一个没写进任何文档的设置项,成了 Meta macOS AI 助手 Muse 的命门。安全研究者 Patrick Wardle 披露的这个 0-day 漏洞,触发条件低到近乎荒谬:任意一个本地应用,或者你在终端里敲一行命令,就能改掉 Muse 里那个未公开的配置,把它的语音转录端点重定向到攻击者自己的服务器。
关键在于这个端点同时承载认证信息。Muse 会把音频和账户令牌一起发出去,而它并不知道收件人已经换了人。令牌一旦落入他人之手,攻击者拿到的不是某一段录音,而是对 Muse 账户的完整控制权。Wardle 用“权限格外大”来形容这个助手——它能读屏、能碰文件、能代你操作应用,这恰恰是漏洞的可怕之处:被劫持的不是一个聊天窗口,而是一个替你动手的代理人。整个攻击过程不需要 root 权限,也不需要用户点任何一次“允许”。
问题出在设计层面。把安全边界交给一个可被本地读写的配置项,本身就等于没有边界;AI 智能体沿用传统桌面应用那套本地信任模型,却拥有远超传统应用的行动能力,两者的落差就是攻击面。Muse 不是第一个栽在这上面的,也不会是最后一个。真正该被追问的是:当一个软件能代表你行事时,谁有权改它的行为?目前答案是——任何在你电脑上跑起来的东西。

