Meta把Muse叫做“个人AI代理”,听起来像秘书,实际权限比秘书大得多:订票、填表、处理客服、生成图片、连你的邮箱和Instagram,甚至能自己写工具补上缺失的功能。它不是问答机器人,是真的会替你花钱、发邮件、操作账号的那种。
问题也就出在这里——一个能替你花钱的AI,凭什么让人信?
Muse的答案是三层设计。第一层是Muse Secure VM,一个持久化的云端虚拟机,自带浏览器、终端、独立存储的凭据库,专门跑这些多步骤任务。第二层是运行环境之外的安全服务,负责存密码、查网络请求、识别prompt injection(网页里藏的恶意指令)。第三层叫Sentinel,是真正管住AI手的那道闸门。
Sentinel才是批准弹窗背后的真东西
你在App里看到的“请求批准”提示,不是简单的UI确认框。Muse主代理提出动作请求后,决定放行、拒绝还是转交用户批准的,是一个独立于主代理的仲裁系统。主代理本身看不到真实密码、API密钥、支付凭据,它只能“申请”,不能“自己动手拿”。
购物环节用了类似逻辑:通过Stripe Link生成限定商户、限定金额、有效期极短的一次性卡号,真实卡号商家和AI都看不到,所有支付仍需人工点头,符合条件的购买还享受购买保护。
这套设计的逻辑很清楚:不让下达任务的AI同时掌握执行权。放在监督体系里看,这跟“提议权和批准权分开”是一个道理,古人早就懂——权归一人则易生弊,分而制之才有约束。Sentinel干的就是这活。
“安全”有现在时和将来时,Meta官网只写了一半
Meta官网上那句“your personal data is safe and secure”写得很绝对。但翻到Meta自己的安全博客,话说得没那么满:当前发布的标准版Muse Secure VM,并非在所有情况下对Meta自身实现“加密不可访问”。也就是说,你的对话和数据在这套标准架构下,理论上Meta是有路径能看到的,只是通过隔离和访问控制加了门槛,不是零信任。
真正能兑现“Meta也看不到”这句承诺的,是另一款正在开发的Confidential VM——用只有用户自己掌握的密钥给整台虚拟机加密,目标是让Meta彻底进不去。但这个功能计划2026年晚些时候才上线,现在还在小范围测试和外部审查阶段。
- 风险.用户现在用的是“隔离但可访问”的标准版,不是宣传语暗示的那种绝对隔离,这个时间差需要用户自己心里有数。
换句话说,发布会先把话说满,真正扛得住这句话的技术方案还要再等一段时间。这不是Muse独有的毛病,是所有把AI代理推向真实世界执行权的公司都要过的一道坎——权限给得越大,安全兜底就必须跑得比营销文案更快,而现实往往是反过来的。
边界不清楚的地方,恰恰最该盯
Muse目前只在美国开放,限iOS、Android和网页端,AI眼镜支持还在计划里。原文说可以“直接在WhatsApp中使用”,但官方发布公告并没有明确写WhatsApp在发布时对所有用户开放——这中间有个功能宣称跑在了实际落地前面的可能性,值得留意。
更值得注意的是目前没有任何独立第三方评测。所有关于Muse安全性、可靠性、误操作率的信息,来源都是Meta自己的产品页和安全博客。红队测试和漏洞赏金Meta说有,但prompt injection实测抵抗力到底如何,外界拿不到验证材料。
权限给得再精巧,验证跟不上,信任就只能靠一家公司自己背书
- 结论.Sentinel这种“代理提议、独立仲裁”的架构方向是对的,问题不在设计思路,而在标准版和Confidential VM之间那段真空期,谁来担责任还没说清楚。
普通用户现在要接入邮箱、日历、支付去用Muse,等于是在这段真空期里先当一次信任的“早期用户”。接下来最该盯的两件事:Confidential VM是否真的按时年底上线,以及第一批真实的误操作或隐私泄露案例会不会先于它出现。谁先来,答案就在那里。
