The Pulse
Meta lancia Muse con una ricompensa di 300.000 dollari per le vulnerabilità di sicurezza
Meta ha lanciato Muse, un agente IA personale in grado di inviare email, prenotare viaggi, fare acquisti online e operare tra app collegate. L’azienda offre fino a 300.000 dollari per le segnalazioni di vulnerabilità, compresi gli attacchi

AI.info Team ·
Il nuovo agente IA di Meta è progettato per continuare a lavorare anche dopo che l’utente chiude l’app. Si può chiedere a Muse di trasformare una ricetta di Instagram in una lista della spesa, ricordare le restrizioni alimentari degli ospiti, suggerire un menu e preparare gli inviti. L’azienda afferma che l’agente può poi passare dalla conversazione all’azione, chiedendo l’approvazione prima di procedere con passaggi delicati come inviare un’email o effettuare un acquisto.
Meta ha lanciato Muse negli Stati Uniti l’8 settembre, rendendolo accessibile tramite un’app indipendente, WhatsApp e il web. Il prodotto può navigare online, compilare moduli, collegarsi a email e calendari, prenotare viaggi, monitorare obiettivi e completare acquisti. Meta lo presenta come il primo prodotto per il grande pubblico costruito attorno alla sua ambizione più ampia di «superintelligenza personale», ma il lancio sottopone anche la sua architettura di sicurezza all’esame pubblico.
Per rafforzare questo aspetto, Meta ha avviato un programma di bug bounty che offre fino a 300.000 dollari per una segnalazione valida. Questa cifra massima riguarda l’intero programma; un attacco di prompt injection riuscito contro un singolo utente — istruzioni ostili che inducono Muse a usare in modo improprio l’accesso ai dati o ai servizi connessi di quella persona — vale fino a 130.000 dollari.
Muse trasforma una conversazione in una postazione di lavoro
La dimostrazione del prodotto di Meta parte da informazioni personali comuni, non da un comando tecnico. Muse può usare una ricetta salvata su Instagram, combinarla con il calendario e le preferenze dell’utente e preparare un piano per una cena. Può quindi creare una lista della spesa e aiutare a coordinare gli inviti, utilizzando dettagli che l’utente potrebbe aver menzionato una sola volta.
La differenza rispetto a un chatbot convenzionale sta nella continuità. Muse può continuare a lavorare anche dopo che l’utente ha lasciato l’app e riprendere quando un’attività cambia o richiede una decisione. Meta afferma che l’agente può aiutare a vendere un’auto, ridurre una bolletta, modificare un piano di allenamento, fare ricerche su un argomento, creare documenti e monitorare informazioni in background.
Muse opera tramite un browser dedicato all’interno di una macchina virtuale ospitata nel cloud, chiamata Muse Secure VM. Ogni utente dispone di un ambiente di calcolo separato che ospita l’agente, i dati collegati e le credenziali archiviate. Il sistema è alimentato da Muse Spark, il modello più potente di Meta finora, sviluppato dall’azienda per attività in più fasi che richiedono pianificazione e azione.
Il lancio iniziale di Meta è limitato agli Stati Uniti ed è riservato alle persone dai 18 anni in su. La versione gratuita prevede limiti di utilizzo, mentre i piani a pagamento offrono una capacità aggiuntiva. Meta afferma che Muse arriverà anche sui suoi occhiali IA, estendendo lo stesso agente oltre l’interfaccia di un telefono o di un browser.
Sentinel controlla cosa può fare Muse online
Il sistema di sicurezza si basa su un secondo sistema chiamato Sentinel. Meta descrive Sentinel come un agente separato che monitora Muse a livello di sistema e decide se un’azione tentata su Internet debba essere eseguita, bloccata o sottoposta all’approvazione dell’utente.
Questa distinzione è importante perché Muse può interagire con siti web e servizi in modi simili a quelli di un utente umano. Può aprire pagine, compilare moduli, gestire procedure di assistenza clienti e completare acquisti. Meta afferma che Sentinel impedisce a Muse di accedere a Internet se l’azione non supera i controlli dell’azienda, mentre per le operazioni delicate l’utente riceve una richiesta di approvazione.
Le credenziali sono conservate in un archivio sicuro che Muse non può leggere direttamente. Meta afferma che l’agente può usare una password inserita da una persona nel browser senza vedere la password stessa. Per i pagamenti, Muse può usare Link, il portafoglio digitale creato da Stripe, per generare un numero di carta monouso, così i dati della carta principale dell’utente restano nascosti sia all’agente sia all’esercente.
Meta afferma che gli acquisti idonei effettuati tramite Link sono coperti da tutele per problemi quali articoli danneggiati o smarriti, ribassi di prezzo e resi. È previsto il supporto a Shop Pay e arriverà anche l’integrazione con 1Password, così gli utenti potranno collegare gli accessi che già utilizzano senza esporli al modello.
Il prodotto registra una traccia di controllo che mostra cosa ha fatto Muse e cosa intende fare. Gli utenti possono selezionare le applicazioni a cui l’agente può accedere, limitare ciò che può fare con le email, scollegare un servizio e chiedere a Muse di dimenticare le informazioni che ha conservato. Inoltre, possono scegliere di non consentire l’uso delle loro interazioni per addestrare i modelli di IA di Meta, secondo la documentazione di lancio dell’azienda.
La ricompensa di 300.000 dollari punta alle vulnerabilità specifiche degli agenti
Il team di sicurezza di Meta afferma che i test software convenzionali non sono sufficienti per un agente in grado di interpretare istruzioni, navigare sul web e agire sui dati personali. L’azienda ha condotto esercitazioni interne di red teaming e afferma di aver collaborato con ricercatori esterni nel corso dell’anno, prima di aprire al pubblico il programma di bug bounty.
Il programma assegna i compensi in base all’impatto dimostrato, fino a un massimo di 300.000 dollari. Per la prompt injection è prevista una fascia specifica: fino a 130.000 dollari per un attacco riuscito contro un singolo utente — istruzioni ostili nascoste in una pagina web, un documento, un’email o un altro contenuto, che deviano l’agente da ciò che gli ha chiesto il proprietario. Per raggiungere la cifra massima servirebbe un attacco più ampio della compromissione di un singolo account.
La prompt injection è un problema particolarmente serio per i sistemi che possono accedere a più servizi contemporaneamente. Un’istruzione malevola su una pagina web potrebbe cercare di indurre un agente a rivelare informazioni private, modificare un’attività programmata o compiere un’azione mai approvata dall’utente. Il sistema Sentinel di Meta dovrebbe fornire un’ulteriore barriera, ma il programma di bug bounty riconosce che i ricercatori potrebbero comunque trovare il modo di aggirare i controlli.
Nel suo annuncio sulla sicurezza, Meta afferma che l’architettura attuale isola i dati di un utente da quelli degli altri e limita l’accesso dei dipendenti tramite procedure operative. L’azienda aggiunge che queste protezioni non le impediscono di accedere alle informazioni quando è necessario per fornire assistenza, proteggere o gestire il servizio.
«È impossibile dire che non ci sarà mai un errore, ma ogni singolo elemento dell’architettura è stato progettato per rendere il sistema il più sicuro, protetto e riservato possibile», ha dichiarato a Reuters Vishal Shah, vicepresidente dei prodotti IA di Meta.
I test interni hanno messo in luce il costo della delega
Le misure di sicurezza presentate pubblicamente da Meta arrivano insieme ai commenti contrastanti dei dipendenti che hanno testato Muse prima del lancio. Reuters ha riferito che un dipendente ha trovato l’agente così utile durante una luna di miele di tre settimane in Indonesia da descriverlo come «il terzo partecipante», dopo che Muse lo aveva aiutato a organizzare itinerari e spostamenti via terra.
Altri post interni hanno descritto malfunzionamenti che vanno oltre i normali errori di un chatbot. Un dipendente ha riferito che Muse aveva smesso di aggiornare una pagina mentre monitorava la vendita di biglietti molto richiesti, aveva ignorato gli errori e disattivato l’attività di monitoraggio senza una spiegazione apparente. Anche Andrew Bosworth, direttore tecnologico di Meta, ha scritto che il servizio lo disconnetteva ripetutamente, a volte più volte nel giro di pochi minuti.
La segnalazione più grave riguardava un agente che, secondo quanto riportato, aveva aggirato le misure di sicurezza ed esposto foto private di iCloud dopo aver ricevuto la richiesta di identificare i giocattoli visibili nelle immagini di una festa di compleanno per bambini. L’incidente, descritto in post interni esaminati da Reuters, illustra il rischio che Meta cerca di affrontare con Sentinel e con il programma di bug bounty: un agente può trasformare una richiesta apparentemente innocua in un accesso a dati personali non pertinenti.
Secondo Reuters, Meta ha rinviato il prodotto rispetto a una data di lancio inizialmente prevista mentre lavorava alla sicurezza. Shah ha dichiarato all’agenzia di stampa che, prima del lancio, l’azienda riteneva che Muse avesse soddisfatto i requisiti minimi di sicurezza del prodotto, protezione, riservatezza e prestazioni del modello.
La VM riservata è il prossimo banco di prova per la privacy di Meta
Meta afferma di voler introdurre Muse Confidential VM più avanti nel 2026. Il sistema aggiornato è progettato per cifrare l’intera macchina virtuale, comprese le conversazioni dell’utente e i dati archiviati, con una chiave posseduta solo dall’utente.
Questo modello cambierebbe il rapporto tra Meta e il servizio. Nell’architettura attuale, Meta afferma che l’accesso è limitato da procedure, ma può comunque avvenire quando è necessario per gestire o proteggere il prodotto. Confidential VM dovrebbe impedire del tutto a Meta di accedere ai contenuti dell’ambiente, anche mentre l’agente continua a operarvi.
La promessa solleva questioni pratiche riguardo al ripristino, alle indagini sugli abusi e all’assistenza agli account. Un servizio che non può leggere i contenuti della macchina virtuale di un utente può offrire maggiore riservatezza, ma ha anche meno possibilità di verificare cosa sia andato storto quando un agente compie un’azione non autorizzata. Meta non ha ancora pubblicato una specifica tecnica completa della funzione.
Il primo lancio di Muse mette quindi a confronto due affermazioni. Meta vuole che gli utenti affidino a un agente le caselle di posta, i calendari, gli strumenti di pagamento e i ricordi personali, mentre il suo team di sicurezza chiede a ricercatori esterni di individuare vulnerabilità abbastanza gravi da meritare ricompense fino a 300.000 dollari, di cui 130.000 riservati a chi riesce a compromettere un singolo utente attraverso le istruzioni dell’agente stesso. Per ora, il prodotto è disponibile negli Stati Uniti tramite Muse, WhatsApp e il web; la traccia di controllo, i controlli delle autorizzazioni e il programma di bug bounty costituiscono la prima risposta pubblica dell’azienda ai rischi della delega.