AI agent Muse của Meta, sau hai tuần tải về 2,8 triệu lượt, rồi bị phát hiện một lỗ hổng cấp độ SEV-2.
​
Muse có thể giúp bạn mua sắm, đặt lịch trình, gửi email và thanh toán. Mỗi người dùng có một máy ảo đám mây riêng, bên trong chứa email và các tệp của bạn.
​
Các nhà nghiên cứu bên ngoài đã báo cáo lỗ hổng này thông qua chương trình thưởng lỗi, lỗ hổng đó có thể cho phép kẻ tấn công xâm nhập vào máy ảo của người khác.
​
Meta đánh giá lỗ hổng này ở mức SEV-2, trong thang 5 mức thì là mức thứ ba cao nhất. Cách xử lý là bổ sung các cảnh báo bảo mật rõ ràng hơn trong sản phẩm. Ngay trong ngày công bố tin tức, giá cổ phiếu META đã giảm 3,4%.
​
Quan điểm của tôi là: agent càng làm được nhiều việc thì càng nắm nhiều “chìa khóa” trong tay. Một lỗ hổng bị đánh rơi không chỉ là một đoạn hội thoại, mà là cả một tài khoản.
​
Quyền hạn của agent càng lớn thì chi phí của một lỗ hổng càng cao. Quyền thanh toán có nên được tắt mặc định không?