Analyse · Outils
Meta ouvre son agent Muse aux chasseurs de failles, jusqu'à 300 000 dollars à la clé
Meta détaille l'architecture de sécurité de son agent personnel Muse et ouvre à tous son programme de primes aux bugs, après la découverte d'une faille critique en vingt minutes.

Donner à un logiciel les clés de sa boîte mail, de son agenda et d'un ordinateur entier : c'est le pari que Meta demande à des millions d'utilisateurs avec Muse, son premier agent personnel grand public gratuit. Pour tenter de rassurer, l'entreprise a publié un billet technique détaillé sur l'architecture de sécurité du produit, et ouvert à tous son programme de primes aux bugs, avec jusqu'à 300 000 dollars pour une faille critique et 130 000 dollars pour une injection de prompt réussie contre un utilisateur.
Un agent qui a « un shell » et qui a déjà trébuché
Meta ne cache pas que l'expérimentation interne a été mouvementée. Dans son propre billet, l'entreprise raconte avoir, dès début 2026, confié ses boîtes mail, ses agendas et un terminal à Muse pour le tester, et admet que « cela ne s'est pas toujours déroulé comme prévu ». Cet aveu éclaire la philosophie du produit : plutôt que de promettre un modèle infaillible, Meta a conçu le système en supposant que l'agent sera attaqué, et en limitant les dégâts possibles si c'est le cas.
Dans la pratique, chaque utilisateur partage avec son Muse une machine virtuelle dédiée dans le cloud, isolée du reste de l'infrastructure de Meta. Le cœur agentique tourne dans une cellule cloisonnée sans accès aux identifiants réels : un composant séparé, baptisé Sentinel, reste la seule autorité capable d'autoriser une action vers un service tiers ou une sortie réseau. Concrètement, l'agent ne voit jamais les vrais mots de passe ni jetons d'accès — il manipule des jetons « de substitution » que Sentinel remplace par les vraies informations uniquement au moment où la requête est validée.
La faille trouvée en vingt minutes
Ce luxe de précautions n'a pas empêché un premier accroc public. Peu après le lancement, Patrick Wardle, cofondateur de la fondation de sécurité Objective-See, a découvert une vulnérabilité critique dans Muse en une vingtaine de minutes d'examen, selon son récit relayé par la BBC. Il affirme qu'un attaquant aurait pu, via cette faille, détourner l'agent, accéder à ses données et même prendre le contrôle d'autres appareils connectés, comme un téléphone ou une serrure intelligente. Meta dit avoir corrigé le problème immédiatement, mais le chercheur reste sceptique sur les promesses de l'entreprise en matière de confidentialité.
Un navigateur sous surveillance constante
Meta détaille aussi comment Muse interagit avec le web, l'un des terrains les plus exposés à la manipulation. L'agent dispose d'un véritable navigateur Chromium, mais piloté derrière une couche de virtualisation : l'utilisateur peut voir ce que fait Muse en temps réel et reprendre la main à tout moment. Le sous-agent chargé de naviguer ne voit pas le code brut des pages, seulement une représentation simplifiée de leur structure, ce qui limite sa capacité à exécuter du code arbitraire ou à extraire des identifiants saisis par ailleurs. Lorsqu'un mot de passe doit être renseigné sur un site, Meta affiche une interface dédiée qui transmet les identifiants directement au coffre-fort sécurisé, sans jamais les exposer au modèle lui-même.
Cette architecture s'accompagne d'une famille de classificateurs chargés de repérer les tentatives d'injection de prompt dissimulées dans le contenu d'une page, dans une image, ou dans un fichier téléchargé par l'agent. Selon leur niveau de confiance, ces systèmes bloquent l'action ou demandent une confirmation explicite à l'utilisateur avant de poursuivre. Meta affirme aussi comparer les destinations visitées par Muse à ses listes internes de sites malveillants déjà utilisées pour protéger Facebook et Instagram, afin d'empêcher l'agent de s'y rendre même si on l'y pousse par une manipulation.
Le vrai enjeu n'est pas la technique, c'est l'échelle
Les experts interrogés par la BBC pointent un problème plus large que la seule sécurité informatique de Muse : la généralisation d'agents capables d'agir seuls sur le web — réserver, négocier, acheter — sans se soucier de la patience ou du temps limité qui régulent naturellement le comportement humain. Ramesh Raskar, chercheur au MIT, compare la situation à des voitures sans règles de circulation lâchées sur des routes qui n'ont jamais été conçues pour elles. Des plateformes de réservation de restaurants ont déjà commencé à bannir les utilisateurs d'agents IA repérés sur leurs systèmes, signe que la cohabitation entre agents automatisés et infrastructures pensées pour des humains ne se fera pas sans frictions. Pour Meta comme pour OpenAI, qui a lancé ses propres agents permanents dots la même semaine, la course est désormais autant une course à la confiance qu'une course à la capacité.