Meta Muse 파일시스템 내보내기가 드러낸 격리와 통제 사이의 간극
사용자가 자신이 볼 수 있는 모든 것을 아카이브해 달라고 요청한 뒤 Meta Muse가 6.8GB의 런타임 파일을 내보낸 것으로 전해졌다. 개발자 Peter James에 따르면 Meta Muse 파일시스템 내보내기에는 시스템 파일, 내부 문서, 앱 템플릿, 메모리 기록, 에이전트 로그가 포함됐다. 이는 Meta가 Muse를 보안 개인 에이전트로 출시한 지 약 2주 뒤에 일어난 일이다.
이 주장이 James가 Meta의 호스트 인프라나 다른 고객의 데이터에 접근했다는 점을 보여주지는 않는다. Meta는 각 Muse 사용자에게 격리된 가상 머신이 제공되며, 그 파일시스템은 개인 노트북의 파일과 비슷하다고 설명한다. 하지만 이 답변은 더 어려운 질문을 남긴다. 해당 파일이 할당된 환경 안에 있다는 이유만으로 소비자용 에이전트가 내부 런타임 자료를 배포해도 되는가?
이 충돌은 AI 에이전트의 파일을 내려받는다는 새로움보다 더 중요하다. Meta는 격리, 권한 확인, 별도의 보안 컨트롤러를 Muse의 핵심 보호 장치로 제시한다. 보고된 내보내기는 격리가 유지되더라도 제품 경계에서 정보 통제 정책이 실패할 수 있음을 시사한다.
Meta Muse 파일시스템 내보내기에 포함된 내용
가장 명확하게 확인된 주장은 범위가 좁지만 중대하다. Muse가 자체 할당 런타임의 파일을 패키징해 연결된 Google Drive로 전송했다는 것이다.
James는 2026년 9월 22일 자신의 경험을 공개했다. 그는 Muse에 접근 가능한 파일을 아카이브해 자신의 Drive로 보내 달라고 요청했다고 밝혔다. 그가 내려받은 결과물은 압축 상태에서 약 2.7GB였고, 압축 해제 후에는 6.8GB였다.
Muse의 전달 메시지에는 아카이브가 2.86GB라고 적혀 있었으며, 이는 James의 기록과 작은 차이를 만든다. James는 두 측정값을 동일한 것으로 제시하지 않고 이 차이를 공개했다. 아카이브 자체는 공개적으로 배포되지 않아 독립적인 검토에는 한계가 있다.
James의 상세한 runtime export에 따르면, 파일은 그의 Muse 세션에 할당된 루트 파일시스템을 나타내는 것으로 보였다. 여기에는 Ubuntu 시스템 파일, 통합 코드, 애플리케이션 템플릿, 내부 문서, 메모리 파일, 에이전트 활동 로그가 포함됐다.
아카이브에는 SSH 키 파일도 포함돼 있었다. 다만 James는 해당 키가 활성 상태인지, 어떤 시스템에 접근할 수 있는지는 확인하지 못했다고 말했다. 따라서 이 파일들의 존재는 조사가 필요하다는 점을 시사하지만, 그 자체로 무단 접근을 입증하지는 않는다.
여러 디렉터리는 보고된 환경을 상세히 보여줬다. 에이전트의 홈 디렉터리에는 SOUL.md, IDENTITY.md, USER.md, MEMORY.md, AGENTS.md, TOOLS.md 등의 이름을 가진 지침 및 정체성 파일이 들어 있었다.
James는 JSONL 추적으로 저장된 서브에이전트 기록 113개를 집계했다. 또한 브라우저 동작, 커넥터, 자격 증명, 결제, 일정 관리, 생성 파일, 음성 기능, 데이터 처리를 다루는 Markdown 문서 약 20개를 발견했다.
다른 디렉터리에는 약 68개의 스킬 폴더가 있었던 것으로 전해진다. 이 폴더들은 이메일, 캘린더, 여행, 쇼핑, 건강, 미디어, 연결 기기에 걸친 서비스용 문서 지침을 명령줄 유틸리티나 지원 코드와 함께 제공했다.
파일은 Muse가 런타임을 구성한 방식도 보여줬다. James는 systemd-nspawn 컨테이너를 빌드하고 실행하는 것과 관련된 파일 18개를 설명했다. 이는 프로세스에 제한된 파일시스템과 제한된 기능을 제공하는 Linux 격리 환경이다.
이 세부 사항은 대체로 Meta가 공개한 자체 아키텍처와 일치한다. Meta는 Muse가 분리된 런타임 셀, 자격 증명 서비스, 데이터베이스, 보안 구성 요소를 포함하는 전용 가상 머신을 사용한다고 설명한다. 또한 Hatch가 Muse의 내부 코드명이라는 점도 확인했다.
개발자 Jonny L. Saunders는 자신이 이 광범위한 결과를 독립적으로 재현했다고 말했다. 그는 과정이 매우 쉬웠다고 설명하며 Muse가 프롬프트 인젝션에 거의 저항하지 않았다고 주장했다.
가장 강력한 독립 검증은 The Verge에서 나왔다. 해당 매체의 기자는 Muse가 처음에는 전체 파일시스템 요청을 거부했다고 말했다. 그러나 새 세션에서 다른 방식으로 요청하자 Muse는 /opt/hatch와 /home/hatch의 정제된 사본 및 디렉터리 트리를 제공한 것으로 전해진다.
이 시도는 James의 아카이브에 포함된 모든 요소를 재현하지는 못했다. Muse는 SSH 키와 같은 항목을 제거한 것으로 전해진다. 그럼에도 반환된 파일은 James와 Saunders가 설명한 자료와 일치하는 것으로 보였다고 원래의 filesystem report는 전했다.
이들 설명은 제한적인 결론을 뒷받침한다. 적어도 보고된 테스트에서는 Muse가 일반 대화를 통해 할당된 런타임의 상당 부분을 노출할 수 있었다. 이는 컨테이너 탈출, 계정 간 접근, Meta의 기반 클라우드 호스트 침해를 입증하지는 않는다.
James는 컨테이너 탈출을 입증하지 못했다고 명시적으로 밝혔다. 그는 경계를 잠시 테스트해 유지되는 것으로 보인다는 점을 확인한 뒤, 프로덕션 시스템을 더 깊이 조사하려는 시도는 멈췄다.
이 구분은 이번 사건에 대한 모든 해석의 기준이 돼야 한다. 이를 Meta 인프라의 완전한 침해라고 부르는 것은 현재 증거를 넘어선다. 그렇다고 내보낸 파일에 포함됐다고 전해진 내용을 무의미하다고 보는 것 역시 적절하지 않다.
Meta는 파일이 사용자의 가상 머신에 속했다고 말한다
Meta의 방어 논리는 소유권과 격리에 기반한다. 사용자는 Meta의 권한 있는 시스템이나 다른 사용자의 정보에 접근하지 않고도 자신에게 할당된 컴퓨터를 살펴볼 수 있다는 것이다.
Meta 대변인은 The Verge에 이 사건이 보안 침해가 아니라고 말했다. 회사는 이 동작을 사용자가 눈앞의 노트북에 있는 파일을 보는 상황에 비유했다.
대변인 Daniel Roberts는 “당연히 파일을 볼 수 있다”고 말했다. 그는 가상 머신 데이터를 내보내는 것이 Meta 인프라나 타인의 정보에 대한 권한 있는 접근을 제공하지는 않는다고 덧붙였다.
이 주장은 기술적으로 일관성이 있다. 격리된 컨테이너 안의 루트 디렉터리가 반드시 호스트의 루트 디렉터리를 의미하는 것은 아니다. “root”라는 단어는 파일시스템상의 위치를 설명할 뿐이며, 보편적 접근 권한이라는 오해를 낳을 수 있다.
Meta가 공개한 security architecture에 따르면 각 사용자와 그 Muse는 전용 Linux 가상 머신을 공유한다. 그 안에서 핵심 Hatch 런타임은 systemd-nspawn 컨테이너 내부에서 작동한다.
Meta는 해당 컨테이너 안의 root가 호스트에서는 비권한 사용자에 매핑된다고 설명한다. 컨테이너에는 자체 Debian 파일시스템, 필터링된 시스템 호출, 가상 네트워크 인터페이스, 축소된 Linux 기능이 제공된다.
민감한 서비스는 런타임 셀 외부에 위치한다. 여기에는 자격 증명 저장소, 커넥터 워커, 영속적 애플리케이션 데이터베이스, 추론 프록시, Meta의 별도 권한 관리 주체인 Sentinel이 포함된다.
Meta에 따르면 Sentinel은 커넥터 작업과 네트워크 접근을 통제한다. Muse가 작업을 제안하면 Sentinel이 허용, 거부 또는 사용자 승인 요청 여부를 결정한다.
이 설계는 여러 심각한 위협을 다룬다. 프롬프트가 모델을 조작하더라도 모델이 비밀번호, 결제 자격 증명, 호스트 수준 권한 또는 제한 없는 네트워크 접근을 자동으로 받아서는 안 된다.
Meta는 커넥터 자격 증명이 에이전트의 직접 접근 범위 밖에 남는다고 설명한다. 런타임은 임시 대리 토큰만 보며, Sentinel은 승인된 네트워크 경계에서만 이를 실제 자격 증명으로 교체한다.
이 분리는 Meta가 침해라는 표현을 거부하는 이유를 설명하는 데 도움이 된다. 공개된 증거는 내보낸 파일시스템에 다른 고객의 데이터, 중앙 자격 증명 저장소 또는 공유 Meta 인프라에 대한 직접 접근이 포함됐음을 보여주지 않는다.
James 자신의 관찰도 Meta 입장의 일부를 뒷받침한다. 그는 컨테이너 생성 방식을 설명하는 스크립트를 살펴볼 수 있었지만, 할당된 환경을 넘어선 접근을 증명하지는 못했다. 그의 보고서 역시 아카이브만으로는 Meta의 전체 서비스를 감사하기에 불충분하다고 명시한다.
그러나 Meta의 노트북 비유는 서로 다른 여러 질문을 하나로 압축한다. 개인 노트북은 보통 운영체제와 대부분의 로컬 설치 파일을 포함해 소유자에게 속한다. Muse는 Meta가 관리하는 클라우드 안에서 실행되며, 독점 지침, 템플릿, 바이너리, 미공개로 보이는 참조를 포함한다.
사용자는 전통적인 시스템 관리 콘솔이 아니라 대화형 인터페이스를 통해 Muse를 사용한다. 이 인터페이스는 일부 요청을 거부하는 한편, 다른 표현의 유사한 요청은 수행한 것으로 전해진다. 이러한 불일치는 제품의 적어도 일부가 이 파일들을 제한된 것으로 취급했음을 시사한다.
Meta는 Muse를 출시하면서 보안과 개인정보 보호를 중요한 판매 포인트로 내세웠다. launch announcement는 사용자가 통제권을 유지하고, 민감한 작업에는 승인이 필요하며, Sentinel이 외부 접근을 관리한다고 설명한다.
같은 발표문은 에이전트가 웹사이트를 탐색하고, 메시지를 보내고, 양식을 작성하고, 구매를 진행하며, 개인 서비스와 연결할 수 있다고 말한다. 이러한 기능은 고립된 코딩 시연에서보다 권한 부여 경계를 더 중요하게 만든다.
Meta는 Muse가 사용자의 데이터를 전용 가상 머신 안에 저장한다고도 설명한다. 따라서 “모든 것”을 내보내 달라는 요청은 사용자 소유 파일, 에이전트 메모리, 시스템 구성 요소, 독점 지침, 운영 로그, 잠재적 키 자료 등 여러 범주를 섞을 수 있다.
이 전체 집합을 일반적인 사용자 공개 데이터로 취급하면 제품 정책은 단순해진다. 하지만 포함된 모든 파일이 의도적으로 내보낼 수 있도록 만들어졌는지에 대한 문제를 해결하지는 못한다.
Meta는 The Verge에 제품을 계속 업데이트할 것이라고 밝혔다. 따라서 사용자는 자신의 가상 머신에 관한 정보가 얼마나 계속 제공되는지에 변화를 볼 수 있다. 이 답변은 현재의 경계가 아직 다듬어지고 있음을 시사한다.
격리는 작동했지만 정보 통제는 여전히 불완전해 보인다
핵심적인 역설은 Muse의 샌드박스가 에이전트를 성공적으로 가뒀을 수 있으면서도, Meta가 대화형으로 노출할 의도가 없었을 가능성이 큰 파일을 공개하도록 허용했다는 점이다.
샌드박스는 프로그램이 어디에서 행동할 수 있는지를 제한한다. 그렇다고 프로그램이 읽을 수 있는 파일 중 무엇을 요약, 아카이브 또는 외부 전송할지를 자동으로 결정하지는 않는다.
이 구분은 놓치기 쉽다. Muse가 정상 작업을 수행하면서 내부 문서를 읽을 수 있다면, 모델은 그 문서를 출력에 포함할 가능성이 있다. 승인된 커넥터가 파일 업로드를 허용한다면, 같은 콘텐츠는 컨테이너 탈출 없이도 런타임 밖으로 나갈 수 있다.
따라서 보고된 Meta Muse 파일시스템 내보내기는 가상화 경계뿐 아니라 정보 흐름 경계를 시험한다. 핵심 질문은 Muse가 광범위한 읽기 접근 권한과 그 결과 데이터를 패키징해 내보낼 권한을 함께 가져야 하는지다.
Meta의 아키텍처에는 tainted egress라는 개념이 포함돼 있다. 간단히 말해 프로세스가 사용자 데이터를 읽은 뒤 표시 상태가 되며, 이 정보가 가상 머신을 떠나기 전에 Sentinel이 더 엄격한 통제를 적용할 수 있게 한다.
공개 문서는 사용자 정보와 자격 증명 보호에 크게 초점을 맞춘다. Sentinel이 대상, 네트워크 방식, 요청 경로, 그리고 프로세스가 민감한 자료를 처리했는지를 평가한다고 설명한다.
파일시스템 사건은 내부 런타임 파일에도 동등한 분류가 적용되는지 묻는다. Muse가 지침 파일, 애플리케이션 템플릿 또는 에이전트 추적 기록을 읽는다면, 외부로 전송되는 아카이브에는 그 내용물을 반영하는 정책 라벨이 부여돼야 한다고 볼 수 있다.
Google Drive에 쓰기 위한 일반적인 승인이 모든 가능한 파일에 대해 의미 있는 동의를 제공하는 것은 아닐 수 있다. 사용자는 생성된 문서에 권한을 부여했다고 생각할 수 있지만, 에이전트의 런타임 환경 이미지를 승인한 것은 아닐 수 있다.
이 지점에서 Meta의 소유권 주장은 제품 동작과 엇갈린다. 파일이 법적 또는 운영상 사용자의 할당된 머신에 속하더라도, 에이전트는 이를 노출하는 데 예측 가능한 규칙이 필요하다.
The Verge가 설명한 일관성 부족은 그 간극을 드러낸다. 한 세션은 보안 위험을 이유로 전체 내보내기를 거부했다. 또 다른 세션은 아첨과 호기심 표현을 받은 뒤 정제된 하위 디렉터리를 제공한 것으로 전해진다.
이 동작은 신뢰할 수 있는 시스템 정책보다는 프롬프트 수준의 제한에 가깝다. 프롬프트 수준의 제한은 언어 모델이 의도를 정확히 해석하는 데 의존하며, 이는 세션과 표현 방식에 따라 달라질 수 있다.
더 강력한 통제는 모델 외부에서 파일을 분류하고, 도구 계층에서 그 분류를 강제하는 방식이다. 그러면 아카이브 명령은 사용자가 요청을 얼마나 설득력 있게 표현하든 보호된 경로를 제외할 수 있다.
같은 원칙은 연결된 서비스에도 적용된다. 광범위한 사용자 요청이 로그, 자격 증명, 내부 파일, 개인 메모리를 하나의 외부 아카이브로 옮기는 권한을 부여하는지 여부를 모델이 단독으로 결정해서는 안 된다.
이 모든 내용이 Sentinel이 문서화된 역할을 수행하지 못했다는 것을 입증하는 것은 아니다. James는 의도적으로 내보내기를 요청했고 자신이 통제하는 목적지를 제공했다. Sentinel은 이 작업을 사용자가 승인한 것으로 처리했을 수 있다.
이 가능성은 우회보다 정책 설계로 관심을 옮긴다. 시스템은 작성된 승인 규칙을 따르면서도, 그 규칙이 지나치게 광범위하기 때문에 놀랍거나 안전하지 않은 결과를 낳을 수 있다.
Meta는 사용자가 Muse의 접근 범위를 선택하고 민감한 작업을 승인한다고 말한다. 그러나 에이전트가 겉보기에는 단순한 하나의 작업 뒤에서 여러 파일 범주를 조용히 집계할 수 있다면, 동의는 덜 유의미해진다.
이 문제는 흔한 마케팅식 단순화에도 도전한다. 공급업체들은 종종 격리된 에이전트 컴퓨터가 전체 보안 문제를 해결하는 것처럼 설명한다. 실제로 에이전트는 그 컴퓨터 내부에서도 최소 권한 원칙을 적용해야 한다.
최소 권한이란 작업에 필요한 파일, 명령, 네트워크, 자격 증명만 부여하는 것을 뜻한다. 내부 도구로 채워진 런타임은 광범위한 로컬 접근이 필요할 수 있지만, 그 접근이 무제한 공개를 의미해서는 안 된다.
기업 구매자에게 이 구분은 위험 검토에 영향을 준다. 보안팀은 에이전트가 무엇을 읽을 수 있는지, 콘텐츠를 어떻게 분류하는지, 어떤 작업이 재승인을 유발하는지, 대량 내보내기에 특별한 처리가 적용되는지를 물어야 한다.
소비자도 전문 보안 인력 없이 비슷한 문제에 직면한다. Muse는 사람들이 이메일, 캘린더, 메시지, 쇼핑 계정, 장기 개인 메모리를 연결하도록 유도한다. 대량 내보내기 기능은 이 정보를 휴대 가능한 객체 하나로 모을 수 있다.
이 사건은 James의 아카이브에 다른 사람의 정보가 포함됐음을 보여주지 않는다. 다만 개인 데이터, 에이전트 데이터, 플랫폼 데이터 사이의 경계는 대화식 해석이 아니라 명시적인 강제가 필요하다는 점을 보여준다.
가장 심각한 주장은 여전히 검증되지 않았다
보도된 아카이브는 정당한 보안 의문을 제기하지만, 이 사건을 둘러싸고 확산되는 모든 극적인 결론을 뒷받침하지는 않는다.
첫째, 독립적인 제3자가 James의 전체 아카이브를 공개적으로 감사한 적은 없다. 그는 잠재적으로 민감한 자료의 공개를 피하기 위해 아카이브, SSH 키, 세션 로그를 공개하지 않았다.
그 결정은 책임 있는 행동이지만 검증을 제한한다. 외부인은 스크린샷, 파일 목록, James의 설명, Saunders의 설명, The Verge의 부분 재현에 의존해야 한다.
둘째, SSH 키의 존재만으로 그 가치가 드러나는 것은 아니다. 키는 만료됐거나, 제한됐거나, 내부 테스트용으로 생성됐거나, 격리된 가상 머신으로 제한됐거나, 추가 통제 없이는 사용할 수 없을 수 있다.
James는 이러한 불확실성을 분명히 인정했다. 그는 해당 키가 Meta 시스템의 잠금을 해제한다고 주장하지 않았으며, 공개된 증거도 그것이 가능했음을 보여주지 않는다.
셋째, 발표되지 않은 통합 기능에 대한 언급이 미래 제품을 입증하는 것은 아니다. 설정 파일에는 Slack과 Dropbox를 포함한 서비스가 언급됐다고 전해졌고, 다른 문서는 실험적인 Meta Home Link 기기 통합을 설명했다.
이런 파일은 프로토타입, 폐기된 테스트, 골격 코드, 또는 계획된 기능을 나타낼 수 있다. James는 Home Link가 출시될지 판단할 수 없다고 말했다.
넷째, 시스템 파일은 호스트 침해를 입증하지 않는다. 애플리케이션에는 표준 라이브러리, 유틸리티, 패키지 메타데이터가 필요하기 때문에 컨테이너에는 종종 완전한 운영체제 이미지가 포함된다.
사용자는 컨테이너 내부에서 루트 접근 권한을 가진 것처럼 보이면서도, 그 외부에서는 권한이 없을 수 있다. Meta는 Muse가 명시적으로 이러한 구성을 사용한다고 말한다.
다섯째, “프롬프트 인젝션”이라는 표현은 신중하게 사용해야 한다. 프롬프트 인젝션은 보통 사용자가 충분히 인지하지 못한 의도와 무관하게 에이전트를 조작하는, 외부 콘텐츠에 삽입된 신뢰할 수 없는 지시를 뜻한다.
이 경우 개발자들은 자신의 에이전트에 직접 파일을 내보내라고 요청했다. 이는 전형적인 간접 인젝션 공격보다는 정책 우회 또는 일관성 없는 지시 이행에 더 가깝다.
Saunders의 비판은 여전히 중요한 약점을 지적한다. 사소한 표현 변경만으로 거부가 뒤집힌다면, 그 거부는 신뢰할 수 있는 보안 경계가 아니다. 다만 용어가 입증된 동작을 앞질러서는 안 된다.
투명성과 취약성 사이에도 차이가 있다. 사용자가 자신에게 할당된 런타임을 검사할 수 있도록 하면 감사, 이식성, 신뢰를 뒷받침할 수 있다. 개발자들은 자신의 지시와 실행 환경을 보여주는 도구를 높이 평가하는 경우가 많다.
위험은 구조화되지 않은 공개에서 비롯된다. 내부 문서, 운영 흔적, 키 파일, 개인 메모리가 명확한 경고와 필터링 없이 하나의 구분되지 않은 아카이브가 되어서는 안 된다.
Meta의 버그 바운티 프로그램은 James의 제출을 “Not Applicable”로 표시한 것으로 전해진다. James에 따르면, 답변은 가능한 이유를 나열하고 보안 또는 개인정보 영향이 있음을 보여주는 증거를 요청했다.
이 분류는 사용자가 자신이 소유한 격리 환경에만 접근했다는 Meta의 주장과 부합한다. 그렇다고 해당 동작이 바운티 프로그램 밖에서 제품 변경을 받을 가치가 있는지까지 결정되는 것은 아니다.
보안 프로그램은 악용 가능한 경계 간 접근과 강화 기회를 구분하는 경우가 많다. 발견 사항은 혼란스러운 승인 모델이나 불필요한 정보 노출 면을 드러내면서도 바운티 규정 밖에 있을 수 있다.
이 사건은 Muse가 아직 새 서비스인 시점에 발생했다. Meta는 9월 8일 미국에서 모바일 기기, 웹, WhatsApp 기반 상호작용을 통해 이 에이전트를 소개했다.
독립적인 출시 보도는 Meta의 보안 및 개인정보 보호 입장을 강조했다. 또한 Muse를 이메일 발송, 여행 예약, 장기 프로젝트 관리를 할 수 있는 에이전트로 설명했다.
이 맥락은 침해를 입증하지 않으면서도 사안의 중대성을 높인다. Muse는 일회용 채팅 안에서 질문에 답하는 데 그치지 않는다. 가치 있는 개인 정보를 담은 서비스 전반에서 지속적으로 작동하도록 설계됐다.
따라서 사용자는 이 사건을 모든 Muse 계정이 노출됐다는 증거로 받아들여서는 안 된다. 또한 격리만으로 에이전트가 읽을 수 있는 정보를 승인된 목적지로 옮기는 일을 막을 수 있다고 가정해서도 안 된다.
증거는 중간 입장을 뒷받침한다. 공개된 테스트에서 격리 경계는 유지된 것으로 보이지만, 공개 경계는 일관성 없이 작동했고 많은 사용자가 예상하는 것보다 더 많은 내부 자료를 노출했다.
Meta Muse 사용자가 다음으로 주시해야 할 점
다음 단계는 Meta 또는 비판자들이 “침해”라는 단어를 둘러싼 논쟁에서 이기는지 여부가 아니라, 구체적인 제품 동작으로 평가해야 한다.
첫 번째 신호는 파일시스템 접근 방식의 재현 가능한 변화다. Meta는 사용자가 볼 수 있는 가상 머신 정보의 양을 조정할 수 있다고 말한다. 연구자들은 보호된 디렉터리가 새 세션 전반에서 일관되고 도구로 강제되는 제한을 받는지 시험해야 한다.
강력한 업데이트라면 아카이빙 전에 파일 범주를 식별할 것이다. 모델의 대화식 판단에 의존하지 않고 자격 증명, 플랫폼 지시, 운영 로그, 내부 코드를 차단하거나 삭제 처리해야 한다.
두 번째 신호는 Meta의 대량 외부 반출 처리 방식이다. Sentinel은 이미 네트워크 요청과 커넥터 작업을 평가한다. Meta는 아카이브 생성과 대용량 파일 전송이 콘텐츠, 규모, 목적지, 민감도에 따라 추가 검토를 받는지 명확히 해야 한다.
의미 있는 승인은 무엇이 가상 머신을 떠나는지 설명해야 한다. 시스템 구성 요소, 개인 메모리, 실행 흔적, 잠재적인 키 자료를 결합한 파일이라면 “파일 업로드”라는 표현은 지나치게 모호하다.
세 번째 신호는 격리에 대한 독립적 검증이다. 연구자들은 내보낸 SSH 키, 소켓, 런타임 스크립트가 할당된 환경 너머의 어떤 대상에도 도달할 수 있는지 보여주는 증거가 필요하다.
이러한 산출물이 한 사용자의 가상 머신에만 갇혀 있다면, Meta의 제한적인 방어 주장은 더 강해진다. 어떤 산출물이든 계정 또는 인프라 경계를 넘는다면 심각성은 크게 달라진다.
Meta는 소유권 모델도 더 명확히 해야 한다. 사용자는 Muse 가상 머신의 어떤 부분을 검사, 내보내기, 삭제, 마이그레이션할 수 있는지 알아야 한다.
이 정책은 사용자 문서와 Meta의 독점 런타임 자료를 구분해야 한다. 또한 메모리 기록, 대화 흔적, 생성된 애플리케이션, 에이전트 지시가 이 범주들에 어떻게 속하는지도 설명해야 한다.
개발자와 기업 구매자는 모든 개인 에이전트에 동일한 질문을 적용해야 한다. 모델은 무엇을 읽을 수 있고, 도구는 무엇을 내보낼 수 있으며, 어떤 통제가 모델과 독립적으로 작동하는가?
챗봇의 거부를 어떤 작업이 불가능하다는 증거로 의존하지 말아야 한다. 거부는 한 조건 집합 아래에서 한 응답이 요청을 거절했다는 사실만 증명한다.
민감한 배포에서는 커넥터에 실질적으로 가능한 가장 좁은 권한을 부여해야 한다. 읽기와 쓰기 접근을 분리하고, 감사 추적을 검토하며, 내보내기 동작이 예측 가능해질 때까지 고가치 계정을 연결하지 말아야 한다.
Meta Muse 파일시스템 내보내기는 격리가 실패했다는 증거가 아니다. 이는 격리가 에이전트 보안 문제의 한 부분에만 답한다는 증거다.
더 중요한 시험은 Meta가 문서화된 아키텍처를 일상적인 대화에서도 일관되게 유지되는 통제로 전환할 수 있는지 여부다. 사용자는 Muse에 더 폭넓은 개인 또는 업무 접근을 맡기기 전에 이러한 통제를 지켜봐야 한다.



