, permitirle divulgar archivos que Meta probablemente no pretendía mostrar mediante conversaciones.

Un entorno aislado limita dónde puede actuar un programa. No decide automáticamente qué archivos legibles debe resumir, archivar o enviar a otro lugar.

Es fácil pasar por alto esa separación. Si Muse puede leer un documento interno mientras realiza trabajo normal, el modelo puede incluir potencialmente ese documento en una salida. Si un conector aprobado permite subir archivos, el mismo contenido puede salir del entorno de ejecución sin ningún escape del contenedor.

Por tanto, la exportación reportada del sistema de archivos de Meta Muse pone a prueba un límite de flujo de información, no solo un límite de virtualización. La cuestión relevante es si Muse debería combinar un amplio acceso de lectura con permiso para empaquetar y exportar los datos resultantes.

La arquitectura de Meta incluye un concepto llamado salida contaminada. En términos sencillos, un proceso queda marcado tras leer datos del usuario, lo que permite a Sentinel aplicar controles más estrictos antes de que la información salga de la máquina virtual.

La documentación pública se centra ampliamente en proteger la información y las credenciales de los usuarios. Afirma que Sentinel evalúa destinos, métodos de red, rutas de solicitud y si un proceso ha manejado material sensible.

El episodio del sistema de archivos plantea si los archivos internos de ejecución reciben una clasificación equivalente. Si Muse lee un archivo de instrucciones, una plantilla de aplicación o una traza de agente, el archivo saliente debería llevar, posiblemente, una etiqueta de política que refleje esos contenidos.

Una aprobación general para escribir en Google Drive podría no constituir un consentimiento significativo para todos los archivos posibles. Los usuarios pueden creer que autorizaron un documento generado, no una imagen del entorno de ejecución del agente.

Aquí es donde el argumento de propiedad de Meta y el comportamiento del producto divergen. Aunque los archivos pertenezcan legal u operativamente a la máquina asignada de un usuario, el agente sigue necesitando reglas previsibles para exponerlos.

La inconsistencia descrita por The Verge hace visible esa brecha. Una sesión rechazó la exportación completa por considerarla un riesgo de seguridad. Otra, según se informa, entregó subdirectorios depurados tras recibir halagos y expresiones de curiosidad.

Ese comportamiento se parece más a una restricción a nivel de prompt que a una política de sistema fiable. Las restricciones a nivel de prompt dependen de que un modelo de lenguaje interprete correctamente la intención, algo que puede variar entre sesiones y formulaciones.

Un control más sólido clasificaría los archivos fuera del modelo y aplicaría esa clasificación en la capa de herramientas. El comando de archivado podría entonces excluir rutas protegidas independientemente de lo persuasivamente que un usuario formule la solicitud.

El mismo principio se aplica a los servicios conectados. Un modelo no debería decidir por sí solo si una solicitud amplia del usuario autoriza mover registros, credenciales, archivos internos y memoria personal a un único archivo externo.

Nada de esto demuestra que Sentinel no cumpliera su función documentada. James solicitó deliberadamente la exportación y proporcionó un destino que controlaba. Sentinel puede haber tratado esa acción como autorizada por el usuario.

Esa posibilidad desplaza la atención de la evasión al diseño de políticas. Un sistema puede seguir sus reglas de autorización escritas y aun así producir un resultado sorprendente o inseguro porque esas reglas son demasiado amplias.

Meta afirma que los usuarios eligen a qué puede acceder Muse y aprueban las acciones sensibles. Sin embargo, el consentimiento se vuelve menos informativo cuando un agente puede agregar silenciosamente muchas categorías de archivos detrás de una acción aparentemente sencilla.

El asunto también cuestiona un atajo habitual de marketing. Los proveedores suelen describir un ordenador aislado para agentes como si el aislamiento resolviera todo el problema de seguridad. En realidad, un agente también debe aplicar el principio de mínimo privilegio dentro de ese ordenador.

El mínimo privilegio significa conceder únicamente los archivos, comandos, redes y credenciales necesarios para una tarea. Un entorno de ejecución repleto de herramientas internas puede requerir un amplio acceso local, pero ese acceso no debería implicar una divulgación sin restricciones.

Para los compradores empresariales, esta distinción afecta a las revisiones de riesgos. Los equipos de seguridad deben preguntar qué puede leer el agente, cómo se clasifica el contenido, qué acciones activan una nueva autorización y si las exportaciones masivas reciben un tratamiento especial.

Los consumidores enfrentan un problema similar sin contar con personal especializado en seguridad. Muse invita a las personas a conectar correo electrónico, calendarios, mensajes, cuentas de compras y recuerdos personales de largo plazo. Una función de exportación masiva puede reunir esa información en un objeto portátil.

El incidente no demuestra que el archivo de James contuviera información de otra persona. Muestra por qué los límites entre datos personales, datos del agente y datos de la plataforma necesitan una aplicación explícita, en lugar de una interpretación conversacional.

Las afirmaciones más graves siguen sin verificarse

El archivo reportado plantea preguntas de seguridad legítimas, pero no respalda todas las conclusiones dramáticas que circulan en torno a la historia.

En primer lugar, ninguna parte independiente ha auditado públicamente el archivo completo de James. Él no lo divulgó, ni tampoco las claves SSH ni los registros de sesión, para evitar publicar material potencialmente sensible.

Esa decisión es responsable, pero limita la verificación. Los observadores externos deben basarse en capturas de pantalla, listados de archivos, las descripciones de James, el relato de Saunders y la reproducción parcial de The Verge.

En segundo lugar, la presencia de claves SSH no revela su valor. Las claves pueden haber caducado, estar restringidas, haberse generado para pruebas internas, limitarse a la máquina virtual aislada o ser inutilizables sin controles adicionales.

James reconoció claramente esta incertidumbre. No afirmó que las claves desbloquearan sistemas de Meta, y ninguna evidencia publicada muestra que lo hicieran.

En tercer lugar, las referencias a integraciones no anunciadas no establecen futuros productos. Según se informó, los archivos de configuración mencionaban servicios como Slack y Dropbox, mientras que otro documento describía una integración experimental con un dispositivo Meta Home Link.

Estos archivos pueden representar prototipos, pruebas abandonadas, estructuras preliminares o funciones previstas. James afirmó que no podía determinar si Home Link llegaría a lanzarse.

En cuarto lugar, los archivos del sistema no demuestran un compromiso del host. Los contenedores suelen incluir imágenes completas del sistema operativo porque las aplicaciones necesitan bibliotecas, utilidades y metadatos de paquetes estándar.

Un usuario puede aparentar tener acceso root dentro de un contenedor y seguir sin privilegios fuera de él. Meta afirma explícitamente que Muse utiliza esa configuración.

En quinto lugar, la etiqueta de “inyección de prompts” requiere cautela. La inyección de prompts suele implicar instrucciones no confiables incrustadas en contenido externo que manipulan a un agente sin la intención informada del usuario.

Aquí, los desarrolladores pidieron directamente a sus propios agentes que exportaran archivos. Esto se parece más a una evasión de políticas o a un seguimiento inconsistente de instrucciones que a un ataque clásico de inyección indirecta.

La crítica de Saunders sigue identificando una debilidad importante. Si cambios menores en la redacción revierten una negativa, esa negativa no constituye un límite de seguridad fiable. Sin embargo, la terminología no debería ir más allá del comportamiento demostrado.

También existe una diferencia entre transparencia y vulnerabilidad. Permitir que los usuarios inspeccionen su entorno de ejecución asignado puede favorecer la auditoría, la portabilidad y la confianza. Los desarrolladores suelen valorar herramientas que revelan sus instrucciones y entorno de ejecución.

El riesgo proviene de la divulgación no estructurada. La documentación interna, las trazas operativas, los archivos de claves y la memoria personal no deberían convertirse en un único archivo indiferenciado sin advertencias y filtrado claros.

Según se informa, el programa de recompensas por errores de Meta marcó el envío de James como “Not Applicable”. La respuesta enumeró posibles motivos e invitó a aportar pruebas de impacto en la seguridad o la privacidad, según James.

Esa clasificación coincide con la afirmación de Meta de que los usuarios accedían únicamente a sus propios entornos aislados. No determina si el comportamiento merece un cambio de producto fuera del programa de recompensas.

Los programas de seguridad suelen separar el acceso explotable entre límites de las oportunidades de refuerzo. Un hallazgo puede quedar fuera de las normas de recompensas y, aun así, revelar un modelo de autorización confuso o una superficie de información innecesaria.

El episodio se produjo cuando Muse todavía era nuevo. Meta presentó el agente en Estados Unidos el 8 de septiembre, en dispositivos móviles, la web e interacciones basadas en WhatsApp.

Un informe independiente sobre el lanzamiento destacó el posicionamiento de Meta en materia de seguridad y privacidad. También describió Muse como un agente capaz de enviar correo electrónico, reservar viajes y gestionar proyectos de mayor duración.

Ese contexto eleva lo que está en juego sin demostrar una brecha. Muse no se limita a responder preguntas dentro de un chat desechable. Está diseñado para actuar de forma persistente entre servicios que contienen información personal valiosa.

Por lo tanto, los usuarios deberían evitar interpretar el incidente como prueba de que todas las cuentas de Muse están expuestas. También deberían evitar asumir que el aislamiento por sí solo impide que un agente traslade información legible a un destino autorizado.

La evidencia respalda una posición intermedia. El límite de contención parece haberse mantenido en las pruebas publicadas, mientras que el límite de divulgación se comportó de forma inconsistente y expuso más material interno de lo que muchos usuarios esperarían.

Qué deberían observar ahora los usuarios de Meta Muse

La siguiente fase debe juzgarse por el comportamiento concreto del producto, no por si Meta o sus críticos ganan la discusión sobre la palabra “brecha”.

La primera señal es un cambio reproducible en el acceso al sistema de archivos. Meta afirma que los usuarios podrían ver ajustes en la cantidad de información de la máquina virtual disponible. Los investigadores deberían comprobar si los directorios protegidos reciben restricciones consistentes, aplicadas por herramientas, en nuevas sesiones.

Una actualización sólida identificaría las categorías de archivos antes de archivarlos. Bloquearía o redactaría credenciales, instrucciones de la plataforma, registros operativos y código interno sin depender del juicio conversacional de un modelo.

La segunda señal es el tratamiento que Meta dé a la salida masiva de datos. Sentinel ya evalúa solicitudes de red y acciones de conectores. Meta debería aclarar si la creación de archivos y las transferencias de grandes volúmenes reciben revisión adicional según el contenido, el volumen, el destino o la sensibilidad.

Una aprobación significativa debería explicar qué saldrá de la máquina virtual. “Subir un archivo” es demasiado impreciso cuando ese archivo combina componentes del sistema, memoria personal, trazas de ejecución y posible material de claves.

La tercera señal es una validación independiente del aislamiento. Los investigadores necesitan evidencia que demuestre si las claves SSH, sockets o scripts de ejecución exportados pueden alcanzar algo más allá del entorno asignado.

Si esos artefactos permanecen confinados a la máquina virtual de un solo usuario, la defensa limitada de Meta se fortalece. Si algún artefacto cruza límites de cuentas o infraestructura, la gravedad cambia de forma sustancial.

Meta también debería aclarar el modelo de propiedad. Los usuarios necesitan saber qué partes de una máquina virtual de Muse pueden inspeccionar, exportar, eliminar o migrar.

Esa política debería distinguir los documentos de los usuarios del material propietario del entorno de ejecución de Meta. También debería explicar cómo encajan los registros de memoria, las trazas de conversación, las aplicaciones generadas y las instrucciones de los agentes en esas categorías.

Los desarrolladores y compradores empresariales deberían aplicar las mismas preguntas a cada agente personal. ¿Qué puede leer el modelo, qué pueden exportar sus herramientas y qué controles funcionan independientemente del modelo?

No se debe confiar en la negativa de un chatbot como prueba de que una acción es imposible. Una negativa solo demuestra que una respuesta rechazó la solicitud bajo un conjunto de condiciones.

Para implementaciones sensibles, conceda a los conectores los permisos prácticos más limitados. Separe el acceso de lectura y escritura, revise los registros de auditoría y evite conectar cuentas de alto valor hasta que el comportamiento de exportación sea predecible.

La exportación del sistema de archivos de Meta Muse no demuestra que el aislamiento haya fallado. Demuestra que el aislamiento responde solo a una parte del problema de seguridad de los agentes.

La prueba más importante es si Meta puede convertir su arquitectura documentada en controles que se mantengan consistentes durante una conversación ordinaria. Los usuarios deberían observar esos controles antes de confiar a Muse un acceso personal o empresarial más amplio.

 
 

Empieza gratis

Un asistente de IA local-first con gestión del conocimiento personal

Para ofrecer una mejor experiencia con la IA,

actualmente remio solo es compatible con Windows 10+ (x64) y M-Chip Macs.

Tu aliado de IA para el trabajo
Haz más con remio

Planifica. Crea. Entrega.
Todo en un solo lugar.

bottom of page