Muse dostal klíče k digitálnímu životu. Jedno nastavení otevřelo problém

Dali byste jedné aplikaci přístup k poště, souborům, kalendáři a mikrofonu? A co kdyby její oprávnění mohl zneužít jiný program na stejném počítači? Právě takový problém ukázal bezpečnostní výzkumník Patrick Wardle u asistenta Muse od Mety. Nepotřeboval přesvědčit umělou inteligenci, že je její babička. Stačilo napadnout obyčejné nastavení aplikace.
Případ má navíc rychlý vývoj. Vedle zveřejněné zranitelnosti už existuje zpráva o opravě. Poučení však vydrží déle než jeden aktualizační cyklus: čím více toho asistent smí udělat za vás, tím zajímavější kořistí se stává.
Muse dostal klíče k digitálnímu životu. Jedno nastavení otevřelo problém
Wardle zveřejnil demonstrační projekt nazvaný `not-a-mused`. Popisuje místní zranitelnost aplikace Muse pro macOS. Jejím jádrem je nedokumentované nastavení `endo_voyager_dictation_endpoint`, které určuje cíl hlasového vstupu. Proces běžící pod přihlášeným uživatelem může tuto hodnotu změnit bez zvýšených oprávnění. Diktované pokyny pak mohou zamířit k útočníkovi. Dokumentace zveřejněné ukázky.
Nejde tedy o situaci, kdy někdo z internetu zná vaši adresu a okamžitě převezme Mac. Útočník nejprve potřebuje možnost spustit místní kód. To je podstatná podmínka. Zároveň ale není důvod chybu odbýt slovy, že napadený počítač už má stejně smůlu.
Smyslem bezpečnostních hranic je totiž omezovat škody i po prvním průniku. Aplikace s několika právy nemá automaticky získat možnosti jiného programu, kterému uživatel svěřil citlivé úkoly.
Podle Wardleova popisu může přesměrování umožnit zachytávání diktovaného obsahu, podstrčení pokynů, krádež autentizačních údajů a zneužití přístupů udělených Muse. Rozsah následků proto závisí také na konkrétním nastavení asistenta. Není poctivé tvrdit, že každá instalace automaticky zpřístupňuje úplně všechno.
Praktický problém je v soustředění důvěry. Když má pomocník obsluhovat několik služeb, jeho kompromitace může propojit incidenty, které by jinak zůstaly oddělené. Zloděj nemusí postupně získávat pět klíčů. Stačí mu napadnout jejich správce.
Není to jen další kouzelná věta, která „obejde AI“
U podobných zpráv se často smíchají dvě různé věci. První je manipulace jazykového modelu prostřednictvím textu, kterému neměl důvěřovat. Druhá je chyba v aplikaci, komunikaci nebo správě přihlašovacích údajů. Muse připomíná, že bezpečnost asistenta stojí i na úplně tradičním softwarovém inženýrství.
Zveřejněný skript pracuje se zachyceným autentizačním tokenem a obsahuje funkce pro komunikaci s účtem. Zároveň výslovně upozorňuje, že některé operace závisejí na oprávněních Muse. Například přístup ke kameře není univerzální schopnost, kterou by ukázka vykouzlila na libovolném Macu. Zdrojový kód výzkumného projektu.
Meta přitom popisuje poměrně propracovanou ochranu. Výpočetní prostředí agenta odděluje od privilegovaných služeb a komunikaci s okolím kontroluje komponenta Sentinel. Model podle popisu nemá přímo vidět skutečné přihlašovací údaje. To jsou rozumné stavební kameny. Samy však nedokládají bezpečnost všech částí desktopové aplikace. Bezpečnostní architektura podle Mety.
Z toho plyne obecný návrhový požadavek: chránit se musí také cesta mezi uživatelem, klientem a účtem. Izolovaný výpočetní prostor není všemocný, pokud jiná část systému přijme cizí požadavek jako legitimní.
Stejně tak nestačí napsat do systémového zadání „nikdy neposílej tajná data“. Oprávnění musí vynucovat programová vrstva mimo model. Jazykový model může vysvětlovat pravidla. Neměl by být jejich jediným strážcem.
Chcete ušetřit na energiích?
Zjistěte, kolik můžete ušetřit sdílením elektřiny z FVE nebo optimalizací bateriového úložiště.
Spočítat úsporu →Co udělat na Macu a proč samotná aktualizace nemusí stačit
Ke stavu případu patří datum. Zranitelnost byla zveřejněna 21. září 2026. Následující den server Unite.AI informoval, že Wardle oznámil rychlou opravu. Tento článek proto nepředstavuje původní titulek jako důkaz, že chyba zůstává k 23. září nezáplatovaná. Konkrétní opravené sestavení ani způsob distribuce opravy ale nemáme nezávisle potvrzené. Zpráva o oznámené opravě.
Pro uživatele dává smysl následující postup:
- Zkontrolovat dostupnou aktualizaci Muse a informace výrobce o opravě.
- V nastavení soukromí macOS projít oprávnění aplikace. Odebrat přístupy, které pro své úkoly nepotřebuje.
- Prověřit připojené účty a nepotřebná propojení zrušit.
- Při podezření na zneužití ukončit příslušné relace a odvolat dostupné přístupové tokeny.
- Ve firmě předat incident správci, včetně času podezřelé události a zachovaných záznamů.
Rozdíl mezi aktualizací a odvoláním přístupu je zásadní. Oprava může uzavřít cestu ke krádeži. Nemusí automaticky zneplatnit vše, co někdo získal před jejím nasazením. Změna hesla navíc nemusí u každé služby ukončit všechny existující relace.
Pokud asistent běží na pracovním počítači, nepouštějte na něm demonstrační útok jen ze zvědavosti. Takový pokus mění prostředí a může zkomplikovat vyšetřování. Správci by měli nejprve zjistit verzi klienta, rozsah propojení a dostupné auditní záznamy. Test patří do odděleného prostředí s cvičnými účty.
Levnější inteligence neznamená levnější chybu
Zprávy o výkonnějších a levnějších modelech svádějí k jednoduchému výpočtu: kolik práce dostanu za měsíční předplatné? U agenta je ale potřeba přidat druhou otázku. Kolik škody může způsobit jedna chybná nebo podvržená akce?
Podobné napětí ukazuje robotizace. Toyota podle zářijové zprávy zapojuje pracovníky do výuky humanoidních robotů a současně tvrdí, že cílem není lidi přímo nahrazovat. Pro bezpečnost je podstatné, že automatizace dostává schopnost jednat v reálném prostředí. U robota jde o pohyb a manipulaci. U digitálního asistenta o soubory, zprávy a objednávky. Zpráva o plánech Toyoty.
Představme si modelový firemní rozpočet. Asistent ušetří deset hodin měsíčně. Při interní ceně práce 500 Kč za hodinu jde o hodnotu 5 000 Kč. Pokud ale jeho provoz vyžaduje tři hodiny kontrol a správy, skutečný přínos se zmenší o 1 500 Kč ještě před zaplacením služby. Jsou to ilustrativní předpoklady, nikoli ceník konkrétního produktu.
Takový výpočet není argument proti automatizaci. Pomáhá vybrat správné úkoly. Třídění dokumentů, návrhy odpovědí nebo vysvětlování chybových hlášení mohou přinést užitek s omezenými právy. Samostatné odesílání plateb či mazání archivů vyžaduje úplně jinou úroveň kontroly.
Dobře navržený asistent si o další oprávnění řekne až ve chvíli, kdy je potřebuje. Instalační dialog připomínající seznam přání není technická nutnost.
Vlastní AI přes Ollamu: konkrétní start bez přístupu k poště
Pro část práce lze použít místní model. Ollama nabízí jednoduché spuštění a na portálu Hugging Face najdete modely, dokumentaci i nástroje pro jejich přizpůsobení. Nejde o plnohodnotnou náhradu všech funkcí Muse. Pro psaní, shrnování vloženého textu nebo práci s anonymizovanými podklady to ale může stačit.
Po instalaci Ollamy spusťte v terminálu:
```bash ollama pull qwen3:8b ollama run qwen3:8b ```
Varianta `qwen3:8b` má v katalogu přibližně 5,2 GB a používá kvantizaci Q4_K_M. Stažený soubor však není totéž co celková potřebná operační paměť. Provoz přidává další nároky, zejména podle délky kontextu. Parametry modelu v katalogu Ollamy.
Pro první pokusy bych volil existující počítač s alespoň 16 GB RAM a krátká zadání. Jde o praktický výchozí bod, nikoli záruku rychlosti. Na podporovaném grafickém hardwaru může běh výrazně zrychlit. Přes příkaz `ollama ps` zjistíte, zda načtený model využívá procesor, grafiku nebo jejich kombinaci.
Ollama standardně naslouchá na `127.0.0.1:11434`. Pro samostatné domácí použití není důvod zpřístupňovat toto rozhraní celému internetu. Dokumentace také umožňuje vypnout cloudové funkce pomocí `OLLAMA_NO_CLOUD=1`; proměnnou musí dostat proces serveru a po změně je nutný restart. Provozní dokumentace Ollamy.
Základní konverzace sama o sobě nepotřebuje přístup k vašemu kalendáři. Riziko se mění až s přidáváním nástrojů, konektorů a možnosti spouštět příkazy.
Kolik stojí místní provoz a co vám LoRA neopraví
Lokální model nemá automaticky nulové náklady. Pokud už máte vhodný počítač, nemusíte kvůli prvnímu experimentu pořizovat další hardware. Pořád ale platíte elektřinu, správu a vlastní čas. Nákup grafické karty jen kvůli několika krátkým dotazům denně může ekonomiku celé věci obrátit vzhůru nohama.
Vezměme čistě modelový příklad: provoz AI zvýší příkon sestavy o 120 W na dvě hodiny denně. Za třicet dní spotřebuje navíc 7,2 kWh. Při zvolené ceně 6 Kč/kWh vychází přírůstek na 43,20 Kč měsíčně. Nejde o měření Qwenu ani univerzální cenu elektřiny. Skutečný rozdíl zjistíte zásuvkovým wattmetrem proti běžnému provozu.
Jiná situace nastane, pokud kvůli AI necháte počítač zapnutý nepřetržitě. Pak do výpočtu patří i klidová spotřeba. Širší vztah mezi umělou inteligencí a energetikou rozebírá studie IEA o energii a AI.
A kde pomůže LoRA? Při úpravě chování modelu na vlastních příkladech. Trénuje menší sadu parametrů a původní váhy ponechává zmrazené, což snižuje nároky oproti úplnému dotrénování. Dokumentace LoRA od Hugging Face.
LoRA ale neopraví chybnou správu tokenů ani nevytvoří oddělení oprávnění. Ani otevřený model není bezpečný jen díky dostupným vahám. Kontrolovat musíte také spouštěcí software, doplňky a původ stažených souborů. Další témata kolem AI a inovací můžete sledovat na ElectricShare.cz.
U fotovoltaiky dejte AI nejdřív graf. Ovládání až potom
V energetice má oddělení čtení a řízení velmi konkrétní význam. Asistent může vysvětlit neobvyklou spotřebu nebo připravit denní přehled výroby. Úplně jinou odpovědnost představuje možnost změnit nabíjení baterie či provoz zařízení.
Pro první projekt proto doporučuji pouze čtení exportovaných dat. Třeba denní soubor s časem, výkonem a spotřebou. Bez přihlašovacích údajů k administraci střídače. Oblast měření představuje IoT monitoring SmartEnergyShare, zatímco širší využití energetických služeb popisuje stránka řešení pro firmy. Tyto odkazy nejsou tvrzením, že služby používají Muse nebo mají jeho zranitelnost.
Při práci s cenami lze vycházet z výsledků denního trhu OTE. Tržní cena však není automaticky celá částka na faktuře. Výpočty musí respektovat konkrétní smlouvu, jednotky a další složky ceny. Jazykový model by měl hotový výpočet vysvětlovat; samotnou aritmetiku je vhodnější svěřit ověřenému skriptu.
U [obchodování flexibility](https://smartenergyshare.com/obchodovani-flexibility?utm_source=share-electric&utm_medium=referral&utm_campaign=satellite-marketing) bych vyžadoval pevné provozní limity nezávislé na modelu. Například povolený rozsah výkonu, rezervu baterie a možnost okamžitě automatizaci vypnout. Stejný princip platí, ať data používá domácí aplikace, nebo platforma pro sdílení elektřiny.
Začněte dnes jednoduchým auditem: sepište, co váš asistent smí číst a co smí změnit. Pokud druhý seznam neumíte rychle vysvětlit, oprávnění omezte. Další velký problém AI možná nepřijde z chytřejšího modelu. Přijde z dalšího nenápadného tlačítka „Povolit“.
Zdroje
Následující zdroje oddělují doloženou technickou chybu, popis ochrany od výrobce a energetický kontext. Praktické rozpočty v článku jsou vlastní modelové výpočty s uvedenými předpoklady. Nejde o naměřené výsledky ani nabídku konkrétního dodavatele.
- Patrick Wardle: dokumentace zranitelnosti not-a-mused — Primární podklad k mechanismu přesměrování diktování, předpokladu místního spuštění kódu a možnému zneužití přístupů. Dokumentace rozlišuje podmínky útoku od jeho potenciálních následků.
- Meta: bezpečnostní architektura Muse — Popis izolace prostředí a kontrolní komponenty Sentinel. Jde o vysvětlení výrobce, nikoli nezávislý audit nebo potvrzení bezpečnosti každé části aplikace.
- Ollama: provozní dokumentace a časté otázky — Podklad k místnímu rozhraní, vypnutí cloudových funkcí a kontrole využití hardwaru. Konkrétní nároky závisejí na modelu, kontextu a souběhu požadavků.
- OTE: výsledky denního trhu s elektřinou — Český primární zdroj tržních dat pro energetické analýzy. Pro výpočet skutečných nákladů odběratele je nutné doplnit jeho smluvní podmínky a příslušné cenové složky.
- IEA: studie Energie a umělá inteligence — Mezinárodní kontext vztahu AI, spotřeby elektřiny a energetických systémů. Studie nenahrazuje měření konkrétního domácího počítače ani hodnocení jeho návratnosti.
Obchodujete s batteriovými úložišti nebo hledáte partnera pro flexibilitu a day trading elektřiny? SmartEnergyShare nabízí kompletní řešení pro BESS projekty od 50 do 250 kW — obchodování flexibility, SVR služby a IoT monitoring. Zjistěte víc →
Další články na toto téma najdete na: ElectricShare.cz AWS prodává AI bloky za miliony. Tady je, jak trénovat vl... Vice o emo: pretraining