AI 安全與開發工具
Muse Code 預設載入 Claude 與 Codex 個人指令,跨供應商相容性引出資料邊界問題
獨立測試發現,Meta 的 Muse Code 會在啟動時尋找使用者家目錄中的 `CLAUDE.md` 與 `AGENTS.md`,並把內容納入送往模型端點的上下文。這種相容性設計不等於任意檔案外洩,但可能把原本只預期交給另一家供應商的個人規則、內部路徑或敏感提示傳給 Meta。

Meta 8 月 5 日推出終端編碼代理 Muse Code 後,RuntimeWire 對其二進位與實際請求進行測試,發現程式會自動探索 `~/.claude/CLAUDE.md`、`~/.codex/AGENTS.md` 等其他代理的全域指令檔。被選中的內容會放入 developer message,再交給預設的 Meta 模型端點推論;使用者不必先在目前專案引用這些檔案。
技術上,這不是提示注入漏洞,而是「相容性」與「授權範圍」混在一起。`CLAUDE.md`、`AGENTS.md` 本來就用於提供建置命令、架構慣例及禁止事項,Claude Code、Codex、VS Code 等工具也會自動載入各自支援的指令格式。然而,全域檔案位於家目錄而非工作區,內容可能包含私人偏好、公司內部套件名稱、測試服務位置,甚至被誤寫入的權杖;由另一家客戶端自動採用並上傳,超出了不少開發者原先理解的資料邊界。
目前公開證據支持「指令檔內容進入模型請求」,但未證明 Muse Code會掃描 Claude、Codex 的完整對話歷史,亦未顯示其可越權讀取作業系統原本禁止的檔案。工程團隊應先檢查全域代理指令,移除祕密與客戶識別資訊,並用代理的診斷介面或攔截代理檢視首個請求。接下來值得觀察的是 Meta 是否加入逐檔預覽、持久停用選項與明確的保留/訓練政策,以及跨代理指令標準能否區分「可攜式專案規則」和「僅供特定供應商使用的私人記憶」。