Запись архива

Meta признала влияние OpenClaw на Muse, но отрицает использование его кода

Muse быстро набрал аудиторию, однако сходство с OpenClaw вызвало вопросы у разработчиков. Meta утверждает, что создала агента с нуля, и одновременно признаёт влияние открытого проекта.

AI-агенты Meta Muse и OpenClaw на экранах компьютеров
AI-агенты Meta Muse и OpenClaw на экранах компьютеров
Изображение из исходного материала

Потребительский AI-агент Muse от Meta вскоре после запуска поднялся на верхние позиции американского App Store. По оценке аналитической компании Apptopia, приведённой The Verge, сервис достиг 600 000 ежедневных активных пользователей в США. Одновременно разработчики начали сравнивать его устройство с OpenClaw — открытой платформой, которая ранее популяризировала персональных агентов, работающих через мессенджеры.

Обсуждение вышло за пределы внешнего сходства. Пользователи обнаружили одинаковые названия ключевых файлов, похожую структуру конфигурации и близкие инструкции, определяющие поведение агента. Meta отрицает, что Muse работает поверх OpenClaw или использует его как скрытую основу. При этом руководитель продукта Meta Superintelligence Labs Нэт Фридман подтвердил, что команда сознательно ориентировалась на решения открытого проекта.

Спор о происхождении Muse совпал с более практической проблемой: исследователь безопасности обнаружил уязвимость в приложении для macOS, позволявшую локальному вредоносному коду перехватить управление агентом. Meta выпустила исправление, однако инцидент показал, насколько опасными могут быть ошибки в программах, имеющих доступ к камере, файлам и учётным записям пользователя.

Почему Muse сравнивают с OpenClaw

Поводом для обвинений стали опубликованные пользователями результаты изучения системных файлов Muse. В обоих проектах обнаружились такие элементы, как SOUL.md, memory и tools. Файл SOUL.md используется для описания характера агента, его стиля общения, правил поведения и границ допустимых действий.

Сходство затрагивает и содержание конфигураций. По данным The Verge и TechCrunch, участники обсуждения нашли близкие или совпадающие инструкции о том, как агент должен помогать пользователю и каким тоном отвечать. Некоторые комментаторы на Reddit предположили, что Muse может быть оболочкой над OpenClaw, но независимого подтверждения этой версии нет. Социальные публикации в данном случае остаются источником технических наблюдений и предположений, а не доказательством использования чужого кода.

Фридман сообщил через свой официальный аккаунт в X, что Muse разработан с нуля. Одновременно он признал сильное продуктовое влияние OpenClaw. По его версии, команда сохранила ряд удачных принципов и названий, поскольку считала их подходящими для архитектуры персонального агента.

Фридман также рассказал, что познакомился с OpenClaw в январе и после этого приобрёл для сотрудников Meta сотни компьютеров Mac mini. Компания стремилась создать более доступную версию подобной системы, которую можно централизованно защищать, обслуживать и масштабировать для широкой аудитории.

Публично доступные материалы не позволяют установить, переносился ли в Muse какой-либо код OpenClaw. Совпадение терминов, файлов и поведенческих инструкций подтверждает влияние проекта на дизайн продукта, но само по себе не доказывает программное заимствование.

OpenClaw задал шаблон персонального агента

OpenClaw не был первым проектом в области агентного ИИ, однако предложил понятный сценарий его повседневного использования. Агент работал на компьютере владельца и принимал команды через WhatsApp, Telegram, Slack, Microsoft Teams или Discord. Пользователь мог общаться с ним как с обычным контактом, а агент — обращаться к подключённым инструментам и выполнять многоэтапные задачи.

По данным The Verge, примерно за неделю проект привлёк 2 млн посетителей и получил 100 000 звёзд на GitHub. Часть пользователей покупала отдельные Mac mini, чтобы держать агентов включёнными круглосуточно. За десять месяцев OpenClaw прошёл путь от экспериментальной разработки одного автора до заметного ориентира для крупных технологических компаний.

В феврале OpenAI наняла создателя OpenClaw Петера Штайнбергера для работы над агентами. В течение следующих месяцев собственные потребительские инициативы в этой области представили или расширили Google, Apple и Meta. Эта последовательность не доказывает прямого копирования, но показывает, как быстро модель OpenClaw стала отраслевым шаблоном.

Главное отличие Muse заключается в дистрибуции. Meta может встроить агента в собственную экосистему и снять с пользователя необходимость самостоятельно устанавливать открытую платформу, настраивать модель, подключать инструменты и поддерживать компьютер, на котором она работает. Взамен пользователь должен доверять инфраструктуре и правилам обработки данных Meta.

Уязвимость Muse потребовала срочного исправления

Заявления Meta о защищённой инфраструктуре почти сразу столкнулись с независимой проверкой. Исследователь Патрик Уордл обнаружил уязвимость в приложении Muse для macOS. Она была связана с недокументированной настройкой, через которую локально запущенная программа могла перенаправить обработку голосовых данных с серверов Meta на другой адрес и получить доступ к учётной записи Muse.

В демонстрационном сценарии исследователь использовал захваченного агента для съёмки фотографий и записи файлов на диск. Некоторые действия выполнялись без заметного предупреждения владельца компьютера.

Meta исправила ошибку через несколько часов после публикации отчёта. Компания уточнила, что это была локальная эскалация привилегий, а не удалённая атака через интернет: для эксплуатации на компьютере уже должен был выполняться вредоносный код с пользовательскими правами. Такое условие снижает вероятность массовой атаки, но не устраняет риск. Получив контроль над агентом, вредоносная программа способна воспользоваться уже выданными ему разрешениями вместо самостоятельного взлома каждого ресурса.

Инцидент имеет значение для всей категории AI-агентов. Обычный чат-бот преимущественно генерирует текст, тогда как агент может управлять браузером, открывать файлы, обращаться к камере, использовать сохранённые сессии и совершать действия от имени владельца. Поэтому одна ошибка в механизме управления превращает набор разрешений агента в готовую инфраструктуру для атаки.

Защищённая VM не исключает доступ Meta

Meta описывает среду Muse Secure VM как изолированный виртуальный компьютер с браузером, процессором, памятью и хранилищем. Такая архитектура должна отделять рабочее пространство каждого пользователя от других клиентов сервиса.

Однако изоляция между пользователями не означает изоляцию от оператора платформы. Согласно информации, приведённой The Verge, Meta пока сохраняет техническую возможность доступа к данным внутри виртуальной машины. Компания планирует добавить криптографически проверяемый механизм, который должен препятствовать такому доступу, позднее в 2026 году. Пока функция не запущена и не прошла независимую оценку, её следует считать обещанной мерой, а не действующей гарантией.

Отдельный вопрос связан с обучением моделей. Muse по умолчанию разрешает использовать пользовательские данные для улучшения систем Meta, хотя эту настройку можно отключить. Для агента, которому поручают работу с перепиской, документами, браузером и личными аккаунтами, выбор режима обработки данных имеет большее значение, чем для обычного публичного чат-бота.

Что проверить пользователю Muse

После установки обновления владельцам Muse стоит провести короткую ревизию настроек:

  • убедиться, что приложение обновлено до версии с исправлением уязвимости;
  • проверить доступ Muse к камере, микрофону, файлам и другим функциям macOS;
  • отозвать разрешения, которые не требуются для реальных задач;
  • отключить использование данных для обучения моделей, если агент работает с конфиденциальной информацией;
  • не передавать агенту постоянный доступ к критически важным аккаунтам без дополнительной аутентификации;
  • следить за обещанным механизмом криптографической изоляции и независимыми проверками его реализации.

Разработчикам при сравнении Muse и OpenClaw стоит разделять открытость архитектуры и безопасность эксплуатации. Доступный исходный код упрощает аудит, но не гарантирует отсутствия вредоносных расширений. Корпоративная инфраструктура снимает часть задач по обслуживанию, однако требует доверия к оператору и его политике данных.

Подтверждённый на данный момент вывод уже обвинений в прямом копировании: Meta использовала OpenClaw как заметный продуктовый ориентир, но утверждает, что техническая реализация Muse создана самостоятельно. Проверить это по публичным материалам нельзя. Для пользователей важнее наблюдать, насколько быстро компания устраняет уязвимости, ограничивает собственный доступ к данным и переводит обещания о защищённой среде в проверяемые механизмы.

Источники