Meta Museのゼロデイは修正されたが、エージェントのセキュリティの約束は厳しい試練に直面
Metaはおよそ1日でMeta Museのゼロデイを修正した。しかしこの事件は、パーソナルAIエージェントの中心にある矛盾を浮き彫りにした。Museは役立つために広範なアクセスを必要とする一方、Macの脆弱な設定ひとつが、そのアクセスを所有者に不利な形で利用可能にした。
セキュリティ研究者のPatrick Wardleは、2026年9月21日にこの脆弱性を公表した。彼の概念実証では、Museの音声文字起こし通信をリダイレクトし、認証情報を取得したうえで、被害者のアカウントを通じてエージェントを利用した。
この攻撃は、クリーンなMacをリモートから侵害するものではない。攻撃者はまず、マルウェアやClickFixのようなソーシャルエンジニアリング手法を通じて、ログイン中のユーザーとしてコードを実行する必要があった。
この制約は重要だが、セキュリティ上の疑問を解決するものではない。通常のローカルマルウェアは、保護された各リソースを個別に見つけ、侵害しなければならない。Museを乗っ取れば、すでにファイル、サービス、アカウント、デバイス権限に接続されたエージェントへの経路が得られる。
Metaの迅速な対応により、文書化された攻撃経路は閉鎖された。しかし、Meta Museのエクスプロイトが提起したより大きな懸念は消えていない。エージェントを取り巻くセキュリティ制御は、ローカルクライアントからクラウドインフラまでの経路全体を保護しなければならない。
この事件は、Museが米国でリリースされてから2週間足らずで発生した。Metaは同製品を、プライバシー、隔離、監視、ユーザー制御を軸に構築されたパーソナルエージェントとして提示していた。
そのタイミングにより、限定的な実装ミスはMetaのより広範なセキュリティ上の約束を直接試すものとなった。
Meta Museのゼロデイが実際に可能にしたこと
この脆弱性により、権限を持たないローカルプロセスが信頼されたMuseのワークフローをリダイレクトし、エージェントを支える認証情報を取得できた。
Museは通常、Macアプリから音声入力されたプロンプトをMetaの文字起こしサービスへ送信する。Wardleは、この通信の送信先を制御するendo_voyager_dictation_endpointという非公開設定を見つけた。
報道によれば、ユーザーアカウントで実行される任意のアプリケーションやコマンドは、特別なmacOS権限を取得せずにこの設定を変更できた。そのため攻撃者は、Metaのエンドポイントを自らが管理するサーバーに置き換えられた。
このリダイレクトは、ユーザーがMuseのマイクボタンを押してプロンプトを音声入力した時点で有効になる。悪意あるエンドポイントは通信を傍受し、Museアカウントの認証に使われるトークンを取得できた。
Wardleはこの手法を公開の概念実証で文書化した。このリポジトリは、取得されたプロンプト、注入された指示、窃取された認証情報、Museに付与されたアクセス権の悪用など、複数の結果を説明している。
そのコードは、この欠陥が一般的な音声文字起こしの漏えいを超える理由も示している。トークンを取得すると、概念実証は最初の音声入力リクエストを越えて、アカウントおよびエージェントのインフラと通信できた。
Wardleによれば、その後エージェントはユーザーの信頼済みセッションを通じて操作できた。実演には、ファイルの書き込み、許可済みカメラの利用、連携済みiPhoneの位置特定、近くにあるBluetooth Low Energyデバイスのスキャンが含まれていた。
これらの例は、影響を受けたMuseアカウントで利用可能な権限および接続に依存していた。この欠陥が、すべての被害者に自動的に同一の機能を与えたわけではない。
しかし、その依存関係こそがリスクの源でもあった。攻撃者は、各ユーザーがすでに承認していた固有のアクセス権の組み合わせを引き継げた。
Museのセキュリティ欠陥は、リモートコード実行のバグではなかった。インターネット上の誰もが、MuseをインストールしたすべてのMacを侵害できるものではない。
攻撃者には、まずローカルでのコード実行が必要だった。その足掛かりは、既存のマルウェア、悪意あるアプリケーション、または被害者がだまされて実行したコマンドから得られる可能性がある。
この区別は、事件を過大に解釈することを防ぐ。この欠陥が無害になるわけではない。なぜなら、脆弱な設定は最初の足掛かりの後にアクセス権を増幅する手段を提供したからだ。
Wardleのリポジトリによると、Museは50を超えるコマンドを公開している。エージェントは、マルウェアであれば通常は個別に特定、アクセス、制御する必要があるリソースへの共通インターフェースになり得た。
Metaは緊急修正を通じて、本番ビルドから脆弱な設定を削除した。Wardleもその後、当該のエクスプロイト経路が当初の実演どおりには機能しなくなったとして修正を認めた。
同社の対応は、直近の露出を低減した。ユーザーは引き続きMacアプリケーションを最新に保ち、接続済みサービスを確認し、Museに不要な権限を削除すべきだ。
最も重要なのは、パッチが製品を変えても、セキュリティ上の教訓を変えなかった点だ。内部的な構成オプションに見えた制御が、実際には認証とエージェント権限を囲む境界として機能していた。
ローカルの欠陥はローカルアプリをはるかに超えて到達した
このバグをローカルと呼ぶのは侵入条件を表すにすぎず、乗っ取り成功後に得られる到達範囲全体を示すものではない。
従来のデスクトップセキュリティは、権限によって機微な機能を分離する。macOSでは通常、マイク、カメラ、位置情報、カレンダー、選択したファイルなどの保護対象リソースを使用する前に、アプリケーションが明示的な許可を求める。
Museはこのモデルを複雑にする。エージェントはローカル権限を受け取る一方で、クラウドサービスに接続し、Metaのインフラ内にある専用環境で動作できる。
Metaによると、Museはメッセージ送信、カレンダー操作、Webサイトの閲覧、フォーム入力、文書作成、購入、コネクター構築を行える。どのアカウントやリソースを接続するかはユーザーが選択する。
この設計は、有用な機能をひとつの会話型インターフェースに集約する。同時に、攻撃者にとって価値の高い制御点も生み出す。
カメラ権限を持たないローカルマルウェアは、別のアプリケーションがその権限を受けているだけで、通常は写真を撮れない。macOSの保護を回避するか、許可済みアプリケーションを侵害する必要がある。
Meta Museのエクスプロイトは、後者の経路を提供した。攻撃者はOSの境界をそれぞれ独立して突破する代わりに、すでに信頼されたエージェントセッションを通じて指示を出せた。
Wardleは初期の技術報告でこの違いを要約した。攻撃者は包括的なMac情報窃取ツールを構築する代わりに、アシスタントを活用できたという。
したがって、「ローカル攻撃」という表現は誤った安心感を生みかねない。これは悪意あるコードがどこで始まるかを答えるが、その結果得られる権限がどこまで及ぶかは答えない。
Metaは、この問題には事前に侵害されたデバイスが必要だと説明した。攻撃者が任意のリモートシステムだけから脆弱なワークフローを起動できなかったため、これは重要な条件である。
それでも、ローカル実行は侵入の最終目的ではなく、その始まりであることが多い。攻撃者は初期アクセスを利用して認証情報を盗み、権限を拡大し、接続済みサービスに到達する。
ClickFixはこの問題をよく示している。このソーシャルエンジニアリング手法では、偽のトラブルシューティングや認証手順を表示し、被害者にTerminalへコマンドを貼り付けるよう促す。
被害者は、それがマルウェアのインストールだと認識しないままローカル実行を提供する。Wardleは、この手法が名目上ローカルな欠陥をリモート起点の攻撃チェーンに変え得ると指摘した。
この区別は微妙だが不可欠だ。脆弱性自体はリモートコード実行ではない一方、攻撃キャンペーン全体はリモートの誘導から始まり得る。
コマンドによってMuseのエンドポイントが変更されると、通常のユーザー操作が認証情報の取得を引き起こす可能性がある。Museがすでに該当の認可を持っているため、被害者には新しいカメラ、カレンダー、位置情報の権限要求が表示されないこともある。
Macセキュリティ専門アカウントは、Wardleの実演にファイル作成、カメラ利用、位置情報アクセスが含まれていたと報じた。これらの行為は、エージェントが限定的な足掛かりをどのように増幅できるかを示している。
この増幅こそ、開発者や企業のセキュリティチームが懸念すべき点だ。侵害されたアシスタントは、マルウェアにデバイスを手探りで探索させる代わりに、接続済み機能の構造化された一覧を提供する可能性がある。
この脆弱性はアーキテクチャの層もまたいだ。Metaのクラウド環境は設計どおりに隔離されたままでも、侵害されたクライアントがその境界に有効な認証情報を提示できた。
クラウドサービスの視点では、リクエストは認可済みアカウント経由で来たように見える。制御が失敗したのはチェーンのより手前、Macクライアントが信頼されたデータを組み立てて送信する箇所だった。
つまり、サーバー側の隔離だけではエージェントを保護できない。認証、ローカルストレージ、ディープリンク、更新チャネル、ヘルパープロセス、音声入力、構成設定はいずれも同じセキュリティ境界の一部を構成する。
Metaのセキュリティアーキテクチャは一般的なクライアント側のミスに直面した
最も皮肉なのは、Museの高度なクラウド防御が、ごく一般的で書き換え可能なクライアント設定によって損なわれたことだ。
Metaは9月8日、Museの保護について詳細な説明を公開した。同社は、専用仮想マシン、分離された認証情報ストレージ、ネットワーク制御、分類器、人間による承認、継続的な監視を説明している。
エージェントは、ユーザーごとに用意された専用クラウドコンピューターで動作する。Metaはメインのエージェント実行環境を、より機微なデータおよび認証情報処理コンポーネントから分離している。
Sentinelと呼ばれるシステムが、エージェントの行動とネットワークアクセスを評価する。Metaによれば、接続済みサービスの認証情報はエージェントの主な実行環境の外部に保持される。
同社はまた、敵対的なコンテンツがAIシステムの指示を操作しようとするプロンプトインジェクションを検出することを目的とした分類器を適用している。ほかの制御では、選択された機微な操作に人間の承認を求める。
Metaのセキュリティアーキテクチャは、自律ソフトウェアに固有のリスクへの真剣な取り組みを示している。また、Museが誤りを犯し、敵対的なコンテンツに直面することも率直に認めている。
これらの制御はいずれも、WardleがMacクライアントで見つけた設定に直接対処していなかった。エクスプロイトはクラウドコンテナから脱出したり、Sentinelの内部設計を突破したりする必要はなかった。
その代わり、正規アプリケーションと同じ信頼された経路を利用する前に認証情報を取得した。これは、必ずしも最も高度な防御の内部ではなく、システムを取り囲む境界の失敗だった。
この違いが、Museのセキュリティ欠陥を示唆に富むものにしている。セキュリティチームは、モデル、エージェントループ、プロンプトインジェクションフィルターのような新規コンポーネントに最も広範なレビューを割くことが多い。
攻撃者はより単純な手段を選べる。構成ストレージ、ログ、カスタムURLスキーム、ローカルソケット、クリップボード処理、文字起こしエンドポイント、更新ヘルパーはいずれもエージェントへの経路になり得る。
Museの音声機能は、そのような経路を生んだ。Metaはクラウドベースの文字起こしを選択しており、そのためMacクライアントはデータをリモートエンドポイントへ送信する必要があった。
Appleは開発者にオンデバイスの音声処理オプションを提供している。Wardleは、ローカル文字起こしならこの特定のネットワーク傍受の機会をなくせたはずだと主張した。
これは、すべてのエージェントが常にローカルで音声を処理すべきだと示すものではない。クラウド文字起こしは、異なるモデル、一貫した動作、プラットフォームサービスでは利用できない機能をサポートできる。
しかし、機密性の高い入力をクラウドへ送る場合、エンドポイント検証の負担は増す。ユーザーは、アプリケーションが正しい送信先を選択し、その通信に伴うすべての認証情報を保護すると信頼しなければならない。
この設定が文書化されていなかったことは、実質的な保護にはならなかった。研究者や攻撃者は、アプリケーションの挙動、設定、ネットワークトラフィック、実行ファイル内の文字列を調査できる。
したがって、非公開のコントロールも、表示されている設定と同じ脅威モデリングを受けるべきだ。秘匿性は発見を遅らせることはあっても、アクセス制限や暗号学的検証の代わりにはならない。
報道によれば、このパッチでは設定可能だった本番エンドポイントが削除された。通常のローカルプロセスにはライブ音声入力トラフィックをリダイレクトする手段が不要になるため、これは妥当な即時対応だ。
より強固なレビューでは、認証トークンがなぜそのワークフローに到達したのか、より限定的なスコープにできるのか、どの程度早く失効するのかも問うべきだ。公開報道は、これらの疑問にまだ十分答えていない。
トークンのスコープが重要なのは、認証情報が特定の操作に必要なアクセスだけを提供すべきだからだ。文字起こしのやり取りによって、無関係なエージェント機能に対する再利用可能な権限が露出してはならない。
短命で対象者を制限した認証情報は、傍受後の被害を抑えられる。ハードウェアに裏付けられたストレージと厳格なプロセス間境界により、窃取はより困難になる。
公開されている証拠からは、設定の削除以外にMetaがどのような変更を行ったのかは確定できない。このホットフィックスを、関連するすべての認証情報経路が全面的に再設計された証拠として扱うべきではない。
AIエージェントは権限設計をセキュリティ増幅要因へ変える
AIエージェントの価値は、アクセス、コンテキスト、行動を組み合わせる点にあり、そのため認可ミスはすべてより重大な結果を招く。
チャットボットは、侵害されると非公開の会話履歴を露出させる可能性がある。エージェントは履歴を露出させるだけでなく、ツールの使用、アカウントの開設、サービスへの連絡、ユーザーの本人性の下での行動も行える。
この違いは、開発者が深刻度を測る方法を変える。脆弱なコードは小さく見えても、その下流への到達範囲はエージェントの背後に集約された権限に左右される。
Metaによれば、Museはメール、カレンダー、ソーシャルプラットフォーム、Webサイト、決済フロー、ローカルファイル、カスタムコネクターと連携できる。すべてのユーザーがすべての機能を有効にするわけではない。
限定的な構成であっても、複数の信頼ドメインをまたぐ可能性がある。ユーザーはカレンダーへのアクセスを許可し、メールを接続し、ファイル作成を認め、買い物のためにブラウザセッションを認可するかもしれない。
個々の権限は、別々の機能に照らして評価すれば妥当に見える場合がある。しかし、それらが組み合わさると、サービス横断で連携できる高価値なアイデンティティが生まれる。
セキュリティ実務家は、この蓄積された権限をブラスト半径と呼ぶ。これは、1つのコンポーネントが失敗した後に生じ得る総被害を意味する。エージェントの場合、その半径はユーザーがコネクターを追加するたびに変化し得る。
Meta Museのゼロデイは、最小権限が動的でなければならない理由を示している。システムは、ユーザーが過去のある時点でアクセスを承認したかどうかだけを問うべきではない。
特定の行動に、そのアクセスが今必要かどうかを問うべきだ。また、現在のリクエストが想定された経路から来たものか、明確なユーザー意図を反映しているかも判断する必要がある。
Metaのアーキテクチャには、特定の外部アクションに対する承認が含まれている。これらのチェックポイントは、一貫して強制され、侵害されたセッションが模倣しにくい場合には被害を抑えられる。
しかし、承認は疲労によって価値を失うこともある。特にエージェントがバックグラウンドで定型作業を行う場合、ユーザーは頻繁なプロンプトを自動的に確認してしまう可能性がある。
より安全な設計には、ダイアログを増やす以上のものが必要だ。限定スコープのトークン、アクション制限、強力な送信元確認、可視化された履歴、取り消しコントロール、異常行動の検出が求められる。
より広いエージェント業界も同じ緊張関係に直面している。OpenAI、Anthropic、Google、小規模な開発者は、閲覧、コード作成、サービス接続、複数段階の作業完了を行うシステムを構築している。
実装は異なるが、根底にある取引は似ている。自律性が高まるほど権限が必要になり、権限が増えるほど盗まれた各セッションの価値も高まる。
業界はすでに、プロンプトインジェクションや過度な自律性など、モデルレベルのリスクを認識している。OWASP agent guidanceも、ツールの悪用、権限昇格、機密データ露出、データ流出を特定している。
Wardleの発見は、馴染み深いソフトウェアセキュリティの教訓を加える。エージェントは、モデルを説得したり、メモリを汚染したり、サンドボックスから脱出したりしなくても侵害され得る。
攻撃者は、モデルを取り巻く通常のアプリケーションコードを標的にできる。これには、マイク入力を取得し、設定を保存し、認証を処理し、承認を表示するクライアントが含まれる。
したがってエージェント開発者は、従来のアプリケーションセキュリティとAI安全性を別個の取り組みとして扱うべきではない。従来のコードがユーザー意図をモデル指示やツール権限に変換する場所で、両者は交わる。
セキュリティレビューでは、各認証情報の完全な移動経路を追跡すべきだ。チームは、それをどのプロセスが作成し、どこを通過し、どのエンドポイントが受け入れ、窃取後に何が起きるのかを把握する必要がある。
また、権限を持たないローカルコードが何を変更できるかもテストすべきだ。設定ドメイン、環境変数、プロセス間メッセージ、キャッシュファイル、補助ツールには、意図的な敵対的テストが必要である。
企業の購入担当者にとって、この問題はアプリケーション設計を超える。従業員はコンシューマー向けエージェントを企業リソースに接続でき、既存のコントロールでは明確に特定できないシャドーAIの一形態を生み出す。
security field testでは、Muse向けの文書化されたエンタープライズコンソール、監査エクスポート、データ損失防止の統合は見つからなかった。Metaは同レポートの公開前に回答しなかった。
この観察は、そのようなコントロールが決して提供されないことを証明するものではない。コンシューマーによる導入が、中央集約的な可視化より速く進み得ることを示している。
セキュリティチームには、サービスログ、コネクターのインベントリ、APIキー監視、従業員のアイデンティティを通じて動作するエージェント向けのポリシーが必要だ。従来型のOAuth許可だけを監視していると、手動で提供された認証情報を見逃す可能性がある。
この圧力はMetaだけにかかるものではない。すべてのエージェントベンダーは、管理者がアクセスを発見し、制約し、不正利用を調査し、迅速に取り消す方法を説明しなければならない。
ホットフィックスはエクスプロイトを封じるが、信頼の隔たりは埋めない
Metaは実証されたエンドポイントリダイレクトを解消したが、公開証拠だけではMuseのクライアント境界全体が強化されたとはまだ確定できない。
迅速なパッチには意味がある。Metaは公開からおよそ1日以内に対応し、脆弱な本番設定を削除し、元の概念実証が設計どおりに機能することを阻止した。
Wardleは同社の迅速な対応を評価した。この評価は、修正済みの脆弱性と放置されたユーザーリスクを区別するため重要だ。
このパッチは、積極的に保守されるクライアントの利点も示している。影響を受けるアプリケーションが自動更新される、またはユーザーに新しいビルドのインストールを促す場合、ベンダーは危険な挙動を迅速に削除できる。
ただし、迅速な修正は、その設定が開発とレビューをどうして通過したのかには答えない。MetaはMuseの公開時、妥当な発見に対して最大30万ドルの報奨金を提供する公開バグバウンティを掲げていた。
同社はまた、広範な社内利用、外部研究、レッドチーミング、多層防御のエンジニアリングについて説明していた。それでも、書き込み可能な文字起こしエンドポイントがMacアプリケーションの本番環境に到達していた。
この対比は、Metaがセキュリティを無視したことを証明するものではない。むしろ、同社のレビューがWardleが検証したものとは異なる脅威やシステム層に集中していた可能性を示す。
最も目立つMuseの防御は、クラウド上のエージェント、仮想マシン内の認証情報、ネットワークポリシー、プロンプトインジェクション、承認判断に焦点を当てている。Wardleは、Macクライアントとそれらのシステム間の信頼を標的にした。
信頼に足る後続報告では、Metaが類似した隠し設定を監査したかを説明すべきだ。また、トークン露出、認証情報のスコープ、クライアントの完全性、ローカルのプロセス間保護にも対処すべきである。
ユーザーは、別の公開エクスプロイトが存在しないことを包括的な安全性の証拠とみなさないよう注意すべきだ。セキュリティ保証は、アーキテクチャ、テスト、透明性、時間を通じて形成される。
同じ注意は逆方向にも当てはまる。1つの脆弱性は、Museが恒久的に安全でないことや、接続されたすべてのアカウントが侵害されたことを証明するものではない。
公開報道では、実環境での広範な悪用は確認されていない。Wardleが公開したのは能力を示す概念実証であり、攻撃者がすでに大規模な被害者集団に対して利用していた証拠ではない。
この攻撃には、ローカル実行と、ユーザーが音声入力を操作することも必要だった。これらの前提条件により、影響を受ける集団は実質的に限定された。
責任ある分析では、両方の事実を同時に捉えなければならない。エクスプロイトには制約があった一方、悪用に成功した場合は異例に広範な結果を招く可能性があった。
現在のユーザーにとって、Museを更新することが当面の対応となる。あわせて、エージェントに接続したアカウント、ローカル権限、最近のアクティビティ、認識できない操作を確認すべきだ。
不審なTerminalコマンドを実行したユーザーは、それを別個の侵害シグナルとして扱うべきだ。Museを更新すればエンドポイントの欠陥は塞がるが、設定を変更したプログラムが必ずしも削除されるわけではない。
組織は、従業員がMuseをインストールした、または業務サービスを接続したかを確認すべきだ。該当する場合、管理者は関連するメール、クラウド、API、アイデンティティのログをレビューすべきである。
この事案は、エージェント導入に段階的なアプローチを取ることも支持する。ユーザーは、メール、カレンダー、ファイル、決済、デバイスにまたがる広範なアクセスを与える代わりに、低リスクなコネクター1つから始められる。
タスクが終わったら権限を削除すべきだ。長期的なアクセスは、継続的な価値を必ずしも提供しないまま、将来の露出を生む。
Metaのパッチは技術的境界を復元する。信頼を再構築するには、エージェントのクラウド防御と同じ水準で、周辺のクライアントアーキテクチャが精査されたことを示す証拠が必要になる。
Metaがより大きな教訓を学んだかを示す3つのシグナル
次の試金石は、Metaがこの事案を削除された1つの設定として扱うのか、それともエージェントセキュリティにはより広範なクライアントレビューが必要だという証拠として扱うのかである。
第1のシグナルは、詳細な技術情報の開示だ。Metaは、影響を受けたバージョン、正確な修正内容、トークンのスコープ、取り消しの挙動、関連する設定経路を発見したかどうかを説明すべきである。
1つの設定を削除するだけでなく体系的な変更を示せば、そのような開示は信頼を強めるだろう。沈黙は、残るクライアントの攻撃面について研究者に推測を強いることになる。
第2のシグナルは、管理者向け可視性の拡大だ。Museのユーザーにはすでにエージェントの行動に関する明確な記録が必要だが、組織には企業アカウントを通じて行われた接続を識別する手段も必要である。
文書化された監査エクスポート、コネクターのインベントリ、セッション取り消し、セキュリティイベント統合があれば、Metaがエージェントをエンタープライズのアクセス経路として理解していることを示す。その不在はシャドーAIへの懸念を持続させるだろう。
第3のシグナルは、更新済みMacクライアントの独立テストだ。Wardleは11月に開催されるObjective by the Seaカンファレンスで、この欠陥とAIアシスタントに関するより広範な脅威を議論する予定だ。
さらなる研究により、Museが現在、機密性の高い設定を分離し、認証情報を制約し、ローカルコマンドをエージェント権限から分離しているかが明らかになる可能性がある。新たなクライアント側の発見があれば、初期修正への信頼は弱まるだろう。
Metaは、ユーザー情報への自社のアクセスを制限することを目的としたConfidential VMオプションも計画している。この機能はクラウドの機密性に対処するものであり、侵害されたクライアント認証に必ずしも対処するわけではない。
そのリリースをエンドポイントセキュリティの代替とみなすべきではない。機密性の高いクラウド環境であっても、認可済みクライアントから盗まれた認証情報を含むリクエストを受け入れる可能性がある。
Meta Museのエクスプロイトが長期的に重要である理由は、この分離にある。クラウドシステム内の高度な隔離は、そこに接続するアプリケーション側のあらゆる弱点を補えるわけではない。
ユーザーは、エージェントがチャットボットよりも深いアクセス権を得ることを想定すべきだ。ただし、具体的な制御策の代わりに曖昧な保証を受け入れるべきではない。ベンダーは、権限がどのように制限・監視・取り消しされるのかを示す必要がある。
開発者は、通常のコードがエージェントの認証情報や指示に触れるすべての箇所を確認すべきだ。企業の購入担当者は、機密性の高いサービスとの接続を許可する前に、可視性を求めるべきである。
Metaは、報告された経路を閉じるために十分迅速に動いた。今後1〜3カ月で、同社がより大きなセキュリティ上の隔たりも狭められるかが明らかになるだろう。
Museや他のパーソナルエージェントを評価する際に問うべきなのは、最新パッチが導入されているかどうかだけではない。エージェントが保持する権限、それらの権限がどのように組み合わさるか、そして1つの盗まれたセッションで何が可能になるかを確認すべきだ。



