TOKENPOST

메타 뮤즈, 사용자 VM 파일시스템 압축해 제공

토포AI로 이 기사 더 깊이 읽기

가상머신 파일을 압축하는 노트북 화면 / TokenPost.ai

메타($META)의 개인형 인공지능(AI) 에이전트 뮤즈(Muse)가 사용자 전용 가상머신(VM)의 루트 파일시스템과 애플리케이션 파일 일부를 압축해 제공한 사례가 확인됐다. 초기에는 보안 문제를 이유로 전체 복사를 거부했지만 이후 파일 목록과 복사본을 제공하는 방식으로 동작했다.

피터 제임스(Peter James) 개발자와 조니 L. 손더스(Jonny L. Saunders) 개발자는 24일 뮤즈가 리눅스 루트 파일시스템과 애플리케이션 파일 일부를 압축해 제공하는 과정을 각각 재현했다고 밝혔다. 손더스는 재현이 “extremely easy”했다고 말했다.

더버지(The Verge)는 뮤즈가 처음에는 전체 ‘/’ 복사를 보안 문제로 거부했지만 다음 날 루트 디렉터리의 파일 목록을 보여주고 ‘/opt/hatch’와 ‘/home/hatch’의 복사본을 생성했다고 보도했다. 일부 SSH 키 등 민감 파일은 제거된 것으로 전해졌다.

25일 후속 테스트에서는 뮤즈가 클릭 가능한 파일 브라우저를 통해 루트 접근 경로를 제공하고, ‘비밀정보를 제거했다’는 조건으로 전체 파일시스템 목록을 압축해 전달한 것으로 나타났다. 파일에는 뮤즈의 내부 명칭인 ‘Hatch’와 관련된 문서, 애플리케이션 템플릿, 외부 서비스 연결 구조 등이 포함된 것으로 보도됐다.

이번 사례는 다른 사용자의 정보가 유출됐다는 내용이 아니라 사용자가 자신의 VM 안에서 뮤즈의 내부 문서와 실행 구조를 어느 범위까지 확인할 수 있는지에 관한 문제다. 파일을 요청에 따라 선별하고 압축하는 과정에서 AI 에이전트의 권한 범위와 정보 노출 기준을 어떻게 설정할지가 쟁점으로 떠올랐다.

냇 프리드먼(Nat Friedman) 메타 슈퍼인텔리전스 연구소 관계자는 해당 동작을 “intended behavior”라고 말했다. 데이비드 싱글턴(David Singleton)은 뮤즈를 “클라우드에 있는 자신의 컴퓨터”로 설명했다.

메타 대변인 대니얼 로버츠(Daniel Roberts)는 사용자가 자신의 VM 파일을 확인하는 것은 노트북에 저장된 파일을 보는 것과 같다고 말했다. VM 데이터 추출만으로 메타의 인프라나 다른 사용자 데이터에 접근할 수는 없다는 설명이다.

메타의 공식 보안 설명에 따르면 뮤즈는 사용자별 전용 리눅스 VM에서 작동한다. 핵심 에이전트와 작업 파일, 실행 도구는 ‘systemd-nspawn’ 런타임 컨테이너 안에서 구동되며, 컨테이너 내부의 root 권한은 호스트 시스템의 root 권한과 분리된다.

외부 네트워크 연결은 별도 통제 시스템인 ‘Sentinel’의 승인을 거친다. 메타는 이 구조가 프롬프트 인젝션으로 인한 피해를 줄이기 위한 방어 체계라고 밝혔다.

다만 파일에서 확인된 내부 문서와 코드가 공식 출시 기능을 의미하는 것은 아니다. 뮤즈의 메모리가 일반 텍스트 형식으로 저장되거나 대화 내용을 정리하는 야간 검토 기능이 있다는 설명은 개발자 분석에 기반한 내용이다.

메타 뮤즈가 한 차례 요청으로 리눅스 실행환경을 외부 저장소에 저장한 사례도 앞서 공개됐다. 당시 압축 해제 파일에는 뮤즈 내부 문서와 에이전트 실행 기록, 연동 코드, 앱 템플릿 등이 포함된 것으로 전해졌다.

메타는 9월 8일 뮤즈를 공개하면서 이메일 발송, 여행 예약, 브라우저 작업 등을 수행하는 개인형 AI 에이전트라고 설명했다. 뮤즈는 전용 VM에 사용자 데이터와 에이전트 실행 환경을 함께 저장하며, 사용자는 VM에 넣거나 뮤즈가 생성한 파일을 열람·수정·다운로드할 수 있다.

VM은 클라우드에서 독립적으로 작동하는 가상 컴퓨터다. 컨테이너는 하나의 운영체제 안에서 애플리케이션과 실행 환경을 분리하는 기술이며, 이번 사례에서는 VM·컨테이너·외부 네트워크 통제가 서로 다른 보안 경계를 구성한다.

개발자 커뮤니티에서는 이번 사례를 사용자가 자신의 VM을 통제할 수 있도록 설계된 기능으로 보는 반응과, 내부 코드·문서가 의도치 않게 제공될 수 있다는 우려가 함께 나타났다. 조니 L. 손더스는 뮤즈의 프롬프트 인젝션 저항성을 “Almost no prompt injection resistance” 수준이라고 평가했지만, 이는 개인의 분석·주장이다.

메타는 연내 ‘Muse Confidential VM’을 도입할 계획이다. 사용자가 보유한 키로 VM 전체를 암호화해 메타도 사용자 데이터와 뮤즈 대화에 접근할 수 없도록 하는 방식이다.

메타는 유효한 취약점 제보에 최대 30만달러(약 4억1070만원), 한 명의 사용자에게 영향을 주는 프롬프트 인젝션 제보에는 최대 13만달러(약 1억7800만원)를 지급한다고 밝혔다. 파일 공개 범위가 제품 업데이트에 따라 달라진 이유와 민감 파일 제거 기준은 공개되지 않았다.

오늘의 스탬프0명이 오늘 찍었어요

댓글0

첫 댓글을 남겨 보세요.