КИБЕРБЕЗОПАСНОСТЬ

Meta Muse запускает AI-агентов в личных Ubuntu-песочницах

2 ядра EPYC Turin и 8 ГБ памяти получает песочница Meta Muse: агент выполняет команды Ubuntu и поднимает вопросы безопасности.

✍️ Редакция iTech News | 26.09.2026 | ⏱ 4 мин | Источник: Tom's Hardware
🔑

AI-агент Muse от Meta оказался не просто чат-ботом с красивым интерфейсом: каждому пользователю, по данным Tom's Hardware, выделяют отдельную Ubuntu-песочницу с 2 ядрами AMD EPYC Turin и 8 ГБ памяти. Для разработчиков и IT-директоров это важный сигнал: персональные агенты быстро превращаются в облачные рабочие станции, а не в очередную вкладку с генерацией текста.

История всплыла после экспериментов блогера Эвана Хоффмана и аналитика Тэ Кима. Они попросили Muse рассказать о среде, в которой он работает, и получили вполне приземленные ответы: Ubuntu 24.04, Linux kernel 7.0, CPU AMD EPYC 9D25. Это серверный Turin-чип высокой плотности, рассчитанный на большое число ядер. В случае Muse GPU в пользовательской песочнице нет: по ответам агента, Meta держит инференс на отдельных GPU-серверах, а саму рабочую среду пользователя изолирует в CPU-only VM.

Если верить обнаруженным параметрам, модель распределения выглядит щедро: одна приватная песочница на пользователя, 2 выделенных ядра и 8 ГБ RAM. Для массового сервиса это не мелочь. Tom's Hardware прикинуло конфигурацию условного двухсокетного сервера с 510 vCPU и 2 ТБ памяти: такой узел может обслуживать около 254 пользователей Muse. При заявленных более чем 500 тыс. daily active users это дает порядок примерно в 2 тыс. серверных лотков с парой EPYC 9D25 и 2 ТБ RAM. Цифра грубая: реальная инфраструктура Meta может включать разные процессоры, запас под служебные процессы, иные лимиты памяти и оверсабскрайбинг. Но масштаб понятен без калькулятора: персональные агенты едят не только токены, но и обычное железо.

Самый интересный кусок здесь не AMD и даже не память. Muse, судя по экспериментам, может выполнять простые команды Ubuntu и возвращать пользователю вывод. Это удобно, если агент должен работать как личный компьютер в облаке: писать код, ставить пакеты, хранить файлы, запускать браузерные сценарии. Но там, где появляется терминал, появляется и старая добрая безопасность. Хоффман показал пример, где команда на чтение kernel buffer не прошла из-за прав доступа. Значит, песочница не открыта настежь, а sudo-команды, вероятно, тоже ограничены.

Однако вопросы остались. Хоффман утверждает, что Muse предлагал настроить SSH-доступ к приватной VM и добавить публичный ключ. В теории это подводит к сценарию с reverse SSH tunnel: соединение инициирует сама целевая машина, обходя часть периметровых ограничений. Подтвержденной эксплуатации в источнике нет, и это важно не превращать в панику. Но для любого CISO фраза «агент может сам предложить SSH» звучит как начало длинного созвона с безопасниками.

Meta, впрочем, не делает вид, что это случайная дырка. Дэвид Синглтон из Meta объяснил, что идея Muse как раз в «бесплатном компьютере в облаке» для каждого пользователя. По его словам, у агента есть runtime cell, где пользователь может свободно исследовать файловую систему и запускать задачи, а чувствительные действия контролирует отдельный компонент Sentinel за пределами этой среды. Секреты, включая пароли из secure credential storage, тоже не должны жить внутри runtime cell. Иными словами, Meta пытается совместить прозрачность домашнего Linux-компьютера с изоляцией корпоративного облака.

Для рынка это хорошо ложится в общий тренд: AI-агенты перестают быть «умными автодополнениями» и получают собственную вычислительную среду. Раньше пользователю показывали ответ модели. Теперь ему дают мини-VM, файловую систему, браузер, пакетный менеджер и агента, который может действовать внутри этой среды. Это меняет экономику продукта. Поддерживать миллион пользователей такого сервиса — значит планировать не только GPU-кластеры, но и огромный парк CPU-серверов с памятью, сетевой изоляцией, мониторингом, лимитами и политиками безопасности.

Разработчикам это принесет практическую пользу и новые головные боли. Польза очевидна: агент, который может собрать проект, проверить зависимости, запустить скрипт и сохранить артефакты, гораздо ближе к реальному junior-инженеру, чем к текстовому помощнику. Головная боль тоже очевидна: prompt injection, утечки секретов, сетевые туннели, установка непроверенных пакетов, неожиданные побочные действия команд. Чем автономнее AI-агент Muse, тем больше он похож на обычного пользователя с shell-доступом. А таких пользователей в продакшене обычно не пускают без RBAC, логирования и лимитов.

Для бизнеса главный вывод простой: инфраструктура AI-агентов будет конкурировать за бюджет не только с GPU, но и с классическими серверными платформами. Высокоплотные AMD EPYC выглядят логичным выбором для тысяч изолированных CPU-песочниц, где важны ядра, память и предсказуемая виртуализация. Если Meta масштабирует Muse до миллионов активных пользователей, вопрос будет уже не в том, может ли агент выполнить команду ls, а в том, кто первым научится безопасно управлять миллионами маленьких Linux-машин, которыми разговаривают люди и управляют модели.

Поделиться: Telegram X LinkedIn