Meta öffnet Muse-Bug-Bounty mit bis zu 300.000 Dollar, Flock will Kamera-Karte offline nehmen
Meta hat sein Bug-Bounty-Programm für den Muse-Agenten öffentlich gemacht. Für gültige Meldungen zahlt das Unternehmen bis zu 300.000 Dollar, davon bis zu 130.000 Dollar für eine einzige erfolgreiche Prompt-Injection. Das geht aus einem Forschungsblog vom 25. September hervor. Zwei Tage später verlangte Flock, eine Karte mit 335.701 seiner Kameras offline zu nehmen.

Meta hat die Bedingungen am 25. September veröffentlicht. Die Zahlen sind die eigentliche Nachricht: bis zu 300.000 Dollar für gültige Meldungen, davon bis zu 130.000 Dollar für eine Prompt-Injection, die einen einzigen Nutzer betrifft. Das Programm war zuvor privat, schreibt Meta. Der Schritt folge auf agentisches Red Teaming und auf Erkenntnisse aus realen Angriffsszenarien.
Der Beitrag von Meta AI Research beschreibt eine Architektur, die davon ausgeht, dass der Agent über die Daten angegriffen wird, die er liest. Der Agent-Harness läuft in einem systemd-nspawn-Container. Darin wird root auf einen unprivilegierten Host-Nutzer abgebildet. Der Agent bekommt ein eigenes Debian-Root-Dateisystem und einen gefilterten Satz an Systemaufrufen, der io_uring, CAP_SYS_PTRACE und CAP_NET_ADMIN blockiert. Sicherheitsklassifikatoren und privilegierte Connector-Worker liegen bewusst außerhalb dieser Zelle, damit ein Angreifer sie nicht abschalten kann.
Das ist eine Design-Behauptung, kein Ergebnis. Meta schreibt offen, dass Muse weiterhin Fehler machen kann und machen wird, erwartet aber, dass sie seltener und weniger schädlich ausfallen. Getestet wurde bisher über Dogfooding, Red Teaming und das private Bug-Bounty-Programm. Für einen Agenten, dem Meta zufolge seit Anfang 2026 Postfächer, Kalender und eine Shell anvertraut wurden, ist das eine dünne Beweislage.
Der Kontrast zu den Ereignissen am selben Wochenende ist kaum zu übersehen.
Am 27. September berichtete Tom's Hardware, dass Flock eine Beschwerde wegen Markenverletzung eingereicht hat, um die Karte der Kameras eines Sicherheitsforschers entfernen zu lassen. Die Seite listet 335.701 Kamerastandorte auf. Der Forscher Joshua Michael fand nach Angaben von The Intercept, auf die sich Tom's Hardware beruft, eine nicht authentifizierte Schwachstelle auf der Website von Flock. Sie gab ohne Anmeldedaten ein Zugriffstoken zurück. Anschließend fragte er ArcGIS ab, die von Flock genutzte Kartenschicht eines Drittanbieters, um im November 2025 eine Gerätedatenbank auszulesen.
Michael sagte gegenüber The Intercept, er habe die Schwachstelle am 13. November 2025 gemeldet. Alle Tests seien streng nicht-intrusiv gewesen und auf offene, nicht authentifizierte Endpunkte beschränkt. Tom's Hardware berichtet, Flock habe auf seine erste Nachricht nicht geantwortet. Erst nach zwei weiteren Versuchen habe ein Vertreter reagiert und erklärt, die Ergebnisse würden intern geprüft. Michael zufolge hat das Unternehmen bis heute nicht geantwortet. Flock schloss die Schwachstelle im Januar, nachdem er veröffentlicht hatte. Die Datenbank war da bereits abgeflossen.
Das Unternehmen erklärt, die Cloud-Plattform von Flock Safety habe nie eine Datenpanne erlebt. Michael bestreitet das. Er sagte zu The Intercept, die Aussage sei gekommen, nachdem er die Gerätedatenbank ausgelesen hatte.
Seine Einschätzung ist deutlich: Entweder wusste das Unternehmen davon und entschied sich, es nicht offenzulegen, oder es hat den Datenabfluss überhaupt nicht bemerkt. Der erste Fall sei ein Transparenzversagen, sagte er, der zweite ein Erkennungsversagen mit Folgen für die nationale Sicherheit. Tom's Hardware nennt außerdem frühere Befunde, wonach Flock-Kameras Verschlüsselungsschlüssel auf dem Gerät speicherten. Dadurch ließen sich mehr als 27.000 Clips extrahieren. Zudem zeigten sich 1.600.000 Bilder, die innerhalb von 21 Tagen aufgenommen wurden, dazu Fälle, in denen Beamte das System missbrauchten.
Beide Geschichten drehen sich um dieselbe Lücke: was eine Evaluierung tatsächlich misst. Metas Bug-Bounty bepreist Prompt-Injection mit bis zu 130.000 Dollar für einen betroffenen Nutzer. Diese Zahl legt nahe, dass das Unternehmen einen einzelnen Bypass für plausibel hält. Der Fall Flock deutet darauf hin, dass das schwierigere Problem nicht darin besteht, eine Verteidigung aufzubauen, sondern zu bemerken, wenn sie bereits durchbrochen wurde.
Andernorts bewegt sich die Debatte über Evaluierung schneller als die Einsätze. The Decoder berichtete am 27. September, dass Forscher von Stanford und Caltech HomeBody entwickelt haben. Das System steckt GPT-6 Astra direkt in einen Unitree G1 Roboter, ohne trainierte Steuerungsschicht zwischen Modell und Hardware. Der Roboter erkundet eine unbekannte Küche, baut einen digitalen Zwilling in Nvidias Isaac Sim und korrigiert sich bei Fehlern selbst. Zu den genannten Einschränkungen gehören die Latenz von Astra, überhitzende Fingermotoren und hohe Rechenkosten.
Am selben Tag berichtete The Decoder, dass Boris Power, Head of Applied Research bei OpenAI, gesagt habe, 80 bis 90 Prozent der Forschung des Unternehmens richteten sich inzwischen auf GPT 7, GPT 8 und darüber hinaus. Power nannte inkrementelle Updates wie GPT 5.1 auf 5.2 intern extrem kurzsichtig, auch wenn sie nützlich seien, um schnell zu iterieren. Als größtes Hindernis für aktuelle Assistenten bezeichnete er das Onboarding, nicht die Modellqualität.
Zusammengelesen widersprechen sich die drei Positionen nicht, sie folgen aufeinander. Meta bepreist den Fehler, den es erwartet. Flock zeigt, was ein unentdeckter Fehler kostet. OpenAI steckt den größten Teil seiner Forschung bereits in Modelle, die es noch nicht ausgeliefert hat, und in die Annahme, dass jede Generation einfach besser funktioniert.
Quellen
4- 01We Built Safety into MuseEN
- 02Flock seeks to have security researchers' map of Flock cameras taken downEN
- 03Researchers plug GPT-6 Astra directly into a robot and let it clean up an unfamiliar kitchenEN
- 04OpenAI says 80 to 90 percent of its research already targets GPT 7 and beyondEN
Alle Zahlen und Zitate in diesem Text stammen aus den unten genannten Quellen.
Die Materialien wurden vom Redaktionsteam mit Unterstützung von KI erstellt.
Kommentare
0- Noch keine Kommentare — seien Sie der Erste.