昨天,Meta 正式发布了 Muse — 一个「个人 AI Agent」,不是另一个 Chatbot,不是一个会写诗的玩具,而是一个真正能在后台帮你干活、替你规划目标、跑腿办事的数字助手。
CEO 扎克伯格亲自在 X 上发推:「Introducing Muse, the personal agent that understands your goals and works 24/7 to get things done for you.」
这句话里的关键词是 works for you。不是和你聊天,是替你干活。
不是 Chatbot,是替你干活的数字分身
Muse 和 ChatGPT、Claude 的本质区别在于:它不只是回答问题,它打开浏览器、填写表单、发送邮件、谈判价格、订机票。
你告诉它一个目标——比如「帮我规划六个月的软件开发学习路线」,它会拆解成可执行的计划,协调你的时间和资源,然后自己推进。你关掉 App 它还在后台继续工作,只有需要你批准时才回来找你——发邮件前问一声,下单买机票前确认一下。
它还能记住你在 Instagram 上收藏的食谱视频,自动生成购物清单,记住你朋友有没有忌口,然后再帮你发晚宴邀请。
这不是未来,这是昨天在 iOS、Android 和 muse.ai 上线的产品。
每人一台专属「云端电脑」
Meta 做了一个有趣的设计决策:不是让 Muse 跑在一个共享的分布式系统上,而是每人一台独立的虚拟机。
每个用户的 Muse 都运行在自己的 Muse Secure VM 上——一台在云端隔离的 Linux 虚拟机,有自己的操作系统、浏览器、存储空间、CPU 和内存。这不仅是安全措施,更是一种能力设计:因为每个实例有独立的计算资源,Muse 可以执行真正的工程任务——编译代码、运行脚本、并发启动多个子 Agent、执行定时任务(cron)。
Meta 副总裁 Tarek Sheasha 在技术博客里说了一段很坦诚的话:「我们用 Muse 自己好几个月了。第一次真正把自己的收件箱、日历和 Shell 交给一个软件,让它在无人值守的情况下干活——这不总是顺利的。」
所以他强调的是:Muse 的设计前提是假设自己会被攻击。
Sentinel:Muse 头上的「交通警察」
Muse Secure VM 的核心创新是一个叫 Sentinel 的独立安全代理。
架构上是这么分的:
- 运行时容器(runtime cell):Muse 本身和它的工作文件、工具、子 Agent 都运行在这里。这是处理不可信数据的地方。
- Sentinel:独立于运行时容器之外运行,作为进出互联网的唯一网关。
Muse 做任何事情——发邮件、访问网站、调用 API——都需要 Sentinel 批准。Sentinel 从系统层面隔离,Muse 无法覆盖或绕过它。如果操作需要敏感权限,Sentinel 会向用户请求授权。
翻译成工程语言:Muse 是一个运行在沙箱里的 Agent,Sentinel 是内核级的访问控制代理,两者通过 Unix 域套接字通信,用 SO_PEERCRED 做内核认证。
这在当前的 Agent 安全设计中是相当激进的选择——大多数 Agent 的安全依赖模型自身的行为约束(system prompt、guardrails),而 Meta 选择了架构级隔离。
Muse Spark 1.3:驱动一切的大脑
Muse 背后的模型是 Muse Spark 1.3,Meta Superintelligence Labs (MSL) 开发的多模态推理模型。
为什么选这个版本而不是之前开源的 Llama 系列?因为 Muse Spark 是专门为 Agent 工作优化的——零样本工具调用(CLI 和 SKILLs)、长上下文、长轨迹指令跟随(天然抗 prompt injection)、多 Agent 协同。
Meta 宣称 Muse Spark 在处理「web browsing agent」任务上特别擅长——能够驱动浏览器完成用户的复杂目标。
隐私设计:不是 Meta 一贯的风格,但这次不同
Muse 的隐私架构有几个值得关注的细节:
凭据不可见。用户的密码和支付信息进入安全存储后,Muse 能使用它们但看不到它们。密码输入时通过客户端直接路由到 authd 守护进程,不会经过 Muse 的运行时容器。
广告系统隔离。Muse 的对话数据和 VM 内数据不共享给 Meta 的广告系统。
即将上线的 Confidential VM。今年晚些时候,Meta 会推出 Muse Confidential VM——整个虚拟机(包括用户数据和对话)用只有用户自己持有的密钥加密,连 Meta 也无法访问。
对于一个靠广告收入生存的公司来说,这个设计方向的转变值得关注。
定价:免费够用,付费解锁
Muse 的基本使用是免费的——扎克伯格说每周有 1 亿 token 的免费额度(约相当于每周 4000 万英文单词的输入/输出)。对大多数个人用户来说,正常使用一周很难超过这个额度。
付费订阅面向需要更多算力的重度用户。
支付方面,Muse 内置 Stripe Link——这是第一个有购物保护(丢失损坏、价格下降、免费退货)的 AI Agent。支付时生成一次性卡号,真实卡号不暴露。
1Password 支持即将到来,Shop Pay 也在路上了。
生态连接器:不只是 Meta 生态
Muse 初始支持一系列内置连接器——邮件、Instagram、Facebook,以及车辆和智能家居系统。但关键的开放性是:如果某个服务有公开 API,Muse 可以自己写自定义连接器。
这意味着它不是锁死在 Meta 生态里的。对于有 API 的外部服务,Muse 可以用用户提供的凭据动态创建集成。
目前 Muse 仅在美国上线,AI 眼镜版本即将推出。
写在最后
Muse 是 Meta 在 AI Agent 领域的第一个真正的「消费者产品」。它的设计选择——每用户独立 VM、Sentinel 安全架构、凭据不可见的凭据管理器——展示了一种和 OpenAI/Anthropic 不同的 Agent 安全哲学:架构隔离而不是模型行为约束。
对于开发者来说,最有趣的部分可能是 Muse 的 SKILL 系统和自定义连接器能力。一个允许用户编写自定义 SKILL、运行子 Agent、执行 cron 任务的个人 Agent 平台——这本质上是一个「给普通人用的 Agent 操作系统」。
当然,信任是最大的问题。一个会替你收发邮件、管理日历、操作你的银行账户的 AI Agent,是否值得信任?Meta 用架构(Secure VM + Sentinel + 凭据隔离)来回答这个问题,而不是用承诺。
从今天的发布来看,这场「个人超级智能」的竞赛,Meta 选择了用工程安全架构作为入场券。
延伸阅读:还记得 《三大 AI 同时宕机!Azure 区域故障引爆 ChatGPT、Claude、Grok 集体瘫痪 90 分钟!》 吗?Meta 的每用户独立 VM 架构理论上能隔离此类共享基础设施故障风险——但云端 VM 本身仍依赖底层云服务商。