Meta kurucusu ve CEO'su Mark Zuckerberg, yeni yapay zeka asistanı Muse'un güvenliğini övmek için büyük çaba harcadı ve asistanın “sıfırdan gizlilik ve güvenlik için inşa edildiğini” savundu. Yerel olarak çalışan uygulamaların ve terminal komutlarının ajana tam kontrol vermesini sağlayan sıfırıncı gün açığı bu iddiaları ciddi şekilde sorgulatıyor. Soruları daha da artıran bir gelişme olarak Amazon, Pazar günü Muse'un sitesine erişimini engellemeye başladı.
Meta, Muse'u birkaç hafta önce tanıttı. Asistan randevu ayarlıyor, form dolduruyor, müşteri hizmetlerini yürütüyor, görevleri kullanıcı adına proaktif olarak üstleniyor ve alışveriş yapabiliyor, görsel üretebiliyor, belge oluşturabiliyor, favori uygulamalar ve hizmetlerle bağlantı kurabiliyor. macOS uygulaması, ilginç bir şekilde Windows sürümü bulunmuyor, kullanıcının WhatsApp, e-posta, takvim ve sosyal medya hesaplarıyla da çalışıyor. Bir görev mevcut olmayan bir araç gerektirdiğinde Muse anında bir tane oluşturuyor.
Meta Muse'un güvenliğini fazla övüyor
Muse'un bu işleri yapabilmesi için kullanıcıların önce hesaplarına erişim vermesi gerekiyor. Bu kapsamda asistan her hizmete doğrulanıyor ve macOS'ta çalışan uygulama nedeniyle mikrofon ve kamera erişimi, konum ve takvimleri izleme gibi işletim sistemi tarafından kısıtlanan geniş bir cihaz kaynağına izin veriliyor. Apple yıllarca bu savunmaları geliştirdi; çünkü şirket kurulu uygulamaların veya terminale girilen komutların bu kaynaklara erişmesini güvenlik tehdidi olarak görüyor. Muse bu varsayılan önlemleri tamamen ortadan kaldırıyor.
Sıfırıncı gün açığı, herhangi bir uygulamanın veya terminal komutunun kullanıcıları Muse hesabına doğrulayan token'a erişmesini sağlıyor. Meta geliştiricileri asistanı, macOS izinleri ne olursa olsun yerel olarak kurulu her uygulama veya yürütülen kodun belgelenmemiş bir dizi ayarı değiştirebilmesi için tasarladı. Bu ayarların çoğu oldukça masum, örneğin koyu modu kontrol etmek. Ancak bir ayar hiç de masum değil. Bu ayar, transkripsiyonun gerçekleştiği uç noktayı değiştiriyor. Normalde bu uç nokta Meta tarafından işletilen bir sunucu adresi. Saldırganlar açığı, konumu kendi uç noktalarına yönlendirerek istismar edebiliyor. Bu gerçekleştiğinde saldırganlar Muse hesabı üzerinde tam kontrol sağlayan token'a sahip oluyor.