Meta AI「Muse」の内部構造が露呈した衝撃的な事態
今回の流出は、MetaのAIアシスタント「Muse」に、ユーザーが「認識できるファイルをアーカイブし、Google Driveに送信するよう」指示した結果として発生しました(出典)。Museはこれに応じ、約2.7GBの圧縮ファイル(展開後6.8GB)をエクスポート。このアーカイブには、Museが稼働するLinux環境のrootファイルシステム全体が含まれていました。
正直、ここまで来たかという感じがしますね。AIエージェントが内部のシステムファイルにアクセスし、それを外部にエクスポートできるとは、かなり衝撃的なニュースです。
ユーザーの指示一つで、AIが自身の稼働環境のrootファイルシステムを外部にエクスポートした事実は、AIの能力とセキュリティリスクに関する認識を大きく変えるものです。
流出したデータの内容は多岐にわたります。
- Ubuntuシステムファイル: Museが動作するLinux環境の基盤。
- Muse内部ドキュメント: AIの「魂」や「アイデンティティ」を定義するMarkdownファイル(SOUL.md, IDENTITY.mdなど)。
- 統合コード、アプリテンプレート: Museが外部サービスと連携するためのコード。
- メモリファイル、エージェントログ: AIの学習履歴や対話ログ。
- SSHキーファイル: これが最も懸念される部分で、もしアクティブであれば外部からのアクセス経路となり得ます。
特にSSHキーファイルが含まれていた点は、セキュリティエンジニアとして非常に気になる部分です。これらのキーが有効であった場合、どのようなアクセス権限が与えられていたのか、その影響範囲は計り知れません。
もし悪意のある第三者が同様の手法でキーを入手した場合、より深刻な事態につながる可能性も否定できません。これはAIシステムの設計段階から、より厳重なアクセス制御とサンドボックス化が必要であることを強く示唆していると感じます。
Museの内部構造に見るAIエージェントの設計思想
流出したファイルシステムからは、Metaが「Hatch」という内部名でMuseを開発していることが明らかになりました(出典)。興味深いのは、AIのホームディレクトリにあたる /home/hatch に存在した以下のMarkdownファイル群です。
| ファイル名 | 概要 |
|---|---|
| SOUL.md | エージェントの「魂」や基本的な振る舞いを定義 |
| IDENTITY.md | エージェントの「アイデンティティ」を記述 |
| USER.md | ユーザーとのインタラクションモデルを記述 |
| MEMORY.md | 記憶のメカニズムと構造を説明 |
| AGENTS.md | 他のエージェントとの連携方法 |
| TOOLS.md | 利用可能なツールとその使い方 |
これらのファイルは、AIエージェントが自己認識を持ち、ユーザーや他のシステムとどのようにインタラクトするかを内部的に定義していることを示しています。これは、AIが単なるツールではなく、ある種の「個性」や「役割」を持って機能するように設計されている証拠だと感じます。
また、~/memory/ ディレクトリには日々の対話の詳細が、memory/bank/ にはそれが状況、経験、好みとして整理され、元のソースラインへの引用も含まれていたとのことです。さらに ~/dreams/ ディレクトリには、夜間に最近の会話をレビューし、将来のセッションのためのガイダンスを作成する「ドリーム」機能が存在していました。
AIが自ら過去の経験を反芻し、未来の行動指針を生成するという発想は非常に興味深いですね。このような自己改善のメカニズムは、まさにエージェントAIの真骨頂と言えるでしょう。
Museは、Metaが「Connect 2026」イベントで発表したAIエージェントであり、日常的なタスクを処理するためにユーザーのアプリやサービス(メール、カレンダーなど)に接続する設計です(出典)。さらに、Meta AIグラスにも搭載されるなど、Metaのエコシステム全体への組み込みが進められています。このような幅広い連携を考えると、内部のドキュメントやツールに関する情報が詳細に記述されているのは納得できます。
競合AIモデルとの関連性、そして今後の教訓
今回のデータ流出では、bin/codex という実行ファイルが /opt/hatch-image/bin/codex にインストールされていることが確認されました。ただし、これがMuseのコーディングエージェントとして使われている証拠は見つからなかったとのことです(出典)。
Metaは以前、Museのアーキテクチャが「OpenClaw」というオープンソースプロジェクトに強くインスパイアされていることを認めています(出典)。OpenClawは非常に成功したプロジェクトであり、Metaはそれを数十億人規模にスケールできる「OpenClawのようなもの」を作りたかったとされています。オープンソースプロジェクトからのインスピレーションは開発において一般的ですが、それによってどのような内部構造が取り入れられ、それが今回のセキュリティ問題にどう影響したのかは、今後さらに検証が必要でしょう。
今回の件は、開発者にとって重要な教訓となります。AIエージェントのような複雑なシステムを開発する際には、単に機能を実現するだけでなく、その内部的なアクセス権限やデータのエクスポート機能について、極めて慎重に設計・検証する必要があるということを改めて認識させられました。
特に個人プロダクトを開発している身としては、AIにどこまで権限を与えるか、そしてどのような情報へのアクセスを許可するかについて、細心の注意を払わなければならないと感じます。Claude Codeなどでバイブコーディングを進める際も、その出力がシステムに与える影響については常に意識していきたいです。