Meta'nın yeni yapay zeka platformu Muse, geliştiriciler tarafından tüm dosya sisteminin paylaşılmasına ikna edildiği iddia edildi. The Verge'in hafta sonu editörü Terrence O'Brien'in raporuna göre, Peter James ve Jonny L. Saunders isimli iki geliştirici bağımsız olarak Muse'u kök dosya sistemini, Ubuntu sistem dosyalarını, uygulama şablonlarını ve dahili belgeleri içeren bir arşiv olarak indirmeye yönlendirdi.
📌 Gelişmede Öne Çıkan Başlıklar
- Geliştiriciler Peter James ve Jonny L. Saunders, Muse'u tüm dosya sistemini sıkıştırıp paylaşmaya ikna etti.
- Meta sözcüsü Daniel Roberts, bu durumun güvenlik ihlali olmadığını, her kullanıcıya ayrılan sanal makine verilerinin Meta altyapısına erişim sağlamadığını belirtti.
- Bu hafta keşfedilen ikinci zafiyet: güvenlik araştırmacısı Patrick Wardle, Muse hesaplarını ele geçirebilecek bir exploit buldu, Meta acil düzeltme yayınladı.
- Sızdırılan dosyalar Muse'un (iç adı Hatch) belleğini düz Markdown dosyalarında tuttuğunu ve Gmail gibi servislere nasıl bağlandığını gösteriyor.
Saunders, Mastodon üzerindeki paylaşımında sürecin "son derece kolay" olduğunu ve Muse'un "neredeyse hiçbir prompt enjeksiyon direncine sahip olmadığını" belirtti. Meta ise bu durumun bir güvenlik ihlali olmadığını savundu.
Meta: "Her Kullanıcıya Ayrı Sanal Makine"
Meta sözcüsü Daniel Roberts, Muse'un her kullanıcı için kalıcı Linux sanal makinelerinde çalıştığını açıkladı. Roberts, "Sizin önünüzdeki dizüstü bilgisayardaki gibi, tabii ki dosyaları görebilirsiniz. Sanal makine verilerini dışa aktarmak, kişilere Meta altyapısına veya başkalarının verilerine herhangi bir ayrıcalıklı erişim sağlamaz" ifadelerini kullandı. Meta Superintelligence Labs'ın Nat Friedman bu davranışı "kasten öngörülmüş" olarak tanımlarken, David Singleton Muse'u "buluttaki ücretsiz bir bilgisayar" olarak nitelendirdi.
Bu Hafta İkinci Zafiyet
Bu olay, güvenlik araştırmacısı Patrick Wardle'ın Muse ajanını ele geçirebilecek, transkripsiyon işlemlerini yönlendirebilecek ve kullanıcı hesaplarına erişim sağlayabilecek bir exploit keşfetmesinin hemen ardından geldi. Meta konuyla ilgili acil bir düzeltme (hotfix) yayınladı. Sızdırılan düz metin Markdown ve JSON dosyaları, Muse'un dahili adı olan Hatch'in istekleri nasıl işlediğini, verileri nasıl yönettiğini ve Gmail gibi servislere nasıl bağlandığını ayrıntılı olarak belgeliyordu. Saunders, sistemin "saniyeler içinde yüzlerce MB'lık doğru kütüphane kodu ve derlenmiş ikili dosyalar ürettiğini" kaydetti. Meta sözcüsü Roberts, sızıntıları ciddi bir endişe kaynağı olarak görmediklerini ancak ürün güncellemeleriyle kullanıcıların sanal makine bilgilerine erişiminin değişebileceğini belirtti.