9 月 8 日,Meta 在美国悄悄上线了个人 AI 助理 Muse——一个真的能替你把事办完的智能体,不只是陪聊。它能读你的邮件、帮你订机票、把 Instagram 上看到的菜谱整理成购物清单,甚至用一次性虚拟卡号替你下单。但每到发邮件、付款这种敏感步骤,Muse 都会停下来等你的绿灯。
Muse 现在只对美国用户开放 iOS、Android、网页和 WhatsApp 入口,免费版就能用,订阅档 20 美元/月和 100 美元/月,后续还会接入 Meta AI 眼镜。背后的模型是 Meta 自家的 Muse Spark。
一、Muse 到底能做什么
传统聊天机器人等你问问题,Muse 倒过来——它会记着你过去的偏好,关闭 App 之后还能在云端继续跑。官方列出的常见动作包括:读邮件、订机票/餐厅、填表单、协调日程、把社交平台收藏的菜谱整理成购物清单、跨平台比价、替你发邮件或议价。
任务量大、需要持续算力时,每月 20 美元档;想跑”几乎不限量”的复杂任务,每月 100 美元档。免费版覆盖大多数日常需求。Meta 强调 Muse 目前没有广告,订阅是为了覆盖推理和云端成本,同时给 Meta 在广告之外找一条 AI 收入。
Meta 首席 AI 官 Alexandr Wang 把 Muse 定位成 Zuckerberg”个人超级智能”愿景的第一个产品级检验——如果个人助理五年内真要服务几十亿人,Muse 是第一次把它摆上货架。
二、安全架构:Secure VM + Sentinel 双保险
给一个 Agent 开邮件、日历、支付和网页权限,等于把钥匙交给它。Meta 的回应是一个双层隔离:
- Muse Secure VM:每个用户独占一台云端虚拟机,Agent、浏览器、连接服务的状态和私人数据全在这台机器里。用户之间物理隔离,连别人的 Agent 也进不来。
- Sentinel 守护代理:在系统层面和 Muse 主程序分开的独立 Agent,所有”上网”或”调用外部服务”的动作都要先过它一道。Sentinel 决定放行、拦截,还是暂停等用户确认。
发邮件、付款这种高敏操作默认必须用户点头;低风险日常任务可由 Muse 自主完成。用户的凭据和支付信息单独存,Muse 看不到明文密码和卡号——这是它防御提示注入攻击的关键。支付走 Stripe Link,系统会生成一次性虚拟卡号给商家,配合 Link 自带的购买保护(退货、价保、丢件都能用),Shop Pay 和 1Password 的支持也在路上。
Muse 公开了完整操作日志:做了什么、打算做什么,用户随时能查也能撤权。
三、隐私边界:现在的承诺 vs 未来的 Confidential VM
Meta 承诺 Muse 对话和虚拟机数据不会进广告系统,用户可一键退出模型训练。但 9 月 8 日 WIRED 报道,Secure VM 并不是连 Meta 也进不去的”密封舱”——技术上 Meta 仍有访问能力,只是受内部政策约束。
Meta 计划在 2026 年底前推出 Muse Confidential VM:可信执行环境(TEE),加密密钥在用户本地设备上管理,目标是连 Meta 也读不到 VM 里的内容。代码、二进制和透明度日志接受外部安全机构审计。
值得一提的是,9 月 8 日几乎同时宣布,Meta 刚与美国 29 个州达成 180 亿美元社交媒体消费者伤害和解。消费者信任的历史包袱,正是 Muse 把”安全”做成产品页第一屏的原因。
四、影响分析:个人 Agent 从演示走进日常
Muse 不是第一个个人 Agent,但它是第一个把”独立 VM + Sentinel 审计 + 凭据隔离 + 一次性卡支付”拼成完整套餐的。
从落地角度看:
- 2026 年是”个人 Agent 上架年”。Muse 跟 Instinct(9/9 TechCrunch:上线独立邮箱,可代签服务)、Vercel/Cloudflare 的 Agent 沙箱(cursorworkshop 报道 60%+ PR 由 Cloud Agents 生成)走的是同一条路:把”替用户操作外部系统”做成产品级能力,而不是研究 demo。
- 信任成本由基础设施承担。Muse 押注的不是模型更聪明,而是用户敢不敢把钥匙交出来。Secure VM + Sentinel + 一次性卡 + 操作日志,是把 Agent 信任问题从”用户教育”转成”架构保证”的一次系统性尝试。
- 美国先行的策略意味深长。和 29 州和解、欧盟 AI Act、各国监管收紧在同一年发生,Meta 选择先把高风险 Agent 放到监管环境相对可预测的美国市场试水。
五、老达点评
MCP、WebMCP、Secure VM 这堆名词连起来读,就是 2026 年 AI 产品最清晰的一条主线:让 Agent 真正”动手”,同时把边界写进代码里。Muse 是这条线上第一个把”动手 + 边界”做成消费级产品的样本。
对我们这些用国产模型、跑 Claude Code、玩 OpenClaw 的人,Muse 的启发不在于”要不要订 Muse”,而在于三件事——
- Agent 真要替你干事,凭据和支付必须隔离在自己看不到的地方,别让模型直接握明文。
- 高敏操作的人审/确认是底线,不是可选项;Sentinel 这类独立审计层比”再训一版对齐”更可落地。
- 订阅 / 算力计费可能成为 Agent 时代的默认商业模式,对 9/9 那条 tokenmaxxing 报道(详见Meta 把 AI 用量踢出工程师绩效)来说,Muse 这种”个人订阅 + 算力计费”恰好是另一面镜子。
如果 Meta 真的在年底前把 Confidential VM 落地,并接受第三方审计,那会是个人 Agent 信任基建的一座里程碑。短期来看,Secure VM 不是密不透风的盒,这条 9/8 WIRED 的质疑值得每一个想给自家 Agent 加权限的团队留意。
可以预见,未来 12 个月会有更多”个人 Agent”产品出现,但能把安全架构写到产品页第一屏、并接受第三方审计的,注定是少数。
相关阅读
想进一步了解个人 Agent 与自动化趋势,可以看这些:
- Meta 把 AI 用量踢出工程师绩效——同一公司、另一面:组织里”冲 token 榜”和”个人订 Agent”是两种 AI 落地。
- Claude Code 一次”安全审查”删掉 700GB——Agent 越权的反面教材,Muse 的 Secure VM + Sentinel 正是为这种风险而设计。
- Claude Cowork 内置浏览器上线——浏览器 Agent 的另一种形态,与 Muse 的”VM 内置浏览器”互为参照。
- MCP 诞生以来最大一次改版——Muse 内部的”代用户调用外部服务”也是 MCP 思路的延伸。
专题入口: