Meta创始人兼CEO马克·扎克伯格曾极力推崇其新款AI助手Muse的安全性,宣称其“从底层构建即注重隐私与安全”。然而,近期暴露的一个零日漏洞显示,本地运行应用及终端命令可完全接管该代理,引发严重安全质疑。与此同时,亚马逊已于周日开始在平台屏蔽Muse,进一步加剧了外界担忧。

Muse于数周前正式发布。官方宣称,该助手能“主动分担任务”,包括预订行程、填写表格、处理客服请求,甚至执行购物、生成图像、创建文档及连接常用服务等操作。目前,Muse仅提供macOS版本,暂无Windows计划。它能深度整合用户的WhatsApp、电子邮件、日历及社交媒体账户,并在缺乏现成工具时即时创建新工具以完成任务。

安全承诺与现实落差

为实现上述功能,用户必须向Muse授予极高权限。除了在各服务中进行身份认证外,由于运行在macOS上,该应用还需获取对操作系统受限资源的广泛访问权,包括写入磁盘文件、调用麦克风和摄像头,以及监控位置和日历数据。

苹果公司多年来一直通过严格的系统防御措施,防止已安装应用或终端命令随意访问这些敏感资源,将其视为潜在安全威胁。然而,Muse却能够完全绕过这些默认安全机制,这与Meta所宣扬的安全理念形成鲜明反差。