Meta otwiera bug bounty dla agenta Muse. Do 300 000 dolarów za zgłoszenie, a Flock żąda zdjęcia mapy kamer
Meta udostępniła publicznie bug bounty dla swojego agenta Muse. Firma płaci nawet 300 000 dolarów za trafne zgłoszenie, w tym do 130 000 dolarów za jeden udany prompt injection. Tak wynika z wpisu badawczego opublikowanego 25 września. Dwa dni później Flock zażądała, by mapa 335 701 kamer tej firmy zniknęła z sieci.

Meta opublikowała warunki 25 września. Najważniejsze w tym tekście są liczby. Firma płaci do 300 000 dolarów za trafne zgłoszenia, a do 130 000 dolarów przeznacza na prompt injection, który dotknie jednego użytkownika. Program był wcześniej zamknięty. Zmiana ma związek z agentic red teamingiem i ustaleniami z realnych scenariuszy ataków.
Wpis przygotowany przez Meta AI Research opisuje architekturę opartą na założeniu, że agent będzie atakowany przez dane, które czyta. Agent działa w kontenerze systemd-nspawn. Root jest tam mapowany na nieuprzywilejowanego użytkownika hosta, agent ma własny system plików Debiana i przefiltrowany zestaw wywołań systemowych, który blokuje io_uring, CAP_SYS_PTRACE i CAP_NET_ADMIN. Klasyfikatory bezpieczeństwa i uprzywilejowani pracownicy łączników stoją poza tą komórką właśnie po to, żeby atakujący nie mógł ich wyłączyć.
To założenie projektowe, nie wynik. Meta mówi wprost, że Muse nadal może i będzie popełniać błędy, choć spodziewa się, że będą rzadsze i mniej szkodliwe. Testy opierały się dotąd na dogfoodingu, red teamingu i zamkniętym bug bountym. To słaby dowód w przypadku agenta, któremu, jak twierdzi Meta, od początku 2026 roku powierzono skrzynki mailowe, kalendarze i powłokę.
Kontrast z wydarzeniami z tego samego weekendu rzuca się w oczy.
27 września Tom's Hardware poinformował, że Flock złożyła skargę o naruszenie znaku towarowego. Firma domaga się usunięcia mapy swoich kamer autorstwa badacza bezpieczeństwa. Serwis wymienia 335 701 lokalizacji kamer. Jak podaje The Intercept, na który powołuje się Tom's Hardware, badacz Joshua Michael znalazł w witrynie Flock lukę bez uwierzytelniania, która zwracała token dostępu bez danych logowania. W listopadzie 2025 roku odpytał ArcGIS, zewnętrzną warstwę mapową używaną przez Flock, i pobrał bazę danych urządzeń.
Michael powiedział The Intercept, że zgłosił lukę 13 listopada 2025 roku. Napisał, że wszystkie testy były ściśle nieinwazyjne i ograniczały się do otwartych, nieuwierzytelnionych punktów końcowych. Tom's Hardware podaje, że Flock nie odpowiedziała na jego pierwszą wiadomość i potrzebne były dwie kolejne próby, zanim przedstawiciel firmy odpisał, że ustalenia są analizowane wewnętrznie. Michael twierdzi, że firma do dziś nie odpowiedziała. Flock naprawiła lukę w styczniu, po jego publikacji, ale baza danych została już wykradziona.
Firma twierdzi, że platforma chmurowa Flock Safety nigdy nie doświadczyła naruszenia danych. Michael to kwestionuje i mówi The Intercept, że oświadczenie pojawiło się po tym, jak pobrał bazę danych urządzeń.
Jego diagnoza jest ostra: albo firma wiedziała i postanowiła tego nie ujawniać, albo wcale nie wykryła eksfiltracji. W pierwszym przypadku zawiodła transparentność, w drugim wykrywanie, co ma konsekwencje dla bezpieczeństwa narodowego. Tom's Hardware przypomina też wcześniejsze ustalenia. Kamery Flock przechowywały klucze szyfrujące na urządzeniu, co pozwalało wyciągnąć ponad 27 000 klipów i pokazało 1 600 000 zdjęć zarejestrowanych w ciągu 21 dni. Do tego dochodzą przypadki nadużyć systemu przez funkcjonariuszy.
Obie historie dotyczą tej samej luki: tego, co faktycznie mierzy ocena. Meta wycenia prompt injection na maksymalnie 130 000 dolarów za jednego poszkodowanego użytkownika. Ta kwota sugeruje, że firma wie, iż pojedyncze obejście zabezpieczeń jest możliwe. Przypadek Flock pokazuje, że trudniejszy problem to nie zbudowanie obrony, ale zauważenie, że została już przełamana.
W innych miejscach debata o ocenie modeli wyprzedza wdrożenia. The Decoder poinformował 27 września, że badacze ze Stanford i Caltech zbudowali HomeBody. System podłącza GPT-6 Astra bezpośrednio do robota Unitree G1, bez przeszkolonej warstwy sterowania między modelem a sprzętem. Robot poznaje nieznaną kuchnię, buduje cyfrowego bliźniaka w Nvidia Isaac Sim i sam poprawia błędy. Wśród wymienionych ograniczeń są opóźnienia Astry, przegrzewające się serwomechanizmy palców i wysokie koszty obliczeń.
Tego samego dnia The Decoder podał, że Boris Power, szef działu badań stosowanych w OpenAI, powiedział, iż 80 do 90 procent badań firmy dotyczy już GPT 7, GPT 8 i kolejnych modeli. Power nazwał wewnętrznie skrajnie krótkowzrocznym podejście oparte na stopniowych aktualizacjach w rodzaju GPT 5.1 do 5.2, choć przyznał, że pozwalają szybko iterować. Dodał, że główną przeszkodą dla obecnych asystentów jest wdrożenie u użytkownika, a nie jakość modelu.
Te trzy stanowiska czytane razem nie są sprzeczne, raczej układają się w sekwencję. Meta wycenia awarię, której się spodziewa. Flock pokazuje, ile kosztuje awaria niewykryta. OpenAI wydaje już większość środków badawczych na modele, których nie wypuściło, i zakłada, że każda kolejna generacja po prostu działa lepiej.
Źródła
4- 01We Built Safety into MuseEN
- 02Flock seeks to have security researchers' map of Flock cameras taken downEN
- 03Researchers plug GPT-6 Astra directly into a robot and let it clean up an unfamiliar kitchenEN
- 04OpenAI says 80 to 90 percent of its research already targets GPT 7 and beyondEN
Wszystkie liczby i cytaty w tym tekście pochodzą z poniższych źródeł. Nie dopisujemy danych, których w źródłach nie ma.
Materiały zostały przygotowane przez zespół redakcyjny wspierane przez AI.
Komentarze
0- Brak komentarzy — bądź pierwszy.