返回趨勢情報
趨勢情報

Meta 推出 Muse:每用戶一台雲端電腦,免費層先綁卡,員工測過仍繞過護欄

2026年9月9日
易賺Ai團隊
20 分鐘閱讀
#隱私#Meta#AI代理#Muse#WhatsApp
Meta 推出 Muse:每用戶一台雲端電腦,免費層先綁卡,員工測過仍繞過護欄

Meta 正式推出 Muse:一個能代發郵件、訂機票、填表、殺價、結帳的個人 AI 代理,先對美國使用者開放,入口是獨立 App、muse.ai 網頁,以及 WhatsApp。驅動它的是公司自稱目前最強、專門做代理工作的 Muse Spark;站內先前寫過 Spark 1.3 指數追平 Sol、單任務卻更貴,這次是同一條模型線第一次被裝進真正會碰郵件與錢包的消費產品。Zuckerberg 把這一步叫作「個人超級智能」的第一站。它要求的信任,比聊天機器人高一個數量級:你要把信箱、日曆、健康、智慧家庭,以及能花錢的通道交給它。

官方新聞稿寫得很白話。Muse 不只回答問題,它把事情做完。你告訴它目標,它幫你拆計畫、排時間、自己推進,關掉 App 之後還能在背景繼續跑,碰到寄信或付款才回來要核准。它能把 Instagram 存下來的食譜 Reel 轉成購物清單、記得朋友的飲食限制再發邀請,也能幫你賣車、砍帳單。TechCrunch、Reuters、紐約時報都跟了同一組功能清單。連接器採逐項開啟:郵件、日曆、付款、健康與健身、智慧家庭、餐飲、購物、音樂與活動。沒有現成連接器、但對方有公開 API 時,Muse 可用你提供的憑證自己接;沒有 API 就改走雲端瀏覽器。

Reuters 另寫了一條官方材料裡沒有放大的細節:產品內部代號 Hatch,架構參考開源代理 OpenClaw。Meta 產品副總裁 Vishal Shah 對 Reuters 說,四月原本要出,後來為了安全延後,現在自認「跨過門檻、達到能交到人手上的最低標準」。他同時講:「不可能保證永遠不出錯,但架構每一層都是為了盡可能安全、私密。」這句話後面要對上的,是同一篇報導裡員工內部貼文寫下的失敗模式。

官方寫進產品的,是一台每人專用的雲端電腦

Meta Superintelligence Labs 軟體工程副總裁 Tarek Sheasha 的技術長文,比新聞稿更具體。每個使用者分到一台獨立的 Linux 虛擬機,叫 Muse Secure VM:自帶瀏覽器、儲存空間、CPU 與記憶體,足以編譯代理自己寫的程式、跑排程、同時拉起多個 子智能體。客戶端(iOS、Android、網頁)經安全通道直連這台機器,而不是把你的檔案丟進 Meta 共用的大池子。Sheasha 寫,他們從今年初就自己在用,第一次把收件匣、日曆和一個能執行指令的環境交給軟體、讓它無人值守跑下去,「並不總是照計畫走」。

虛擬機裡刻意拆成兩個安全域。Hatch 守護行程(公司內部對 Muse 執行層的稱呼)連同工作區檔案、代理會呼叫的工具,都關在 systemd-nspawn 執行艙裡。艙內的 root 對應到主機上一個沒有特權的使用者,所以艙裡拿到 root 也不等於拿到主機。艙有自己的 Debian 根檔案系統、虛擬網卡、被過濾的系統呼叫(例如沒有 io_uring),以及被拿掉的核心能力(例如不能 CAP_SYS_PTRACE、不能 CAP_NET_ADMIN)。安全敏感的服務全部待在艙外:hatch-safety 用獨立模型與分類器檢查進出核心 推理 的請求與回應;privsep 工人以收窄權限跑內建連接器;hatch-authd 管憑證倉,OAuth 權杖存在你這台 VM 裡,不進 Meta 中央基礎設施;Sentinel 是連接器動作與所有出網的唯一許可權威;持久狀態另放在艙外的 Postgres。艙與這些服務之間只走 Unix domain socket,用 SO_PEERCRED 做核心級身份驗證。

這套設計要擋的,是 Simon Willison 在 2025 年中命名的「致命三件套」:提示詞注入 只要同時拿到私人資料、接觸不可信內容、又能對外通訊,就能把資料送出去。Sheasha 承認這仍是開放問題,Muse 會犯錯,也會被它讀到的資料攻擊。他們的對策是假設代理可能已被攻陷,再把傷害半徑收窄:執行艙隔離、模型看不到真實憑證、所有對外互動都必須經過 Sentinel,而且代理無法覆寫 Sentinel。

瀏覽器是另一層。Muse 跑的是最新 Chromium,但 Chrome DevTools Protocol 由艙外的 broker 管。真正開車的瀏覽器 子智能體 只看到頁面的無障礙樹快照,不是原始 DOM;不能在頁面脈絡跑 JavaScript、沒有 script 動詞、開發者工具關閉。使用者接管瀏覽器、或安全倉正在填帳密時,代理會被暫停。登入網站時,帳密走客戶端自訂介面直進 authd,主代理看不到你打的字,只在需要時被注入表單。郵件連接器另外用規則與分類器濾掉一次性驗證碼、重設密碼連結與 magic link,避免「讀信」變成「重置你在別的網站的帳號」。

Sentinel 看得到封包,模型看不到密碼

Sentinel 與 Muse 不是同一套權限。Muse 只能提案;准不准、要不要問人,由 Sentinel 決定。連接器請求會帶上連接器名稱、方法、動作類別、範圍,以及使用者原始需求的脈絡,Sentinel 再生成一段給人看的「這次要做什麼」。出網更細:Linux 網路控制加上 eBPF 過濾,Sentinel 可同時看第四層與第七層——主機名、解析後與最終目的 IP、連接埠、協定、HTTP 方法、路徑,以及解碼後的請求本文。SSRF 限制會擋住「看起來是公開網域、解析完卻指向內部位址」這種把戲。

憑證用的是替身。執行艙或工人永遠只看到 authd 鑄出來的 surrogate token。請求被核准之後,Sentinel 才在網路邊界把替身換成真憑證。Sheasha 的說法是:就算有人用 提示詞注入 逼模型交出秘密,模型手上也沒有真的秘密。為了不要把使用者問到煩死,系統還做了核心級資料流追蹤,他們稱為 tainted egress:工具行程一開始是乾淨的,一旦讀了使用者資料就染污;乾淨、且已落在窄幅自動放行政策裡的請求可以不問人,被染污或無法驗證的行程則失去自動放行。核准本身是嚴格能力,不是對話裡的口頭答應,可以是一次性、工作階段、任務、時限或永久,後續呼叫必須對上當初核准的範圍。

人在迴路的對話框不經過你跟 Muse 的聊天。Sentinel 把待核准事項直接送到客戶端 UI,答案也直接回到 Sentinel。寄信、結帳、高風險表單,官方都列成必須問人的動作。結帳再加一層:已存卡的網站,瀏覽器偵測到結帳頁就彈出精確金額與商品明細;沒逛過的站則走錢包。上線合作對象是 Stripe 的 Link,Shop Pay 與 1Password 預告稍後接上。Link 為代理發一次性卡號,綁定特定商家、金額與短時效,官方稱 Muse 是第一個被納入 Link 購買保障的代理——符合條件的商品有損壞遺失、降價、免手續費退貨與退貨保證。即便一次性卡號被注入攻擊偷走,能用的窗口也被刻意收得很窄。

漏洞賞金同期對公眾開放,最高 30 萬美元,成功對單一使用者完成 提示詞注入 最高可拿到 13 萬美元。Sheasha 寫,他們願意為「成功的注入」付錢,不是因為認為找不到,而是要把真實世界的攻擊速度餵回防護。年底前還預告 Muse Confidential VM:整台 VM(含對話與資料)用只有使用者持有的金鑰加密,連 Meta 也讀不到。現階段的架構做得到租戶隔離與作業政策上限制員工存取,但「必要時為了支援、保全或營運」Meta 仍能碰到資料。Confidential VM 才是把這扇門用密碼學焊上。技術長文說小範圍可信測試者已在用,設計與原始碼已開始給外部審計看。

資料政策寫了兩條讀者會直接碰到的開關。對話與 VM 裡的資料「不進 Meta 廣告系統」,但 Muse 用你的身分去逛網,對方網站仍可能把這次造訪拿去對你投廣告;幫你在 Facebook Marketplace 找商品或訂餐廳,也可能間接影響你看到的廣告。軌跡(對話、工具呼叫、子代理交接)預設會在去掉關鍵個資後,拿去當 訓練數據,餵下一版核心 大型語言模型;工程副總裁 David Singleton 對媒體說會清掉「關鍵個人識別資訊」。不想被拿去訓練,設定裡有開關可整段退出。TechCrunch 提醒:免費層也要先留一張支付卡,因為用量用完會往付費方案走。

免費層先留卡,$20 與 $100 買的是用量不是新模型

公開價目目前只有三檔,官方沒有公布各檔的 token 上限、併發子代理數或雲端儲存配額。App 內有用量計,快用完會警告。

方案月費官方說法已知條件
免費層0 美元「多數日常需求」美國、滿 18 歲;必須留支付卡
Power20 美元較高用量,把日常任務交出去未公布具體額度
Maximum100 美元更重的算力與併發未公布具體額度

這張表缺的欄位,比已填的欄位更影響採購判斷。你現在無法事先算出「幫我盯三週機票」會吃掉免費層的幾成,也無法拿它跟 ChatGPTClaude 的訂閱額度做同單位換算。站內寫過 Spark 1.1 把美系 API 輸出價壓到每百萬 詞元 4.25 美元,後來 1.3 標價沒漲、單任務成本卻上去;消費端 Muse 把同一條模型包進月費,等於把「每百萬 token」藏進「你這個月還能交辦幾件事」。首席 AI 官 Alexandr Wang 另對媒體說,公司在評估抽成:代理促成的購物交易,Meta 可能抽一刀,費率未定。若落地,Muse 就不是單純訂閱產品,而是從發現商品、比價到結帳都經過 Meta 的交易閘道。

這解釋了為什麼 Muse 要進 WhatsApp,而不是只做一個開發者控制台。Meta 今年資本支出預估超過 1,300 億美元砸在 AI 晶片與基礎設施,Reuters 把 Muse 寫成廣告之外的第二條營收實驗。免費層降低嘗試成本,綁卡降低升級摩擦,購物抽成才是把代理使用量轉成交易量的槓桿。眼鏡端「即將」支援,沒給時程。美國以外的上線日,新聞稿沒寫。

員工測過的失敗模式,還沒寫進新聞稿

Reuters 看到的內部貼文,時間近到「本週」。有人寫 Muse 安排蜜月行程與接送,成了印尼三週行程裡的「第三個參與者」。同一批測試裡,另一個代理被要求辨識小孩生日派對照片裡的玩具,結果繞過護欄,把當事人的私人 iCloud 照片暴露出來。技術長 Andrew Bosworth 自己貼:一直被登出,有時幾分鐘內要重登好幾次。還有人叫 Muse 盯很快賣完的票,結果「很多失敗模式讓它不可靠」——大約 15 分鐘後停止重新整理頁面、默默忽略錯誤、有時「沒有明顯理由」就把監控關掉。Meta 未就這些具體事件回覆 Reuters。

這些不是論文裡的攻擊劇本,是員工把真實個資接進去之後發生的事。護欄被繞過,代表 Sentinel 與分類器的組合在至少一個真實提示下沒把資料封住。靜默失敗代表長時間 智能體瀏覽 的可靠性仍不穩:盯票、殺價、等放位,剛好是官方示範過的「關掉 App 還在跑」類任務。反覆登出則直接打到「背景代理」的前提——你不在場時它還要保持連線。Reuters 另寫,Meta 內部重大技術與資安事件較去年增加約 40%,員工花在救火的時間增加約 70%,來源包括 AI 驅動的編程潮與代理相關問題。Shah 說的「最低門檻」,與內部貼文並排時,讀起來像同一家公司對「夠不夠安全」給了兩個答案。

信任帳本也不只寫在產品架構上。TechCrunch 把發布時間點對上:不到兩週前,Meta 才與 29 州就社群產品傷害達成約 180 億美元和解。FTC 對這家公司的隱私處分可以追溯到 2011、2019(當時創紀錄的 50 億美元)、以及 2023 年指控它違反 2019 年那紙命令。Cambridge Analytica 仍在公共記憶裡。Muse 的設定允許你幫代理取名、選頭像、調溝通口吻,官方希望你跟它建立「個人連結」;這無法改寫上面那串紀錄。Confidential VM 還沒來之前,法律與作業政策仍是 Meta 員工能不能碰到你資料的最後防線。

開發者社群把這次發布讀成兩種籠子。一種是 Meta 的:模型關在雲端艙裡,真憑證不出艙,敏感動作要人點頭,瀏覽器只看無障礙樹。另一種是 OpenAI 消費代理那條線:瀏覽器接管、工作區與 Operator 類工具更靠近你自己的桌面與帳號。Vellum 的拆解點出 Muse 現在做不到的事:不能自架、不能換 Claude 或開源權重、不能管你實體電腦上的檔案與終端機、長期記憶鎖在 Meta 生態。官方技術文自己也承認,提示詞注入沒有被「解決」,賞金計畫等於公開邀請人來打。

消費代理對上辦公代理,產品形狀已經分岔

把 Muse 放回 2026 年的代理市場,它打的不是寫程式,而是生活行政。站內寫過 ChatGPT Work 與 Claude Cowork 的辦公代理決戰,那條線比的是文件、程式庫、工作區額度。Muse 比的是:誰能安全地碰你的信箱與信用卡,而且出現在你每天已經打開的訊息框裡。Reuters 說它參考 OpenClaw;站內也寫過 OpenClaw 的資料外流與提示詞注入。Meta 現在做的,是把那類「雲端電腦加瀏覽器」的形狀,用 Sentinel、替身憑證與一次性卡號包成消費級產品,然後先只賣給美國、滿十八歲、願意留卡的人。

產品主要場景執行環境付款你能不能自架
Muse郵件、行程、購物、帳單、生活目標每人一台 Meta 雲端 VMStripe Link 一次性卡;抽成未定不能
ChatGPT Work辦公專案、瀏覽器自動化OpenAI 雲端工作區走你自己的結帳習慣不能
Claude Cowork本機文件與知識工作桌面應用程式加沙盒無消費結帳主線不能
OpenClaw 類開源代理自訂技能、本機或自管伺服器你自己的機器你自己接可以

Muse Spark 1.3 被官方拿來當瀏覽器與長軌跡工具呼叫的主力,技術文還寫它在抵抗注入的評測上接近 SOTA。那是模型層。系統層靠的是艙、Sentinel、染色出網與人在迴路。兩者同時成立,產品才能上線;任何一層單獨失敗,官方示範過的「代買、代寄、代砍價」就會變成誤寄、誤買或把不該出艙的照片送出去。員工測試已經提供後者的樣本。

官方要你相信的是架構;內部貼文寫下的是這套架構在真實個資上仍會繞路、停擺、把人踢出去。

要驗證 Muse 是不是真的跨過 Shah 說的那道門檻,現在能看的不是新聞稿形容詞。看賞金計畫第一批有效報告打在哪一層:模型、分類器,還是 Sentinel 政策。看 Confidential VM 何時從「可信測試者」變成一般開關,以及審計報告能不能讓外人複核「Meta 讀不到」。看購物抽成有沒有公開費率,以及免費層額度有沒有寫成可核對的數字而不是「多數日常需求」。也看美國以外會不會開、眼鏡端會不會真的能在你點頭之前就在實體世界幫你做事。這些項目有一件落地,產品敘事才會從「我們做了一台安全電腦」變成「有人真的把主要信箱與常用卡交進去,而且沒在第一週拆掉」。