Eine Hero-Karte für „Muse, Explained“, mit dem Overline „Metas persönlicher KI-Agent — eingeführt am 8. September 2026“, der Schlagzeile, dem Untertitel „Die sichere VM, der separate Sentinel-Agent und der Einladungscode, den es nicht gibt“ sowie drei abgerundeten Karten mit den Texten „Muse läuft auf der Muse Secure VM, einem dedizierten sicheren Computer mit eigenem Browser“, „Ein separater Sentinel-Agent ist die alleinige Berechtigungsinstanz für Connector-Aktionen und Netzwerk-Egress“ und „Kein Einladungscode, keine Warteliste und kein Zugriffscode ist irgendwo in Metas eigenem Material dokumentiert“. Eine Fußzeile lautet: „Metas eigene Ankündigung und der Security-Write-up, beide gelesen am 29. September 2026.“
Guides & Insights

Muse, erklärt: Metas persönlicher KI-Agent, seine sichere VM und der Einladungscode, den niemand hat

Autor

Gideon Frost

Veröffentlicht am

Neueste Modelle · 20Alle Modelle ansehen →
Benchmarks: Artificial Analysis · täglich aktualisiert
Zurück zu allen Beiträgen

Wenn Sie nach dem Muse-Agenten gesucht haben, haben Sie wahrscheinlich zwei Fragen. Die erste ist, ob Sie hineinkommen: Metas Muse hat keinen Einladungscode, keine Warteliste und nirgends in Metas eigener Dokumentation einen Zugangscode, und diese Seite zeigt Ihnen, woher diese Antwort stammt, statt von Ihnen zu verlangen, sie einfach zu glauben. Die zweite ist, was Muse eigentlich ist, denn der Name wird an viele Dinge gehängt, die Meta ausliefert. Muse Spark ist das zugrundeliegende Modell; Muse ist das Produkt, das es antreibt. Muse ist ein persönlicher KI-Agent, den Meta auf einem eigens dafür gebauten Computer laufen lässt, und die technische Leistung, die es zu verstehen lohnt, liegt nicht darin, was er kann, sondern darin, was Meta entschieden hat, dass er niemals erreichen darf.

Hier zählen zwei Daten, und keines von beiden ist ein Grund, diese Seite zu schreiben. Meta führte Muse am 8. September 2026 ein und schaltete es an diesem Tag in den Vereinigten Staaten frei; auf dem Connect am 23. September 2026 sagte Meta, dass es Muse auf seine KI-Brillen bringt. Dieses zweite Datum ist das einzige Muse-Ereignis innerhalb der letzten sieben Tage, und es wird hier verwendet, um das Produkt zeitlich einzuordnen, nicht um einen Artikel zu rechtfertigen. Dies ist die Referenzseite für den Namen — das Ziel für einen Leser, der nach „muse agent“ gesucht und nur unsere Berichterstattung über den Start gefunden hat, die der eine Link ist, den es sich zu haben lohnt, und nichts, was es sich zu erzählen lohnt. Alles unten stammt aus Metas eigener Ankündigung und Metas eigenem Sicherheitsbericht, beide am 29. September 2026 erneut gelesen, und jede Zahl darin stammt von Meta, sofern diese Seite nichts anderes sagt.

Was Muse ist und was es nicht ist

Metas eigene Zusammenfassung zieht die Unterscheidung so unverblümt wie nur möglich: „Muse ist ein persönlicher KI-Agent. Sie beantwortet nicht nur Fragen, sie erledigt die Arbeit tatsächlich.“ In der Praxis bedeutet das, dass Meta beschreibt, wie Muse einzelne Aufgaben wie das Versenden einer E-Mail oder das Buchen von Reisen übernimmt und auch offene Ziele angeht – eine geäußerte Ambition in einen personalisierten Plan verwandelt und diesen dann eigenständig vorantreibt. Bei Arbeit, die länger als eine Sitzung dauert, sagt Meta, dass Muse nach dem Schließen der App weiterarbeitet und zurückkommt, wenn sich etwas ändert oder wenn sie eine Genehmigung benötigt. Das Interaktionsmodell ist Messaging statt eines Chat-Fensters: Man spricht in der Muse-App oder direkt in WhatsApp mit ihr, und sie wird „angetrieben von Muse Spark, Metas bisher leistungsfähigstem Modell, entwickelt für reale agentische Arbeit wie diese.“

Was Muse nicht ist, ist für alle, die über eine Suche hierherkommen, genauso wichtig. Es ist kein Modell, das man über eine API aufruft, und es ist keine Chat-Oberfläche, die eine Persönlichkeit trägt. Es ist ein Verbraucherprodukt, das Meta in Ihrem Namen betreibt, auf einer Infrastruktur, die Meta kontrolliert, und es ist nichts, was Sie installieren können. Meta veröffentlicht keinen Benchmark für Muse selbst – keine Punktzahl, kein Ranking, keinen direkten Vergleich – und dieses Fehlen ist eine Tatsache über die Dokumentation und nicht eine Lücke, die diese Seite mit einem Ersatz füllen könnte. Der ehrliche Weg, Muse zu bewerten, besteht darin, die Architektur und die Verfügbarkeit zu lesen, und dorthin geht der Rest dieser Seite.

Warum ein Agent{{1}}...{{/1}}

Der Satz, von dem auszugehen ist, stammt von Meta: „Muse läuft auf Muse Secure VM, einem dedizierten sicheren Computer mit eigenem Browser“, der an anderer Stelle im selben Beitrag beschrieben wird als „eine dedizierte virtuelle Maschine (VM), die sowohl den Agenten als auch die Daten einer Person beherbergt“, abgeschottet, sodass kein Agent eines anderen darauf zugreifen kann. Dort werden die Zugangsdaten und Daten für jeden Dienst gespeichert, den eine Person verbindet. Metas Formulierung des Designziels sollte man beim Lesen im Hinterkopf behalten: zwei isolierte Sicherheitsdomänen auf einer Box, kein Sprachmodell mit Root-Zugriff.

Metas Sicherheitsbericht „How We Built Safety Into Muse“ ist weitaus konkreter als die Ankündigung und ist die Quelle, die man für jede Behauptung darüber zitieren sollte, wie viel Vertrauen der Agent verdient. Der Agent-Harness, die Workspace-Dateien und jedes Tool, das Muse ausführt, laufen in einem systemd-nspawn-Laufzeitcontainer. Root in dieser Zelle wird einem unprivilegierten Host-Benutzer zugeordnet, sodass Zellen-Root nicht Host-Root ist. Die Zelle erhält ihr eigenes Root-Dateisystem, getrennt vom Host-Dateisystem, in dem sensiblere Daten liegen, zusammen mit einer virtuellen Netzwerkschnittstelle, gefilterten Syscalls – kein io_uring, zum Beispiel – und ein eingeschränktes Capability-Set: kein CAP_SYS_PTRACE, kein CAP_NET_ADMIN. Außerhalb der Zelle führen separate systemd-Units die Schutzmaßnahmen aus, die nicht von innen umschaltbar sein dürfen, darunter eine Schicht unabhängiger Modelle und Klassifikatoren, die Inferenzanfragen und -antworten auf Prompt-Injection und Frontier-Risiko prüfen. Metas Begründung dafür, sie außerhalb anzusiedeln, ist, dass die Laufzeitzelle voraussichtlich nicht vertrauenswürdige Daten verarbeitet.

Zusammengenommen beantworten diese Entscheidungen die Frage, die eine Leserin oder ein Leser tatsächlich hat: Worauf kann Muse zugreifen? Es kann auf das Netzwerk zugreifen, aber nur über einen Pfad, den ein anderes System kontrolliert. Es kann einen Browser steuern, aber nicht dessen Interna. Es kann Anmeldedaten speichern, aber sie nicht einsehen.

A generated scoreboard titled 'Muse — the security architecture, as Meta describes it', listing six rows: runs on Muse Secure VM, a dedicated secure computer with its own browser; runtime is a systemd-nspawn cell whose root is not host root; permission authority is Sentinel, a separate agent on the same machine; network egress is inspected at layer 4 and layer 7 with SSRF restrictions; credentials are held inside the VM by hatch-authd and injected at the boundary; and the browser is driven through a separate broker, with the agent seeing an accessibility tree. A footer line reads 'All six per Meta's own security write-up, read September 29, 2026.'

Sentinel entscheidet; Muse schlägt nur vor

Metas Ankündigung führt diese Komponente in einer Zeile ein: „Ein separater Sentinel-Agent läuft auf derselben Maschine und ist auf Systemebene von Muse getrennt.“ In der Sicherheitsausarbeitung wird die Autorität ausdrücklich dargelegt, und sie ist eindeutig – „Sentinel ist die alleinige Berechtigungsinstanz für Connector-Aktionen und Netzwerk-Egress“ – und ebenso die Reihenfolge: Muse schlägt Aktionen vor, aber nur Sentinel kann die Berechtigung erteilen, sie auszuführen. Sentinel gibt für jede vorgeschlagene Aktion eine von drei Antworten zurück – erlaubt, verweigert oder nachfragen –, basierend auf der Connector-Richtlinie, die der Nutzer festgelegt hat. Nichts, was Muse tut, erreicht das Internet, es sei denn Sentinel genehmigt es, und Sentinel fragt die Person, wenn es nötig ist.

Die Mechanik dahinter ist ungewöhnlich konkret. Für ausgehenden Netzwerkverkehr prüft Sentinel auf Schicht 4 und Schicht 7 – Hostname, aufgelöste und endgültige IP, Port, Protokoll, Methode, Pfad und die decodierte Anfrage selbst – und wendet SSRF-Beschränkungen an, sodass ein öffentlicher Hostname nicht in private Infrastruktur aufgelöst werden kann. Anmeldedaten werden an der Netzwerkgrenze just in time eingefügt, wobei ein Ersatz-Token nur im Moment der Verwendung gegen das echte ausgetauscht wird, weshalb Meta Versuche, das echte Geheimnis durch Prompt-Injection aus dem Agenten herauszulocken, als zwecklos beschreibt. Die Taint-Propagation, implementiert mit eBPF-Cgroup-Programmen und LSM-Hooks, entscheidet, wann eine Aktion ihre automatische Freigabe verliert. Dies ist Metas Architektur in Metas Produkt: Sie ist keine Funktion von uns, und wir legen keinen Teil davon offen oder verkaufen ihn weiter.

Genehmigungen, Berechtigungsnachweise und der Browser

Drei weitere Designentscheidungen tragen das meiste Gewicht für alle, die entscheiden, wie viel man einen Agenten tun lassen sollte.

Genehmigungen sind Berechtigungen, nicht Konversation. Der Satz von Meta lautet exakt: „Über das Human-in-the-Loop-System erteilte Genehmigungen sind strikte Berechtigungen, keine konversationellen Vorschläge.“ Jede erteilte Berechtigung ist an einen bestimmten Connector oder ein bestimmtes Ziel und einen bestimmten Anwendungsfall gebunden, und das System unterstützt einmalige, sitzungsgebundene, aufgabenbezogene, zeitlich begrenzte oder dauerhafte Berechtigungen. Sentinel entscheidet, welche Arten von Berechtigungen angeboten werden, und prüft, dass spätere Aufrufe mit dem erteilten Geltungsbereich übereinstimmen. Anfragen werden an die Muse-Client-Schnittstelle übermittelt statt über die Konversation, und die Antwort wird direkt zurück an Sentinel geleitet. Käufe erfordern jedes Mal eine menschliche Genehmigung. Nur-Lese-Aktionen, zuvor erlaubte oder nachweislich risikoarme Aktionen überspringen die Unterbrechung, was der Kompromiss ist, den Meta ausdrücklich offengelegt statt verborgen hat.

Anmeldedaten befinden sich innerhalb der VM. hatch-authd, einer der sicherheitskritischen Dienste, die außerhalb der Laufzeit-Zelle ausgeführt werden, übernimmt die Speicherung und die Surrogation von Anmeldedaten, sodass der Hauptagent niemals sensible Anmeldedaten zu Gesicht bekommt. OAuth-Tokens für verbundene Dienste werden in der VM des Nutzers gespeichert und nicht in der zentralisierten Meta-Infrastruktur. Separat führt ein Dienst namens privsep integrierten Connector-Code mit eng begrenzten Privilegien aus und hält so verbundene Anmeldedaten außerhalb der Reichweite des Agenten. Metas eigene Zusammenfassung des Ergebnisses lautet, dass Muse keine Einsicht in Passwörter oder Zahlungsmethoden hat, einschließlich Passwörter, die eine Person selbst in den Browser eingibt.

Der Browser ist über einen Broker angebunden. Meta beschreibt den Browser als von einem separaten Broker verwaltet, der die Verbindung zum Chrome DevTools Protocol besitzt, wobei der Sub-Agent ihn über einen Snapshot des Accessibility Tree der Seite steuert statt über das rohe DOM. Die Konsequenzen werden unverblümt genannt: keine Möglichkeit, JavaScript im Seitenkontext auszuführen, keine Script-Verben, keine Ausführung im Browserprozess und DevTools deaktiviert. Da der Accessibility Tree die Eingabe ist, kann der Sub-Agent keine aus dem Credential Store eingegebenen Anmeldedaten lesen, und er kann sich nicht aus dem DOM zurückziehen, um sie zu finden. Wenn eine Person den Browser übernimmt oder während der Credential Store ein Formular ausfüllt, wird der Agent angehalten und kann überhaupt nicht handeln.

Das Bug-Bounty ist der Teil, der als Signal gelesen werden sollte.

Meta erklärt, Muse durch Dogfooding, agentisches Red Teaming und ein privates Bug-Bounty-Programm gehärtet und dieses Programm dann für alle geöffnet zu haben: bis zu 300.000 US-Dollar für gültige Meldungen auf Grundlage nachgewiesener Auswirkungen, darunter bis zu 130.000 US-Dollar für erfolgreiche Prompt-Injection-Versuche, die einen einzelnen Nutzer betreffen. Das sind die von Meta angegebenen Höchstbeträge des Programms, nicht gemessene Ergebnisse, und niemand außerhalb von Meta kann sagen, wie oft sie ausgezahlt werden.

Was die Offenlegung nützlich macht, ist ihre Form. Die größte einzelne benannte Kategorie ist kein Jailbreak und kein Datenleck aufseiten von Meta – es ist eine Webseite oder eine E-Mail, die den Agenten innerhalb der Sitzung einer einzelnen Person zu etwas überredet. Das ist das Bedrohungsmodell, das Meta einpreist, und es zeigt Ihnen, worauf Sie vom ersten Tag an achten müssen: bei den Connector-Berechtigungen, die eine Person erteilt, und bei den Inhalten, die der Agent liest, während er auf deren Grundlage handelt.

A screenshot of the bug-bounty paragraph in Meta's September 8, 2026 security write-up, reading 'We've hardened Muse based on extensive dogfooding, agentic red teaming, and against issues found in real adversarial scenarios by security researchers in our private bug bounty program. Today, we're opening the Muse bug bounty program to anyone to responsibly disclose issues. The program awards up to $300,000 for valid reports, including up to $130,000 for successful prompt injection attempts that affect one user.'

Verfügbarkeit, genau so, wie Meta es angibt

Metas Worte, noch einmal gelesen am 29. September 2026: „Muse wird in den USA auf iOS, Android und muse.ai eingeführt und kommt bald auf AI-Brillen. Es ist für das meiste, was Menschen brauchen, kostenlos, mit Abonnementplänen für alle, die mehr tun möchten.“ Beide Hälften davon verdienen es, genau so gelesen zu werden, wie sie geschrieben stehen. Es ist ein schrittweiser Rollout in einem Land über drei Oberflächen, wobei AI-Brillen als eine zukünftige genannt werden. Und der Satz zur Preisgestaltung ist eine Aussage über Metas eigenes Verbraucherprodukt – er sagt nichts über die Stufen anderer Plattformen, einschließlich unserer, und diese Seite dehnt ihn nicht aus.

Die einzige datierte Nachricht der letzten sieben Tage ist die Brillen-Reihe, die Meta auf dem Connect am 23. September 2026 konkretisiert hat: Sie bringt Muse, einen persönlichen KI-Agenten, auf ihre KI-Brillen, ausgerichtet auf die freihändige Bewältigung des Alltags. Diese Ankündigung nennt kein Markteinführungsdatum. Der Roadmap-Punkt, den man im Auge behalten sollte, ist Muse Confidential VM, das laut Meta noch in diesem Jahr erscheint; darin ist die gesamte VM, einschließlich der Daten einer Person und ihrer Gespräche mit Muse, mit einem Schlüssel verschlüsselt, den nur der Nutzer besitzt, sodass nicht einmal Meta darauf zugreifen kann.

Eine Sache, die diese Seite nicht überprüfen konnte: Es gibt eine First-Party-Produktseite für Muse unter ai.meta.com/muse, und der Titel wird zurückgegeben, aber ihr Inhalt kam bei unserem Auslesen am 29. September 2026 nicht durch. Das ist eine Seite, die wir nicht untersuchen konnten, keine Seite, die irgendetwas geklärt hat, also wurde hier nichts daraus entnommen.

A screenshot of the closing section of Meta's September 8, 2026 announcement post, showing the availability paragraph that reads 'Muse is rolling out in the US on iOS, Android, and muse.ai, and coming soon to AI glasses. It's free for most of what people need, with subscription plans for people who want to do more.'

Der Einladungscode: Meta dokumentiert keinen.

Leute suchen unter Meta Muse nach einem Invite-Code, einem Einladungscode und einem Weg hinein. Die ehrliche Antwort ist, dass nichts davon in Metas eigenem Material existiert. Die Ankündigung vom 8. September enthält überhaupt keine Sprache von Einladung, Empfehlung, Warteliste oder Zugangscode; Zugang wird ausschließlich als Geografie und Plattform beschrieben, und die Beschränkung besteht aus den Vereinigten Staaten plus iOS, Android und muse.ai. Der Brillen-Beitrag vom 23. September fügt ebenfalls nichts darüber hinzu, wie man Zugang erhält. Es gibt also keinen Code zu finden, keine Warteschlange zum Beitreten und keinen dokumentierten Mechanismus, durch den dir jemand einen geben könnte.

Zwei Vorbehalte, die klar ausgesprochen werden sollten, denn eine Vermutung, die als Antwort ausgegeben wird, ist schlimmer als ein Nein. Wir können nur berichten, was Meta veröffentlicht; falls irgendwo ein nicht gelistetes, codegeschütztes Programm existiert, dokumentieren Metas eigene Seiten es nicht, und keine unserer Seiten sollte so gelesen werden, als verspreche sie eines. Und der Grund, warum es diesen Abschnitt überhaupt gibt, ist, dass genau in dieser Form nach dem Namen gesucht wird: Die Wendung zieht beständig Suchvolumen an, und jede unserer Seiten, die derzeit darauf antwortet, ist der Launch-Post – was für eine Referenzseite und nicht für eine weitere Ankündigung spricht.

Können Sie Muse aufrufen? Nein – und hier ist, was wir routen

Metas Muse ist ein Verbraucherprodukt, kein Modell, das wir auflisten, und die Antwort auf die Frage, ob OrcaRouter etwas Entsprechendes anbietet, ist, dass wir das nicht tun: muse-agent ist keine Route in unserem Katalog, und Metas Agent ist nicht etwas, das wir hosten, als Proxy bereitstellen oder weiterverkaufen. Das darunterliegende Modell anzubieten ist etwas anderes, als den Agenten anzubieten, und diese Seite wird die beiden nicht vermischen. Metas Preisliste für Muse Spark ist zudem in keiner Form veröffentlicht, die wir am 29. September 2026 lesen konnten, daher wird hier nichts Meta als Preis zugeschrieben.

Was unsere Live-Modellliste tatsächlich führt, heute überprüft, ist das Modell selbst: Muse Spark 1.2, der Checkpoint, den Meta als sein Reasoning-Modell für komplexe agentische Aufgaben mit einem Kontextfenster von 1.048.576 Token beschreibt, daneben Muse Spark 1.1. Unsere Modellkarte dafür ist eine Live-Route mit echtem Traffic in dieser Woche, abgerechnet zum Anbieterpreis ohne Aufschlag von uns — weil wir die Listenpreise der Anbieter durchreichen, statt eine Marge aufzuschlagen, würde eine Preisänderung von Meta noch am selben Tag bei uns ankommen. Der neuere 1.3-Checkpoint ist nicht in unserem Verzeichnis, und wir listen nicht, was wir nicht bedienen können. Wenn Sie die Fähigkeit des Agenten als Entwickler und nicht als Produkt wollen, den Checkpoint aufzurufen, den wir tatsächlich routen, ist der Kauf, den Sie tatsächlich tätigen können, und mit demselben Schlüssel erreichen Sie den Rest des Katalogs ohne einen zweiten.

Die offene Frage

Meta veröffentlicht keinen Benchmark für Muse, es gibt also keine Rangliste, über die man streiten könnte, und die verbleibenden Fragen drehen sich darum, ob ein ungewöhnlich striktes Berechtigungsmodell den Kontakt mit der realen Arbeitswelt übersteht. Drei Dinge gilt es zu beobachten: ob Sentinels Berechtigungszuweisungen Bestand haben, sobald ein Agent lang andauernde, unbeaufsichtigte Aufgaben mit mehreren angebundenen Konnektoren ausführt; ob die Prompt-Injection-Klasse, für die Meta bis zu 130.000 US-Dollar aussetzt, in freier Wildbahn auftaucht, denn dass die Bounty offen ist, bedeutet, dass ein ausbleibender Bericht eine Behauptung ist, die geprüft statt geglaubt werden kann; und ob Muse Confidential VM wie von Meta angekündigt noch in diesem Jahr ausgeliefert wird, was den Vertrauensanker von Metas Infrastruktur auf einen Schlüssel verlagern würde, den der Nutzer selbst innehat.

Für einen Leser, der sich heute entscheidet, ist die Entscheidung klein. Wenn Sie sich in den Vereinigten Staaten auf iOS, Android oder im Web befinden, ist Muse nicht hinter etwas verborgen, das Sie erst finden müssen – Sie öffnen es, Sie wählen aus, welche Dienste verbunden werden sollen, Sie beobachten, wofür es um Erlaubnis bittet, und Sie behalten den Prüfpfad im Blick. Wenn Sie irgendwo anders sind oder auf einer Plattform, die Meta noch nicht veröffentlicht hat, gibt es nichts einzulösen und keinen Code zu suchen, und der ehrliche Rat lautet, aufzuhören zu suchen. Und wenn Sie eigentlich das Modell wollten und nicht den Agenten, ist das ein separater und viel einfacherer Kauf, getätigt auf einem gerouteten Checkpoint statt über ein Abonnement.

In diesem Artikel verglichen1

Aus diesem Artikel erkannt · Benchmarks: Artificial Analysis · täglich aktualisiert