L’arrivée de l’agent d’intelligence artificielle **Muse** de **Meta** suscite de nombreuses inquiétudes concernant la **vie privée** et le niveau de **contrôle** que les utilisateurs doivent céder pour permettre à cet assistant personnel de fonctionner.
Il semble même que les employés de Meta partagent des préoccupations face à la situation. Avant le lancement de cet agent IA, des ingénieurs ont identifié une **faille de sécurité** qui aurait pu permettre aux utilisateurs de Muse d’accéder aux bases de données internes de Meta et de consulter des informations sensibles d’autres utilisateurs, comme le souligne un rapport de 404 Media.
Une telle violation de données serait catastrophique. En effet, Meta demande aux utilisateurs d’accorder à Muse un accès complet à des éléments sensibles, allant des **comptes bancaires** aux **boîtes de réception d’emails**. Bien que ce problème ait été corrigé en hâte avant le lancement, certains employés restent convaincus que le risque persiste.
Selon une source interne de Meta, “de nombreux ingénieurs seniors estiment qu’il est inévitable qu’une **violation massive de données** survienne en raison de Hatch,” le nom de code interne de Muse.
Pour effectuer des tâches nécessitant un ordinateur, telles que la réservation de vols ou l’achat de courses, les agents Muse fonctionnent sur une **machine virtuelle basée sur un noyau** (KVM), qui devrait être isolée du reste de l’infrastructure de Meta.
Néanmoins, moins de deux semaines avant le lancement de Muse, les ingénieurs se sont précipités pour corriger un **pic soudain d’échappements KVM**, selon une communication interne des dirigeants de Meta. Cela implique que l’agent Muse pourrait quitter son environnement virtuel pour interagir avec d’autres systèmes de Meta, voire d’autres machines virtuelles d’utilisateurs. Une vulnérabilité de ce type aurait permis à un attaquant utilisant un compte normal de Muse d’accéder à des données sensibles dans les bases de données de Meta.
Les préoccupations concernant cette faille ont été si sérieuses qu’elles ont même atteint le bureau du **CEO** Mark Zuckerberg, avec plusieurs équipes de sécurité travaillant jour et nuit pour résoudre le problème. Toutefois, la source interne de Meta a exprimé des doutes quant à la robustesse des solutions apportées, qualifiant les mesures de “protections à moitié cuites lancées à la hâte pour permettre le lancement.”
Les échappements KVM sont jugés si dangereux que Meta offre une **récompense de 300 000 $** à quiconque identifierait une vulnérabilité causant ce type d’incident. Sur sa page de programme de récompense pour erreurs, Meta indique les enjeux de manière claire : “Puisqu’un agent Muse détient les données les plus sensibles d’un utilisateur et peut agir en son nom, nous considérons la compromission de cette frontière comme un **risque de sécurité majeur**,” comme le souligne 404 Media.
Les experts pointent vers des défauts dans la manière dont Meta isole ses agents, ce qui pourrait favoriser ce type de faille.
Patrick Wardle, chercheur en sécurité, a commenté : “Le problème, c’est que Hatch fait de la frontière de virtualisation une frontière de sécurité opérationnelle. Je trouve que cette conception est intrinsèquement risquée, d’autant plus que l’intelligence artificielle abaisse le coût de la découverte, de l’analyse et de l’exploitation de ce genre de vulnérabilités complexes liées à la virtualisation.”
L’inquiétude entourant les risques d’échappement KVM survient à un moment crucial, alors que les attentes autour des outils d’IA et leurs réelles capacités sont remises en question. Depuis des mois, les grandes entreprises d’IA expriment publiquement leurs craintes face à des agents puissants qui échappent à leur contrôle et lancent des cyberattaques sur d’autres entreprises et des sites gouvernementaux. Nous sommes en train de réaliser à quel point cette technologie peut être **dangereuse** dans un contexte où l’on pousse à laisser les agents d’IA gérer nos vies personnelles.
En savoir plus sur l’IA : Un homme affirme que l’IA Muse de Meta a divulgué son adresse à des inconnus.
FAQ
Qu’est-ce que Muse, l’agent d’IA de Meta ?
Muse est un assistant personnel intelligent qui offre aux utilisateurs la possibilité de gérer divers aspects de leur vie, mais qui soulève également des problèmes de sécurité.
Comment Meta aborde-t-elle la sécurité des données ?
Meta a mis en place des équipes de sécurité dédiée à l’identification et à la correction des vulnérabilités dans ses systèmes, et propose des récompenses pour toute faille découverte.
Quels risques associés à l’utilisation de Muse ont été signalés ?
Des employés de Meta craignent que l’utilisation de Muse puisse aboutir à des violations de données en raison de failles de sécurité qui permettent un accès non autorisé aux informations sensibles.
Quelle est l’importance des machines virtuelles comme KVM pour l’utilisation de Muse ?
Les machines virtuelles comme KVM sont censées isoler Muse de l’infrastructure réseau pour garantir que les données des utilisateurs restent protégées.
Quels efforts sont faits concernant les problèmes de sécurité avant le lancement ?
Meta priorise la correction des failles de sécurité avant le lancement de nouveaux produits, ce qui implique souvent un travail acharné de plusieurs équipes pour s’assurer qu’il n’y a pas de compromission.