Meta 数周前发布的 AI 助手 Muse 被曝存在一个严重的 0-day 漏洞:本地运行的应用程序以及终端命令可以借此获得对该助手的完全控制权。这一漏洞与 Meta 创始人兼 CEO 马克·扎克伯格此前对 Muse 安全性的高调宣传形成明显反差——他曾称 Muse 是「从底层为隐私与安全而建」。
按照 Ars Technica 的报道,Muse 的功能定位相当激进:它可以预约、填写表单、处理客服事务,主动替用户分担任务,还能完成购物、生成图像、创建文档,并连接用户常用的应用与服务。目前只有 macOS 版本,没有 Windows 版本。该应用还能接入用户的 WhatsApp、电子邮件、日历和社交媒体账号。当某项任务需要某个尚不存在的工具时,Muse 会即时生成一个。
问题恰恰出在实现这些能力所必需的权限上。要让 Muse 完成上述操作,用户必须先授予它访问各类账号的权限,包括对每项服务进行身份验证;又因为它是运行在 macOS 上的应用,用户还得给它开放一系列受操作系统限制的设备资源权限,例如向磁盘写入文件、访问麦克风和摄像头、监控位置与日历。苹果多年来一直在构建这类防护机制,目的正是阻止已安装的应用或终端中输入的命令随意访问这些资源,显然苹果将其视为安全威胁。而 Muse 的做法等于绕开了这些默认防护。
这一事件的影响不止于技术层面。亚马逊已于周日开始在其网站上屏蔽 Muse,成为首个公开对这款助手采取限制措施的大型平台。对于一款主打「主动替用户办事」的 AI 代理而言,平台方的准入态度至关重要:如果主流网站与服务陆续限制其访问,Muse 能实际完成的任务范围就会被大幅压缩。
从产业角度看,这起漏洞暴露的是 AI 代理类产品的一个结构性矛盾。代理要真正「替人办事」,就必须拿到账号凭证和系统级权限;而权限给得越多,一旦被利用,后果就越严重——不再只是数据泄露,而是设备与账号被完全接管。Meta 在宣传中强调隐私与安全,但 0-day 的存在说明,把权限集中交给一个助手的同时,如何隔离本地应用与终端命令的越权路径,仍是尚未解决的问题。对关注 AI 应用层的投资者而言,这类安全事件可能影响企业客户对 AI 代理的授权意愿,也会影响平台方对第三方代理的开放程度,进而牵动整个 AI 助手赛道的落地节奏。