
Muse, explicado: el agente de IA personal de Meta, su VM segura y el código de invitación que nadie tiene
- openaiNUEVOOpenAI: GPT-6.1 Sol2026-09-2952Inteligencia
- anthropicNUEVOAnthropic: Claude Sonnet 5.52026-09-2856Inteligencia
- typesafeNUEVOTypeSafe: Jev 1.132026-09-24$0.04 / $0.00 por 1M de tokens · 143 tok/s
- OpenAINUEVOOpenAI: GPT-6 Luna2026-09-2238Inteligencia
- OpenAINUEVOOpenAI: GPT-6 Sol2026-09-2248Inteligencia
- AnthropicNUEVOAnthropic: Claude Opus 5.52026-09-2258Inteligencia
- xAINUEVOGrok 4.72026-09-2146Inteligencia
- OrcaOrca: OrcaCyber Zero 1.02026-09-17$3.00 / $7.50 por 1M de tokens · 122 tok/s
- OrcaOrca: OrcaVerify Text 1.02026-09-16$2.00 / $0.00 por 1M de tokens · 933 tok/s
- DeepSeekDeepSeek: DeepSeek V4.1 Flash2026-09-1040Inteligencia
- OpenAIOpenAI: GPT-6 Astra2026-09-0453Inteligencia77Código
- GoogleGoogle: Gemini 3.8 Flash2026-09-0241Inteligencia76Código
- AlibabaQwen: Qwen3.8 Max (0902)2026-09-0245Inteligencia76Código
- AnthropicAnthropic: Claude Fable 5.12026-09-0153Inteligencia82Código
- TencentTencent: Hy4 preview2026-08-28$0.83 / $2.50 por 1M de tokens · 50 tok/s
- AlibabaQwen: Qwen3.8 Flash2026-08-26$0.15 / $0.47 por 1M de tokens · 105 tok/s
- z-aiZ.ai: GLM 5.3 Flash2026-08-2642Inteligencia72Código
- DeepSeekDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.22 / $0.66 por 1M de tokens · 217 tok/s
- z-aiZ.ai: GLM 5.32026-08-1845Inteligencia75Código
- obsidianQwen3.8 27B2026-08-1534Inteligencia68Código
Si buscaste el agente Muse, probablemente tengas dos preguntas. La primera es si puedes acceder: el Muse de Meta no tiene código de invitación, ni lista de espera, ni código de acceso en ninguna parte de la documentación propia de Meta, y esta página te mostrará de dónde viene esa respuesta en lugar de pedirte que la aceptes por fe. La segunda es qué es Muse en realidad, porque el nombre se asocia a muchas cosas que Meta lanza. Muse Spark es el modelo que hay debajo; Muse es el producto que impulsa. Muse es un agente de IA personal que Meta ejecuta en una computadora que construyó para ese propósito, y la ingeniería que vale la pena entender no está en lo que puede hacer, sino en aquello a lo que Meta ha decidido que nunca se le debe permitir llegar.
Aquí importan dos fechas, y ninguna de las dos es motivo para escribir esta página. Meta presentó Muse el 8 de septiembre de 2026 y lo activó en Estados Unidos ese mismo día; en Connect, el 23 de septiembre de 2026, Meta dijo que llevará Muse a sus gafas de IA. Esa segunda fecha es el único acontecimiento de Muse dentro de los últimos siete días, y aquí se usa para fechar el producto, no para justificar un artículo. Esta es la página de referencia para el nombre: el destino de un lector que buscó «muse agent» y solo encontró nuestra cobertura del lanzamiento, que es el único enlace que vale la pena tener y nada que valga la pena volver a contar. Todo lo que aparece a continuación tiene como fuente el propio anuncio de Meta y el propio informe de seguridad de Meta, ambos releídos el 29 de septiembre de 2026, y todas las cifras que contiene son de Meta, salvo que esta página indique lo contrario.
Qué es Muse y qué no es
El propio resumen de Meta traza la distinción con la mayor franqueza posible: «Muse es un agente de IA personal. No se limita a responder preguntas, sino que hace el trabajo». En la práctica, eso significa que Meta describe a Muse ocupándose de tareas concretas, como enviar un correo electrónico o reservar un viaje, y también asumiendo objetivos abiertos: convertir una ambición declarada en un plan personalizado y luego avanzar con él por su cuenta. Para el trabajo que lleva más tiempo que una sesión, Meta dice que Muse sigue funcionando después de cerrar la aplicación y vuelve cuando algo cambia o cuando necesita aprobación. El modelo de interacción es la mensajería, no una ventana de chat: hablas con él en la aplicación Muse o directamente en WhatsApp, y funciona con «Muse Spark, el modelo más capaz de Meta hasta la fecha, creado para trabajo agéntico del mundo real como este».
Lo que Muse no es importa tanto como lo que es para cualquiera que llegue desde una búsqueda. No es un modelo al que llames desde una API, ni es una interfaz de chat que lleva puesta una personalidad. Es un producto de consumo que Meta opera en tu nombre, sobre infraestructura que Meta controla, y no es algo que puedas instalar. Meta no publica ningún benchmark para Muse en sí — ni puntuación, ni clasificación, ni comparación cara a cara — y esa ausencia es un hecho sobre la documentación, más que una laguna que esta página pueda rellenar con un sustituto. La forma honesta de evaluar Muse es leer la arquitectura y la disponibilidad, que es hacia donde va el resto de esta página.
Por qué un agente necesita una computadora propia
La frase de la que hay que partir es la de Meta: «Muse funciona en Muse Secure VM, una computadora segura dedicada con su propio navegador», descrita en otra parte de la misma publicación como «una máquina virtual (VM) dedicada que aloja tanto al agente como los datos de una persona», contenida de modo que ningún agente ajeno pueda alcanzarla. Ahí es donde se almacenan las credenciales y los datos de cada servicio que conecta una persona. Vale la pena tener presente el planteamiento de Meta sobre el objetivo de diseño mientras se lee: dos dominios de seguridad aislados en una sola máquina, no un modelo de lenguaje con acceso root.
El informe de seguridad de Meta, «Cómo incorporamos la seguridad en Muse», es mucho más específico que el anuncio, y es la fuente que hay que citar para cualquier afirmación sobre cuánta confianza merece el agente. El arnés del agente, los archivos del espacio de trabajo y cada herramienta que Muse ejecuta se ejecutan dentro de un systemd-nspawn contenedor de ejecución. La raíz dentro de esa celda se asigna a un usuario del host sin privilegios, por lo que la raíz de la celda no es la raíz del host. La celda obtiene su propio sistema de archivos raíz, separado del sistema de archivos del host donde residen datos más sensibles, junto con una interfaz de red virtual, llamadas al sistema filtradas —sin io_uring, por ejemplo— y un conjunto de capacidades restringido: sin CAP_SYS_PTRACE, sin CAP_NET_ADMIN. Fuera de la celda, unidades systemd separadas ejecutan las protecciones que no deben poder cambiarse desde dentro de ella, incluida una capa de modelos y clasificadores independientes que inspeccionan las solicitudes y respuestas de inferencia en busca de inyección de prompts y riesgo de frontera. El razonamiento de Meta para colocarlas fuera es que se espera que la celda de ejecución procese datos no confiables.
Leídas en conjunto, esas decisiones responden a la pregunta que un lector realmente tiene: ¿qué puede alcanzar Muse? Puede alcanzar la red, pero solo a través de una ruta que controla otro sistema. Puede controlar un navegador, pero no las partes internas del navegador. Puede almacenar credenciales, pero no puede verlas.

Sentinel decide; Muse solo propone.
El anuncio de Meta presenta este componente en una línea: «Un agente Sentinel separado se ejecuta en esa misma máquina, mantenido aparte de Muse a nivel del sistema». El informe de seguridad es donde se especifica la autoridad, y no es ambigua —«Sentinel es la única autoridad de permisos para las acciones de los conectores y la salida de red»—, y también lo es el orden: Muse propone acciones, pero solo Sentinel puede conceder permiso para realizarlas. Sentinel devuelve una de tres respuestas para cualquier acción propuesta: permitido, denegado o preguntar, según la política de conectores que haya establecido el usuario. Nada de lo que hace Muse llega a internet a menos que Sentinel lo apruebe, y Sentinel le pregunta a la persona cuando es necesario.
La mecánica detrás de eso es inusualmente concreta. Para la salida de red, Sentinel inspecciona en la capa 4 y la capa 7 —nombre de host, IP resuelta y final, puerto, protocolo, método, ruta y la propia solicitud decodificada— y aplica restricciones SSRF para que un nombre de host público no pueda resolverse en infraestructura privada. Las credenciales se insertan justo a tiempo en el límite de la red, intercambiando un token sustituto por el real solo en el momento de uso, por lo que Meta describe como inútiles los intentos de extraer el secreto real del agente mediante inyección de prompts. La propagación de taint, implementada con programas cgroup de eBPF y hooks de LSM, decide cuándo una acción pierde su autorización automática. Esta es la arquitectura de Meta dentro del producto de Meta: no es una característica nuestra, y no exponemos ni revendemos ninguna parte de ella.
Aprobaciones, credenciales y el navegador
Tres decisiones de diseño adicionales son las que más peso tienen para cualquiera que esté decidiendo cuánto permitirle hacer a un agente.
Las aprobaciones son capacidades, no conversación. La frase de Meta es exacta: «Las aprobaciones otorgadas a través del sistema con humano en el bucle son capacidades estrictas, no sugerencias conversacionales». Cada concesión está vinculada a un conector o destino particular y a un caso de uso particular, y el sistema admite permisos únicos, de alcance de sesión, de alcance de tarea, con límite de tiempo o perpetuos. Sentinel elige qué tipos de concesión ofrecer y verifica que las invocaciones posteriores coincidan con el alcance que se otorgó. Las solicitudes se entregan a la interfaz del cliente Muse en lugar de a través de la conversación, y la respuesta se dirige directamente de vuelta a Sentinel. Las compras requieren aprobación humana cada vez. Las acciones de solo lectura, previamente permitidas o demostrablemente de bajo riesgo omiten la interrupción, que es el compromiso que Meta ha hecho explícito en lugar de ocultarlo.
Las credenciales residen dentro de la VM. hatch-authd, uno de los servicios sensibles a la seguridad que se ejecutan fuera de la celda de tiempo de ejecución, gestiona el almacenamiento y la subrogación de credenciales, por lo que el agente principal nunca ve credenciales sensibles. Los tokens de OAuth para los servicios conectados se almacenan en la VM del usuario en lugar de en la infraestructura centralizada de Meta. Por separado, un servicio llamado privsep ejecuta código de conector integrado con privilegios estrictamente delimitados, manteniendo las credenciales conectadas fuera del alcance del agente. El propio resumen de Meta del resultado es que Muse no tiene visibilidad sobre contraseñas ni métodos de pago, incluidas las contraseñas que una persona escribe en el navegador por sí misma.
El navegador está intermediado. Meta describe el navegador como gestionado por un intermediario separado que posee la conexión con Chrome DevTools Protocol, y el subagente lo controla a través de una instantánea del árbol de accesibilidad de la página en lugar del DOM sin procesar. Las consecuencias se indican claramente: no hay capacidad de ejecutar JavaScript en el contexto de la página, no hay verbos de script, no hay ejecución en el proceso del navegador y DevTools está deshabilitado. Dado que el árbol de accesibilidad es la entrada, el subagente no puede leer las credenciales introducidas desde el almacén de credenciales, y no puede salir del DOM para encontrarlas. Cuando una persona toma el control del navegador, o mientras el almacén de credenciales rellena un formulario, el agente se pausa y no puede actuar en absoluto.
El bug bounty es la parte que hay que leer como una señal
Meta dice que fortaleció Muse mediante dogfooding, red teaming agéntico y un programa privado de recompensas por errores, y luego abrió ese programa a cualquiera: hasta $300,000 por informes válidos basados en impacto demostrado, incluidos hasta $130,000 por intentos exitosos de inyección de prompt que afecten a un solo usuario. Esos son los máximos declarados del programa de Meta, no resultados medidos, y nadie fuera de Meta puede decir con qué frecuencia se pagan.
Lo que hace útil la divulgación es su forma. La categoría nombrada más grande, por sí sola, no es un jailbreak ni una filtración de datos del lado de Meta —es una página web o un correo electrónico que convence al agente de hacer algo, dentro de la sesión de una sola persona. Ese es el modelo de amenaza que Meta está valorando, y te dice dónde tener cuidado desde el primer día: en los permisos de conectores que concede una persona y en el contenido que el agente lee mientras actúa en función de ellos.

Disponibilidad, exactamente como lo indica Meta
Las palabras de Meta, releídas el 29 de septiembre de 2026: "Muse se está desplegando en EE. UU. en iOS, Android y muse.ai, y llegará pronto a las gafas de IA. Es gratis para la mayor parte de lo que la gente necesita, con planes de suscripción para quienes quieren hacer más." Ambas mitades de eso merecen leerse tal como están escritas. Es un despliegue gradual en un solo país a través de tres superficies, con las gafas de IA mencionadas como una futura. Y la frase sobre precios es una declaración sobre el propio producto de consumo de Meta — no dice nada sobre los niveles de ninguna otra plataforma, incluida la nuestra, y esta página no la hace extensiva.
La única noticia con fecha dentro de los últimos siete días es la línea de gafas, que Meta concretó en Connect el 23 de septiembre de 2026: llevará Muse, un agente personal de IA, a sus gafas de IA, planteado en torno a gestionar la vida diaria con las manos libres. Ese anuncio no da fecha de lanzamiento. El elemento de la hoja de ruta que hay que seguir es Muse Confidential VM, que, según Meta, llegará a finales de este año; en él, toda la VM, incluidos los datos de una persona y sus conversaciones con Muse, está cifrada con una clave que solo posee el usuario, de modo que ni siquiera Meta puede acceder a ella.
Una cosa que esta página no pudo verificar: existe una página de producto propia de Muse en ai.meta.com/muse, y el título sí se devuelve, pero su cuerpo no llegó a través de nuestra lectura del 29 de septiembre de 2026. Es una página que no pudimos examinar, no una página que haya validado nada, así que nada de lo que aquí figura proviene de ella.

El código de invitación: Meta no documenta ninguno.
La gente busca un código de invitación, un código de invitación y una forma de entrar bajo Meta Muse. La respuesta honesta es que nada de eso existe en el material propio de Meta. El anuncio del 8 de septiembre no contiene ninguna mención a invitaciones, referidos, listas de espera ni códigos de acceso; el acceso se describe únicamente en términos de geografía y plataforma, y la restricción es Estados Unidos más iOS, Android y muse.ai. La publicación sobre las gafas del 23 de septiembre tampoco añade nada sobre cómo obtener acceso. Así que no hay ningún código que encontrar, ninguna cola a la que unirse y ningún mecanismo documentado por el que alguien pueda darte uno.
Dos advertencias que conviene decir con claridad, porque una conjetura disfrazada de respuesta es peor que la negativa. Solo podemos informar de lo que Meta publica; si existe un programa con acceso mediante código en algún lugar no listado, las propias páginas de Meta no lo documentan, y ninguna de nuestras páginas debería interpretarse como que promete uno. Y la razón por la que existe esta sección es que el nombre se busca exactamente con esta forma: la frase genera un volumen de búsqueda constante, y cada página nuestra que actualmente responde a eso es la publicación de lanzamiento, lo cual es propio de una página de referencia y no de otro anuncio.
¿Puedes llamar a Muse? No, y esto es lo que hacemos: enrutar.
El Muse de Meta es un producto de consumo, no un modelo que incluyamos en nuestro catálogo, y la respuesta a si OrcaRouter sirve algo que se corresponda con él es que no lo hacemos: muse-agent no es una ruta de nuestro catálogo, y el agente de Meta no es algo que alojemos, hagamos de proxy ni revendamos. Transportar el modelo subyacente es algo distinto de transportar el agente, y esta página no va a difuminar la diferencia entre ambos. La lista de precios de Meta para Muse Spark tampoco está publicada en ningún formato que pudiéramos leer el 29 de septiembre de 2026, por lo que nada de lo que figura aquí se atribuye a Meta como precio.
Lo que sí incluye nuestra lista de modelos en vivo, verificada hoy, es el modelo en sí: Muse Spark 1.2, el checkpoint que Meta describe como su modelo de razonamiento para tareas agénticas complejas con una ventana de contexto de 1.048.576 tokens, junto con Muse Spark 1.1. Nuestra ficha de modelo para él es una ruta en vivo con tráfico real dirigido a ella esta semana, facturada a la tarifa del proveedor sin margen de nuestra parte — porque trasladamos los precios de lista del proveedor tal cual, en lugar de añadir un margen, un cambio de precio de Meta se reflejaría de nuestro lado el mismo día. El checkpoint 1.3 más reciente no está en nuestro directorio, y no listamos lo que no podemos servir. Si quieres la capacidad del agente como desarrollador en lugar de como producto, llamar al checkpoint que sí enrutamos es la compra que realmente puedes hacer, y la misma clave alcanzaría el resto del catálogo sin necesidad de una segunda.
La pregunta abierta
Meta no publica ningún benchmark para Muse, así que no hay marcador sobre el que discutir, y las preguntas que quedan son si un modelo de permisos inusualmente estricto sobrevive al contacto con el trabajo real. Tres cosas que observar: si las concesiones de capacidades de Sentinel se sostienen una vez que un agente ejecuta tareas largas y desatendidas con varios conectores asociados; si la clase de inyección de prompts que Meta valora en hasta $130,000 aparece en el mundo real, ya que el hecho de que la recompensa esté abierta significa que un informe ausente es una afirmación que puede ponerse a prueba en lugar de darse por confiable; y si Muse Confidential VM se lanza a finales de este año como dice Meta, lo cual trasladaría el ancla de confianza de la infraestructura de Meta a una clave que el usuario posee.
Para un lector que decide hoy, la decisión es sencilla. Si estás en Estados Unidos en iOS, Android o la web, Muse no está bloqueado detrás de nada que tengas que encontrar: lo abres, eliges qué servicios conectar, observas para qué pide permiso y mantienes a la vista el registro de auditoría. Si estás en cualquier otro lugar, o en una plataforma que Meta aún no ha lanzado, no hay nada que canjear ni ningún código que buscar, y el consejo honesto es que dejes de buscar. Y si lo que querías era el modelo en lugar del agente, esa es una compra aparte y mucho más sencilla, hecha en un checkpoint enrutado en lugar de una suscripción.
Comparados en este artículo1
Detectado en este artículo · Benchmarks: Artificial Analysis · actualizado a diario
