ИИ-агент Meta Muse: за две недели его скачали 2,8 миллиона раз — а затем обнаружили уязвимость уровня SEV-2.
​
Muse может делать покупки за тебя, планировать поездки, писать письма и оплачивать. У каждого пользователя есть выделенная облачная виртуальная машина, в которой хранятся твои письма и файлы.
​
Эта уязвимость, поднятая внешними исследователями через программу вознаграждений за ошибки, потенциально позволяет злоумышленникам проникать в чужие виртуальные машины.
​
Внутри Meta эту уязвимость классифицировали как SEV-2 — она занимает третье место по тяжести из пяти. Реакция заключалась в том, что в продукт добавили более понятные предупреждения по безопасности. В тот же день, когда вышло сообщение, акции META упали на 3,4%.
​
Моё мнение: чем «умнее и способнее» агент, тем больше ключей у него на руках. Утечка уязвимости — это не потеря фрагмента переписки, а потеря целой учётной записи.
​
Чем выше права агента, тем выше цена каждой уязвимости. Следует ли по умолчанию отключать права на оплату?