Meta da a cada usuario de Muse una VM Linux persistente y nadie pregunta por el riesgo
El sistema de IA agéntica de Meta entrega una máquina virtual completa por usuario en su nube. John Gruber avisa de que el envoltorio amable oculta un problema de seguridad.
Muse, el sistema de IA agéntica de Meta, está en circulación y trae una decisión de arquitectura que no se había visto en un producto de consumo: cada usuario recibe su propia máquina virtual Linux completa y persistente, corriendo en la nube de la compañía. Se instala sin complicaciones y se presenta con una mascota simpática. John Gruber avisa de que ese envoltorio amable esconde algo bastante más serio.
La VM es la pieza que lo cambia todo. No es un sandbox de juguete ni una sesión que se borra al cerrar la pestaña: es un sistema Linux entero que sobrevive entre interacciones y sobre el que corre un agente, es decir, un modelo que no se limita a devolver texto, sino que ejecuta cosas. Instala paquetes, escribe archivos, lanza comandos. Meta lo ha empaquetado para que cualquiera lo ponga en marcha sin necesidad de entender qué hay debajo.
Gruber tira de comparación doméstica: quien compra una sierra eléctrica sabe que puede cortarle los dedos. Con Muse, no está claro que el usuario tenga esa conciencia. Y señala dónde corre: "No creo que la gente se dé cuenta de lo potente —y por tanto de lo peligroso— que es Muse, sobre todo si lo ejecuta en su Mac".
El modelo de amenaza ya no es el de un chatbot
Un asistente al que le pides un resumen tiene un radio de daño pequeño. Un agente con una máquina persistente, acceso a red y capacidad de escribir en disco juega en otra liga. La superficie clásica aquí es la inyección de instrucciones: si el agente lee una web, un correo o un documento que trae órdenes maliciosas, esas órdenes compiten con las tuyas y el modelo no establece jerarquía entre ambas. En un chat el incidente acaba en una respuesta rara. En un sistema que ejecuta, acaba en algo ejecutado.
Gruber lo describe como el primer sistema de IA agéntica accesible para consumidores, y ahí está justamente el problema. La industria lleva tiempo discutiendo aislamiento, permisos mínimos y confirmación humana antes de acciones destructivas, discusiones que en un producto de masas se resuelven a favor de la experiencia de uso.
Que la VM viva en la nube de Meta acota el desastre a ese entorno y no al portátil, siempre que el cliente local no tenga acceso al sistema de archivos del Mac. Si lo tiene, el perímetro se difumina y la máquina de casa entra en el cálculo. Esa frontera entre lo que ocurre en la nube y lo que toca el equipo del usuario es la que decide el tamaño del problema.
Queda por ver cómo aísla Meta esa VM, qué puede leer y escribir del sistema anfitrión, y qué pasa cuando alguien consigue inyectarle instrucciones a través de contenido que el agente lee por su cuenta. Son las preguntas que separan un juguete simpático de un incidente en toda regla.

