
Muse, מוסבר: סוכן ה-AI האישי של Meta, ה-VM המאובטח שלו, וקוד ההזמנה שאין לאף אחד
- openaiחדשOpenAI: GPT-6.1 Sol2026-09-2952אינטליגנציה
- anthropicחדשAnthropic: Claude Sonnet 5.52026-09-2856אינטליגנציה
- typesafeחדשTypeSafe: Jev 1.132026-09-24$0.04 / $0.00 לכל 1M טוקנים · 143 tok/s
- OpenAIחדשOpenAI: GPT-6 Luna2026-09-2238אינטליגנציה
- OpenAIחדשOpenAI: GPT-6 Sol2026-09-2248אינטליגנציה
- AnthropicחדשAnthropic: Claude Opus 5.52026-09-2258אינטליגנציה
- xAIחדשGrok 4.72026-09-2146אינטליגנציה
- OrcaOrca: OrcaCyber Zero 1.02026-09-17$3.00 / $7.50 לכל 1M טוקנים · 122 tok/s
- OrcaOrca: OrcaVerify Text 1.02026-09-16$2.00 / $0.00 לכל 1M טוקנים · 933 tok/s
- DeepSeekDeepSeek: DeepSeek V4.1 Flash2026-09-1040אינטליגנציה
- OpenAIOpenAI: GPT-6 Astra2026-09-0453אינטליגנציה77כתיבת קוד
- GoogleGoogle: Gemini 3.8 Flash2026-09-0241אינטליגנציה76כתיבת קוד
- AlibabaQwen: Qwen3.8 Max (0902)2026-09-0245אינטליגנציה76כתיבת קוד
- AnthropicAnthropic: Claude Fable 5.12026-09-0153אינטליגנציה82כתיבת קוד
- TencentTencent: Hy4 preview2026-08-28$0.83 / $2.50 לכל 1M טוקנים · 50 tok/s
- AlibabaQwen: Qwen3.8 Flash2026-08-26$0.15 / $0.47 לכל 1M טוקנים · 105 tok/s
- z-aiZ.ai: GLM 5.3 Flash2026-08-2642אינטליגנציה72כתיבת קוד
- DeepSeekDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.22 / $0.66 לכל 1M טוקנים · 217 tok/s
- z-aiZ.ai: GLM 5.32026-08-1845אינטליגנציה75כתיבת קוד
- obsidianQwen3.8 27B2026-08-1534אינטליגנציה68כתיבת קוד
אם חיפשת את סוכן Muse, כנראה יש לך שתי שאלות. הראשונה היא אם תוכל להיכנס: ל-Muse של Meta אין קוד הזמנה, אין רשימת המתנה ואין קוד גישה בשום מקום בתיעוד של Meta עצמה, והדף הזה יראה לך מאיפה מגיעה התשובה הזאת במקום לבקש ממך לקבל אותה באמונה עיוורת. השנייה היא מהו בעצם Muse, כי השם הזה נדבק להרבה דברים ש-Meta מוציאה. Muse Spark הוא המודל שמתחת; Muse הוא המוצר שהוא מפעיל. Muse הוא סוכן AI אישי ש-Meta מריצה על מחשב שהיא בנתה למטרה הזאת, וההנדסה ששווה להבין אינה נמצאת במה שהוא מסוגל לעשות אלא במה ש-Meta החליטה שאסור לו לעולם להגיע אליו.
שני תאריכים חשובים כאן, ואף אחד מהם אינו סיבה לכתוב את העמוד הזה. Meta הציגה את Muse ב-8 בספטמבר 2026 והפעילה אותו בארצות הברית באותו יום; בכנס Connect ב-23 בספטמבר 2026, Meta אמרה שהיא מביאה את Muse למשקפי ה-AI שלה. התאריך השני הוא אירוע ה-Muse היחיד בתוך שבעת הימים האחרונים, והוא משמש כאן כדי לתארך את המוצר, לא כדי להצדיק כתבה. זהו עמוד העזר לשם — היעד לקורא שחיפש "muse agent" ומצא רק את הסיקור שלנו של ההשקה, שהוא הקישור היחיד ששווה להחזיק בו, ושאין בו דבר ששווה לספר מחדש. כל מה שלמטה מבוסס על ההודעה של Meta עצמה ועל דיווח האבטחה של Meta עצמה; שניהם נקראו מחדש ב-29 בספטמבר 2026, וכל נתון בו הוא של Meta אלא אם כן עמוד זה אומר אחרת.
מהו Muse, ומה הוא לא
הסיכום של מטא עצמה מציג את ההבחנה בצורה הבוטה ביותר: "Muse הוא סוכן בינה מלאכותית אישי. הוא לא רק עונה על שאלות, הוא ממש עושה את העבודה." בפועל, המשמעות היא שמטא מתארת את Muse כמי שמטפל במשימות מוגדרות כמו שליחת אימייל או הזמנת נסיעות, וגם לוקח על עצמו מטרות פתוחות — להפוך שאיפה מוצהרת לתוכנית אישית, ואז לקדם אותה בעצמו. לעבודה שנמשכת יותר מסשן, מטא אומרת ש-Muse ממשיך לפעול גם לאחר שהאפליקציה נסגרת, וחוזר כשמשהו משתנה או כשהוא זקוק לאישור. מודל האינטראקציה הוא הודעות ולא חלון צ'אט: מדברים איתו באפליקציית Muse או ישירות ב-WhatsApp, והוא "מופעל על ידי Muse Spark, המודל היכול ביותר של מטא עד היום, שנבנה לעבודה סוכנית בעולם האמיתי כמו זו."
מה ש-Muse אינו חשוב באותה מידה לכל מי שמגיע מחיפוש. הוא אינו מודל שקוראים לו מ-API, והוא אינו ממשק צ'אט שלובש אישיות. הוא מוצר צרכני שמטא מפעילה מטעמך, על תשתית שמטא שולטת בה, והוא אינו משהו שאפשר להתקין. מטא לא מפרסמת שום בנצ'מרק ל-Muse עצמו — לא ציון, לא דירוג, לא השוואה ראש בראש — והיעדרות זו היא עובדה בנוגע לתיעוד ולא פער שהעמוד הזה יכול למלא באמצעות פרוקסי. הדרך הכנה להעריך את Muse היא לקרוא את הארכיטקטורה ואת הזמינות, ולשם ממשיך שאר העמוד הזה.
למה סוכן צריך מחשב משל עצמו
המשפט שממנו כדאי להתחיל הוא של Meta: "Muse פועל על Muse Secure VM, מחשב מאובטח ייעודי עם דפדפן משל עצמו," המתואר במקום אחר באותו פוסט כ"מכונה וירטואלית (VM) ייעודית ומאובטחת שמכילה גם את הסוכן וגם את הנתונים של האדם," כשהוא מוכל כך שאף סוכן של אדם אחר לא יכול להגיע אליו. שם מאוחסנים פרטי הגישה והנתונים של כל שירות שאדם מתחבר אליו. כדאי לזכור את הניסוח של Meta את מטרת העיצוב בזמן הקריאה: שני תחומי אבטחה מבודדים על מכונה אחת, ולא מודל שפה עם גישת root.
כתיבת האבטחה של Meta, "איך בנינו בטיחות לתוך Muse," היא הרבה יותר ספציפית מההכרזה, והיא המקור שעליו יש להסתמך בכל טענה לגבי מידת האמון הראויה לסוכן. רתמת הסוכן, קבצי סביבת העבודה וכל כלי ש-Muse מריץ פועלים בתוך systemd-nspawn, מיכל זמן ריצה. משתמש root בתוך התא ממופה למשתמש מארח לא מיוחס, כך ש-root בתא אינו root במארח. התא מקבל מערכת קבצים שורשית משלו, נפרדת ממערכת הקבצים של המארח שבה נמצאים נתונים רגישים יותר, יחד עם ממשק רשת וירטואלי, קריאות מערכת מסוננות — ללא io_uring, למשל — וסט יכולות מוגבל: ללא CAP_SYS_PTRACE, ללא CAP_NET_ADMIN. מחוץ לתא, יחידות systemd נפרדות מריצות את ההגנות שאסור שתהיה אפשרות להחליף אותן מתוך התא, כולל שכבה של מודלים ומסווגים בלתי תלויים שבודקים בקשות הסקה ותגובות לאיתור הזרקת הנחיות וסיכון חזית. הנימוק של Meta לשים אותם בחוץ הוא שתא זמן הריצה צפוי לעבד נתונים לא מהימנים.
כשקוראים אותן יחד, הבחירות האלה עונות על השאלה שבאמת עומדת בפני הקורא: למה יכול Muse להגיע? הוא יכול להגיע לרשת, אבל רק דרך נתיב שנשלט על ידי מערכת אחרת. הוא יכול להפעיל דפדפן, אבל לא את הפנימיות של הדפדפן. הוא יכול להחזיק פרטי התחברות, אבל הוא לא יכול לראות אותם.

Sentinel מחליט; Muse רק מציע
ההכרזה של Meta מציגה את הרכיב הזה בשורה אחת: "סוכן Sentinel נפרד פועל על אותה מכונה, ומוחזק בנפרד מ-Muse ברמת המערכת." בכתיבת האבטחה מפורטת הסמכות, והיא חד-משמעית — "Sentinel הוא סמכות ההרשאה הבלעדית לפעולות מחברים וליציאת רשת" — וכך גם סדר הדברים: Muse מציע פעולות, אבל רק Sentinel יכול להעניק הרשאה לביצוען. Sentinel מחזיר אחת משלוש תשובות לכל פעולה מוצעת: מותר, נדחה או שאל, בהתבסס על מדיניות המחבר שהמשתמש הגדיר. שום דבר ש-Muse עושה לא מגיע לאינטרנט אלא אם Sentinel מאשר אותו, ו-Sentinel שואל את האדם כשצריך.
המכניקה שמאחורי זה קונקרטית באופן יוצא דופן. לגבי יציאת רשת, Sentinel בודק בשכבה 4 ובשכבה 7 — שם מארח, IP שנפתר ו־IP סופי, פורט, פרוטוקול, מתודה, נתיב, והבקשה המפוענחת עצמה — ומחיל הגבלות SSRF כך ששם מארח ציבורי לא יכול להיפתר לתשתית פרטית. אישורים מוזרקים בדיוק בזמן בגבול הרשת, ומחליפים אסימון תחליפי באמיתי רק ברגע השימוש, ולכן Meta מתארת ניסיונות לפתות את הסוכן להוציא את הסוד האמיתי באמצעות הזרקת פרומפט כחסרי תועלת. התפשטות זיהום, המיושמת באמצעות תוכניות eBPF cgroup ו־LSM hooks, קובעת מתי פעולה מאבדת את ההרשאה האוטומטית שלה. זו הארכיטקטורה של Meta בתוך המוצר של Meta: זו אינה תכונה שלנו, ואנחנו לא חושפים או מוכרים מחדש שום חלק ממנה.
אישורים, פרטי גישה והדפדפן
שלוש בחירות עיצוביות נוספות נושאות את רוב המשקל עבור כל מי שמחליט כמה לתת לסוכן לעשות.
אישורים הם יכולות, לא שיחה. המשפט של מטא מדויק: "אישורים הניתנים דרך מערכת האדם בלולאה הם יכולות קפדניות, לא הצעות שיחתיות." כל אישור כרוך במחבר או ביעד מסוים ובמקרה שימוש מסוים, והמערכת תומכת בהרשאה חד-פעמית, מוגבלת לסשן, מוגבלת למשימה, מוגבלת בזמן או לתמיד. Sentinel בוחר אילו סוגי אישור להציע ומוודא שהקריאות המאוחרות תואמות את ההיקף שאושר. הבקשות נמסרות ללקוח Muse ולא דרך השיחה, והתשובה מנותבת ישירות חזרה אל Sentinel. רכישות מחייבות אישור אנושי בכל פעם. פעולות לקריאה בלבד, פעולות שהותרו בעבר או פעולות בסיכון נמוך באופן מוכח מדלגות על ההפרעה, וזהו האיזון שמטא הצהירה עליו במפורש במקום להסתירו.
פרטי גישה נמצאים בתוך ה-VM. hatch-authd, אחד מהשירותים הרגישים מבחינת אבטחה שפועלים מחוץ לתא הריצה, מטפל באחסון פרטי גישה ובהחלפת פרטי גישה, כך שהסוכן הראשי לעולם אינו רואה פרטי גישה רגישים. אסימוני OAuth עבור שירותים מחוברים מאוחסנים ב-VM של המשתמש ולא בתשתית מרוכזת של Meta. בנפרד, שירות בשם privsep מריץ קוד של מחברים מובנים עם הרשאות תחומות היטב, כך שפרטי גישה מחוברים נשארים מחוץ להישג ידו של הסוכן. לפי הסיכום של Meta עצמה לגבי התוצאה, ל-Muse אין שום יכולת לראות סיסמאות או אמצעי תשלום, כולל סיסמאות שאדם מקליד לדפדפן בעצמו.
הדפדפן מנוהל דרך מתווך. Meta מתארת את הדפדפן כמנוהל בידי מתווך נפרד שבבעלותו חיבור Chrome DevTools Protocol, כאשר תת-הסוכן מפעיל אותו דרך תצלום של עץ הנגישות של העמוד ולא דרך ה-DOM הגולמי. ההשלכות מפורטות בבירור: אין יכולת להריץ JavaScript בהקשר העמוד, אין פעולות סקריפט, אין הרצה בתהליך הדפדפן, ו-DevTools מושבת. מכיוון שעץ הנגישות הוא הקלט, תת-הסוכן אינו יכול לקרוא אישורים שהוזנו ממאגר האישורים, והוא אינו יכול לסגת מה-DOM כדי לאתר אותם. כאשר אדם משתלט על הדפדפן, או בזמן שמאגר האישורים ממלא טופס, הסוכן מושהה ואינו יכול לפעול כלל.
הבאג באונטי הוא החלק שצריך לקרוא כאות
Meta אומרת שהיא חיסנה את Muse באמצעות דוגפודינג, רד טימינג סוכני ותוכנית באג באונטי פרטית, ואז פתחה את התוכנית הזו לכולם: עד 300,000 דולר עבור דיווחים תקפים המבוססים על השפעה מוכחת, כולל עד 130,000 דולר עבור ניסיונות הזרקת פרומפט מוצלחים שמשפיעים על משתמש בודד. אלה תקרות התוכנית המוצהרות של Meta, לא תוצאות מדודות, ואיש מחוץ ל-Meta לא יכול לומר באיזו תדירות הסכומים האלה משולמים.
מה שהופך את החשיפה לשימושית הוא הצורה שלה. הקטגוריה הגדולה ביותר שיש לה שם אינה פריצת סייגים ואינה דליפת נתונים בצד של Meta — אלא דף אינטרנט או הודעת דוא"ל שמשכנעים את הסוכן לעשות משהו, בתוך הסשן של אדם אחד. זהו מודל האיום ש-Meta מתמחרת, והוא אומר לך היכן להיזהר כבר ביום הראשון: בהרשאות המחברים שאדם מעניק, ובבתוכן שהסוכן קורא בזמן שהוא פועל על פיהן.

זמינות, בדיוק כפי שמטא מציינת אותה
המילים של מטא, בקריאה חוזרת ב-29 בספטמבר 2026: "Muse מושקת בארה"ב ב-iOS, ב-Android וב-muse.ai, ובקרוב גם במשקפי AI. היא חינמית עבור רוב מה שאנשים צריכים, עם תוכניות מנוי למי שרוצה לעשות יותר." שני החצאים של זה ראויים להיקרא כפי שנכתבו. מדובר בהשקה מדורגת במדינה אחת על פני שלושה משטחים, כאשר משקפי AI מוזכרים ככאלה עתידיים. ומשפט התמחור הוא הצהרה על המוצר הצרכני של מטא עצמה — הוא אינו אומר דבר על המסלולים של שום פלטפורמה אחרת, כולל שלנו, והעמוד הזה אינו מרחיב אותו.
הפריט החדשותי המתוארך היחיד בשבעת הימים האחרונים הוא קו המשקפיים, שאותו הפכה Meta למוחשי ב-Connect ב-23 בספטמבר 2026: היא מביאה את Muse, סוכן AI אישי, למשקפי ה-AI שלה, כשהמסגור הוא סביב ניהול חיי היומיום בידיים חופשיות. ההכרזה הזו אינה כוללת תאריך השקה. פריט מפת הדרכים שכדאי לשים לב אליו הוא Muse Confidential VM, שלדברי Meta יגיע בהמשך השנה; בו כל המכונה הווירטואלית, כולל הנתונים של האדם והשיחות שלו עם Muse, מוצפנת במפתח שרק המשתמש מחזיק בו, כך שאפילו Meta לא יכולה לגשת אליו.
דבר אחד שהדף הזה לא יכול היה לבדוק: קיים דף מוצר של צד ראשון עבור Muse בכתובת ai.meta.com/muse, והכותרת מוחזרת, אך הגוף שלו לא עבר בקריאה שלנו ב-29 בספטמבר 2026. זהו דף שלא יכולנו לבחון, לא דף שאישר משהו, כך ששום דבר כאן לא נשאב ממנו.

קוד ההזמנה: Meta אינה מתעדת דבר
אנשים מחפשים קוד הזמנה, קוד הזמנה ודרך פנימה תחת Meta Muse. התשובה הכנה היא ששום דבר מזה לא קיים בחומר של Meta עצמה. ההכרזה מ-8 בספטמבר אינה מכילה כל ניסוח של הזמנה, הפניה, רשימת המתנה או קוד גישה; הגישה מתוארת אך ורק כגאוגרפיה ופלטפורמה, וההגבלה היא ארצות הברית בתוספת iOS, Android ו-muse.ai. הפוסט על המשקפיים מ-23 בספטמבר גם לא מוסיף דבר לגבי השגת גישה. אז אין קוד למצוא, אין תור להצטרף אליו, ואין מנגנון מתועד שמישהו יכול לתת לך אחד.
שתי הסתייגויות שראוי להציג בבירור, כי ניחוש המחופש לתשובה גרוע מהשלילה. אנחנו יכולים לדווח רק על מה שמטא מפרסמת; אם קיימת תוכנית החסומה בקוד במקום כלשהו שאינו רשום, העמודים של מטא עצמה אינם מתעדים אותה, ואף עמוד משלנו אינו אמור להיקרא ככזה שמבטיח תוכנית כזו. והסיבה שהחלק הזה קיים בכלל היא שהשם מחופש בדיוק בצורה הזאת: הביטוי מניב נפח חיפוש עקבי, וכל עמוד משלנו שעונה עליו כיום הוא פוסט ההשקה — וזה מתאים לעמוד עיון ולא להודעה נוספת.
אתה יכול לקרוא ל-Muse? לא — והנה מה שאנחנו עושים במסלול
Muse של Meta הוא מוצר צרכני, לא מודל שאנחנו מפרטים ברשימה, והתשובה לשאלה אם OrcaRouter מספק משהו שמתאים לו היא שלא: muse-agent אינו נתיב בקטלוג שלנו, והסוכן של Meta אינו משהו שאנחנו מארחים, מתווכים או מוכרים מחדש. נשיאה של המודל שמתחת היא דבר שונה מנשיאה של הסוכן, והעמוד הזה לא יטשטש את השניים. המחירון של Meta עבור Muse Spark גם אינו מפורסם בשום צורה שיכולנו לקרוא ב-29 בספטמבר 2026, כך ששום דבר כאן לא מיוחס ל-Meta כמחיר.
מה שכן מופיע ברשימת המודלים החיים שלנו, נכון לבדיקה של היום, הוא המודל עצמו: Muse Spark 1.2, הצ'קפוינט שמטא מתארת כמודל החשיבה שלה למשימות סוכניות מורכבות עם חלון הקשר של 1,048,576 טוקנים, לצד Muse Spark 1.1. כרטיס המודל שלנו עבורו הוא מסלול חי עם תעבורה אמיתית מולו השבוע, בחיוב לפי תעריף הספק ללא תוספת מצדנו — משום שאנחנו מעבירים הלאה את מחירי המחירון של הספק ולא מוסיפים מרווח, כך ששינוי מחיר של מטא היה מגיע לצד שלנו באותו היום. הצ'קפוינט החדש יותר, 1.3, אינו בספרייה שלנו, ואנחנו לא מפרטים את מה שאיננו יכולים לשרת. אם אתה רוצה את היכולת של הסוכן כמפתח ולא כמוצר, הפנייה אל הצ'קפוינט שאנחנו כן מנתבים היא הרכישה שאתה יכול למעשה לבצע, ואותו מפתח יגיע לשאר הקטלוג בלי צורך במפתח נוסף.
השאלה הפתוחה
מטא אינה מפרסמת מדד ביצועים ל-Muse, כך שאין לוח תוצאות להתווכח עליו, והשאלות שנותרו נוגעות לשאלה אם מודל הרשאות קפדני באופן יוצא דופן שורד מפגש עם עבודה אמיתית. שלושה דברים שכדאי לשים לב אליהם: אם הרשאות היכולת של Sentinel מחזיקות מעמד כאשר סוכן מריץ משימות ארוכות וללא השגחה עם כמה מחברים מחוברים; אם סוג הזרקת הפרומפט שמטא מתמחרת בעד 130,000 דולר יופיע בשטח, שכן העובדה שהפרס פתוח משמעה שדוח חסר הוא טענה שניתן לבחון ולא להאמין לה; ואם Muse Confidential VM ישוחרר בהמשך השנה כפי שמטא אומרת, מה שיעביר את עוגן האמון מהתשתית של מטא למפתח שבידי המשתמש.
עבור קורא שמחליט היום, ההחלטה קטנה. אם אתה נמצא בארצות הברית ב-iOS, ב-Android או בדפדפן, Muse אינו חסום מאחורי משהו שעליך למצוא — אתה פותח אותו, בוחר אילו שירותים לחבר, רואה על מה הוא מבקש הרשאה, ומשאיר את נתיב הביקורת לנגד עינייך. אם אתה במקום אחר, או בפלטפורמה שמֶטא עדיין לא השיקה, אין מה לפדות ואין קוד לחפש, והעצה הכנה היא להפסיק לחפש. ואם מה שרצית הוא המודל ולא הסוכן, זו רכישה נפרדת והרבה יותר פשוטה, המתבצעת על צ'קפוינט מנותב ולא כמנוי.
השוואות במאמר הזה1
זוהה מתוך המאמר הזה · בנצ'מרקים: Artificial Analysis · מתעדכן יומית
