כרטיס הירו עבור 'Muse, Explained', עם שורת העל 'סוכן AI אישי של Meta — הוצג ב-8 בספטמבר 2026', הכותרת הראשית, כותרת המשנה 'המכונה הווירטואלית המאובטחת, סוכן Sentinel הנפרד, וקוד ההזמנה שאינו שם', ושלושה כרטיסים מעוגלים שעליהם כתוב 'Muse פועל על Muse Secure VM, מחשב מאובטח ייעודי עם דפדפן משלו', 'סוכן Sentinel נפרד הוא הסמכות הבלעדית להרשאות עבור פעולות של מחברים ויציאת רשת', ו'שום קוד הזמנה, שום רשימת המתנה ושום קוד גישה אינו מתועד בשום מקום בחומר של Meta עצמה'. שורת כותרת תחתונה אומרת 'ההודעה של Meta עצמה והכתיבה על האבטחה, שניהם נקראו ב-29 בספטמבר 2026.'
Guides & Insights

Muse, מוסבר: סוכן ה-AI האישי של Meta, ה-VM המאובטח שלו, וקוד ההזמנה שאין לאף אחד

מחבר

Gideon Frost

תאריך פרסום

מודלים אחרונים · 20צפו בכל המודלים →
בנצ'מרקים: Artificial Analysis · מתעדכן יומית
חזרה לכל הפוסטים

אם חיפשת את סוכן Muse, כנראה יש לך שתי שאלות. הראשונה היא אם תוכל להיכנס: ל-Muse של Meta אין קוד הזמנה, אין רשימת המתנה ואין קוד גישה בשום מקום בתיעוד של Meta עצמה, והדף הזה יראה לך מאיפה מגיעה התשובה הזאת במקום לבקש ממך לקבל אותה באמונה עיוורת. השנייה היא מהו בעצם Muse, כי השם הזה נדבק להרבה דברים ש-Meta מוציאה. Muse Spark הוא המודל שמתחת; Muse הוא המוצר שהוא מפעיל. Muse הוא סוכן AI אישי ש-Meta מריצה על מחשב שהיא בנתה למטרה הזאת, וההנדסה ששווה להבין אינה נמצאת במה שהוא מסוגל לעשות אלא במה ש-Meta החליטה שאסור לו לעולם להגיע אליו.

שני תאריכים חשובים כאן, ואף אחד מהם אינו סיבה לכתוב את העמוד הזה. Meta הציגה את Muse ב-8 בספטמבר 2026 והפעילה אותו בארצות הברית באותו יום; בכנס Connect ב-23 בספטמבר 2026, Meta אמרה שהיא מביאה את Muse למשקפי ה-AI שלה. התאריך השני הוא אירוע ה-Muse היחיד בתוך שבעת הימים האחרונים, והוא משמש כאן כדי לתארך את המוצר, לא כדי להצדיק כתבה. זהו עמוד העזר לשם — היעד לקורא שחיפש "muse agent" ומצא רק את הסיקור שלנו של ההשקה, שהוא הקישור היחיד ששווה להחזיק בו, ושאין בו דבר ששווה לספר מחדש. כל מה שלמטה מבוסס על ההודעה של Meta עצמה ועל דיווח האבטחה של Meta עצמה; שניהם נקראו מחדש ב-29 בספטמבר 2026, וכל נתון בו הוא של Meta אלא אם כן עמוד זה אומר אחרת.

מהו Muse, ומה הוא לא

הסיכום של מטא עצמה מציג את ההבחנה בצורה הבוטה ביותר: "Muse הוא סוכן בינה מלאכותית אישי. הוא לא רק עונה על שאלות, הוא ממש עושה את העבודה." בפועל, המשמעות היא שמטא מתארת את Muse כמי שמטפל במשימות מוגדרות כמו שליחת אימייל או הזמנת נסיעות, וגם לוקח על עצמו מטרות פתוחות — להפוך שאיפה מוצהרת לתוכנית אישית, ואז לקדם אותה בעצמו. לעבודה שנמשכת יותר מסשן, מטא אומרת ש-Muse ממשיך לפעול גם לאחר שהאפליקציה נסגרת, וחוזר כשמשהו משתנה או כשהוא זקוק לאישור. מודל האינטראקציה הוא הודעות ולא חלון צ'אט: מדברים איתו באפליקציית Muse או ישירות ב-WhatsApp, והוא "מופעל על ידי Muse Spark, המודל היכול ביותר של מטא עד היום, שנבנה לעבודה סוכנית בעולם האמיתי כמו זו."

מה ש-Muse אינו חשוב באותה מידה לכל מי שמגיע מחיפוש. הוא אינו מודל שקוראים לו מ-API, והוא אינו ממשק צ'אט שלובש אישיות. הוא מוצר צרכני שמטא מפעילה מטעמך, על תשתית שמטא שולטת בה, והוא אינו משהו שאפשר להתקין. מטא לא מפרסמת שום בנצ'מרק ל-Muse עצמו — לא ציון, לא דירוג, לא השוואה ראש בראש — והיעדרות זו היא עובדה בנוגע לתיעוד ולא פער שהעמוד הזה יכול למלא באמצעות פרוקסי. הדרך הכנה להעריך את Muse היא לקרוא את הארכיטקטורה ואת הזמינות, ולשם ממשיך שאר העמוד הזה.

למה סוכן צריך מחשב משל עצמו

המשפט שממנו כדאי להתחיל הוא של Meta: "Muse פועל על Muse Secure VM, מחשב מאובטח ייעודי עם דפדפן משל עצמו," המתואר במקום אחר באותו פוסט כ"מכונה וירטואלית (VM) ייעודית ומאובטחת שמכילה גם את הסוכן וגם את הנתונים של האדם," כשהוא מוכל כך שאף סוכן של אדם אחר לא יכול להגיע אליו. שם מאוחסנים פרטי הגישה והנתונים של כל שירות שאדם מתחבר אליו. כדאי לזכור את הניסוח של Meta את מטרת העיצוב בזמן הקריאה: שני תחומי אבטחה מבודדים על מכונה אחת, ולא מודל שפה עם גישת root.

כתיבת האבטחה של Meta, "איך בנינו בטיחות לתוך Muse," היא הרבה יותר ספציפית מההכרזה, והיא המקור שעליו יש להסתמך בכל טענה לגבי מידת האמון הראויה לסוכן. רתמת הסוכן, קבצי סביבת העבודה וכל כלי ש-Muse מריץ פועלים בתוך systemd-nspawn, מיכל זמן ריצה. משתמש root בתוך התא ממופה למשתמש מארח לא מיוחס, כך ש-root בתא אינו root במארח. התא מקבל מערכת קבצים שורשית משלו, נפרדת ממערכת הקבצים של המארח שבה נמצאים נתונים רגישים יותר, יחד עם ממשק רשת וירטואלי, קריאות מערכת מסוננות — ללא io_uring, למשל — וסט יכולות מוגבל: ללא CAP_SYS_PTRACE, ללא CAP_NET_ADMIN. מחוץ לתא, יחידות systemd נפרדות מריצות את ההגנות שאסור שתהיה אפשרות להחליף אותן מתוך התא, כולל שכבה של מודלים ומסווגים בלתי תלויים שבודקים בקשות הסקה ותגובות לאיתור הזרקת הנחיות וסיכון חזית. הנימוק של Meta לשים אותם בחוץ הוא שתא זמן הריצה צפוי לעבד נתונים לא מהימנים.

כשקוראים אותן יחד, הבחירות האלה עונות על השאלה שבאמת עומדת בפני הקורא: למה יכול Muse להגיע? הוא יכול להגיע לרשת, אבל רק דרך נתיב שנשלט על ידי מערכת אחרת. הוא יכול להפעיל דפדפן, אבל לא את הפנימיות של הדפדפן. הוא יכול להחזיק פרטי התחברות, אבל הוא לא יכול לראות אותם.

A generated scoreboard titled 'Muse — the security architecture, as Meta describes it', listing six rows: runs on Muse Secure VM, a dedicated secure computer with its own browser; runtime is a systemd-nspawn cell whose root is not host root; permission authority is Sentinel, a separate agent on the same machine; network egress is inspected at layer 4 and layer 7 with SSRF restrictions; credentials are held inside the VM by hatch-authd and injected at the boundary; and the browser is driven through a separate broker, with the agent seeing an accessibility tree. A footer line reads 'All six per Meta's own security write-up, read September 29, 2026.'

Sentinel מחליט; Muse רק מציע

ההכרזה של Meta מציגה את הרכיב הזה בשורה אחת: "סוכן Sentinel נפרד פועל על אותה מכונה, ומוחזק בנפרד מ-Muse ברמת המערכת." בכתיבת האבטחה מפורטת הסמכות, והיא חד-משמעית — "Sentinel הוא סמכות ההרשאה הבלעדית לפעולות מחברים וליציאת רשת" — וכך גם סדר הדברים: Muse מציע פעולות, אבל רק Sentinel יכול להעניק הרשאה לביצוען. Sentinel מחזיר אחת משלוש תשובות לכל פעולה מוצעת: מותר, נדחה או שאל, בהתבסס על מדיניות המחבר שהמשתמש הגדיר. שום דבר ש-Muse עושה לא מגיע לאינטרנט אלא אם Sentinel מאשר אותו, ו-Sentinel שואל את האדם כשצריך.

המכניקה שמאחורי זה קונקרטית באופן יוצא דופן. לגבי יציאת רשת, Sentinel בודק בשכבה 4 ובשכבה 7 — שם מארח, IP שנפתר ו־IP סופי, פורט, פרוטוקול, מתודה, נתיב, והבקשה המפוענחת עצמה — ומחיל הגבלות SSRF כך ששם מארח ציבורי לא יכול להיפתר לתשתית פרטית. אישורים מוזרקים בדיוק בזמן בגבול הרשת, ומחליפים אסימון תחליפי באמיתי רק ברגע השימוש, ולכן Meta מתארת ניסיונות לפתות את הסוכן להוציא את הסוד האמיתי באמצעות הזרקת פרומפט כחסרי תועלת. התפשטות זיהום, המיושמת באמצעות תוכניות eBPF cgroup ו־LSM hooks, קובעת מתי פעולה מאבדת את ההרשאה האוטומטית שלה. זו הארכיטקטורה של Meta בתוך המוצר של Meta: זו אינה תכונה שלנו, ואנחנו לא חושפים או מוכרים מחדש שום חלק ממנה.

אישורים, פרטי גישה והדפדפן

שלוש בחירות עיצוביות נוספות נושאות את רוב המשקל עבור כל מי שמחליט כמה לתת לסוכן לעשות.

אישורים הם יכולות, לא שיחה. המשפט של מטא מדויק: "אישורים הניתנים דרך מערכת האדם בלולאה הם יכולות קפדניות, לא הצעות שיחתיות." כל אישור כרוך במחבר או ביעד מסוים ובמקרה שימוש מסוים, והמערכת תומכת בהרשאה חד-פעמית, מוגבלת לסשן, מוגבלת למשימה, מוגבלת בזמן או לתמיד. Sentinel בוחר אילו סוגי אישור להציע ומוודא שהקריאות המאוחרות תואמות את ההיקף שאושר. הבקשות נמסרות ללקוח Muse ולא דרך השיחה, והתשובה מנותבת ישירות חזרה אל Sentinel. רכישות מחייבות אישור אנושי בכל פעם. פעולות לקריאה בלבד, פעולות שהותרו בעבר או פעולות בסיכון נמוך באופן מוכח מדלגות על ההפרעה, וזהו האיזון שמטא הצהירה עליו במפורש במקום להסתירו.

פרטי גישה נמצאים בתוך ה-VM. hatch-authd, אחד מהשירותים הרגישים מבחינת אבטחה שפועלים מחוץ לתא הריצה, מטפל באחסון פרטי גישה ובהחלפת פרטי גישה, כך שהסוכן הראשי לעולם אינו רואה פרטי גישה רגישים. אסימוני OAuth עבור שירותים מחוברים מאוחסנים ב-VM של המשתמש ולא בתשתית מרוכזת של Meta. בנפרד, שירות בשם privsep מריץ קוד של מחברים מובנים עם הרשאות תחומות היטב, כך שפרטי גישה מחוברים נשארים מחוץ להישג ידו של הסוכן. לפי הסיכום של Meta עצמה לגבי התוצאה, ל-Muse אין שום יכולת לראות סיסמאות או אמצעי תשלום, כולל סיסמאות שאדם מקליד לדפדפן בעצמו.

הדפדפן מנוהל דרך מתווך. Meta מתארת את הדפדפן כמנוהל בידי מתווך נפרד שבבעלותו חיבור Chrome DevTools Protocol, כאשר תת-הסוכן מפעיל אותו דרך תצלום של עץ הנגישות של העמוד ולא דרך ה-DOM הגולמי. ההשלכות מפורטות בבירור: אין יכולת להריץ JavaScript בהקשר העמוד, אין פעולות סקריפט, אין הרצה בתהליך הדפדפן, ו-DevTools מושבת. מכיוון שעץ הנגישות הוא הקלט, תת-הסוכן אינו יכול לקרוא אישורים שהוזנו ממאגר האישורים, והוא אינו יכול לסגת מה-DOM כדי לאתר אותם. כאשר אדם משתלט על הדפדפן, או בזמן שמאגר האישורים ממלא טופס, הסוכן מושהה ואינו יכול לפעול כלל.

הבאג באונטי הוא החלק שצריך לקרוא כאות

Meta אומרת שהיא חיסנה את Muse באמצעות דוגפודינג, רד טימינג סוכני ותוכנית באג באונטי פרטית, ואז פתחה את התוכנית הזו לכולם: עד 300,000 דולר עבור דיווחים תקפים המבוססים על השפעה מוכחת, כולל עד 130,000 דולר עבור ניסיונות הזרקת פרומפט מוצלחים שמשפיעים על משתמש בודד. אלה תקרות התוכנית המוצהרות של Meta, לא תוצאות מדודות, ואיש מחוץ ל-Meta לא יכול לומר באיזו תדירות הסכומים האלה משולמים.

מה שהופך את החשיפה לשימושית הוא הצורה שלה. הקטגוריה הגדולה ביותר שיש לה שם אינה פריצת סייגים ואינה דליפת נתונים בצד של Meta — אלא דף אינטרנט או הודעת דוא"ל שמשכנעים את הסוכן לעשות משהו, בתוך הסשן של אדם אחד. זהו מודל האיום ש-Meta מתמחרת, והוא אומר לך היכן להיזהר כבר ביום הראשון: בהרשאות המחברים שאדם מעניק, ובבתוכן שהסוכן קורא בזמן שהוא פועל על פיהן.

A screenshot of the bug-bounty paragraph in Meta's September 8, 2026 security write-up, reading 'We've hardened Muse based on extensive dogfooding, agentic red teaming, and against issues found in real adversarial scenarios by security researchers in our private bug bounty program. Today, we're opening the Muse bug bounty program to anyone to responsibly disclose issues. The program awards up to $300,000 for valid reports, including up to $130,000 for successful prompt injection attempts that affect one user.'

זמינות, בדיוק כפי שמטא מציינת אותה

המילים של מטא, בקריאה חוזרת ב-29 בספטמבר 2026: "Muse מושקת בארה"ב ב-iOS, ב-Android וב-muse.ai, ובקרוב גם במשקפי AI. היא חינמית עבור רוב מה שאנשים צריכים, עם תוכניות מנוי למי שרוצה לעשות יותר." שני החצאים של זה ראויים להיקרא כפי שנכתבו. מדובר בהשקה מדורגת במדינה אחת על פני שלושה משטחים, כאשר משקפי AI מוזכרים ככאלה עתידיים. ומשפט התמחור הוא הצהרה על המוצר הצרכני של מטא עצמה — הוא אינו אומר דבר על המסלולים של שום פלטפורמה אחרת, כולל שלנו, והעמוד הזה אינו מרחיב אותו.

הפריט החדשותי המתוארך היחיד בשבעת הימים האחרונים הוא קו המשקפיים, שאותו הפכה Meta למוחשי ב-Connect ב-23 בספטמבר 2026: היא מביאה את Muse, סוכן AI אישי, למשקפי ה-AI שלה, כשהמסגור הוא סביב ניהול חיי היומיום בידיים חופשיות. ההכרזה הזו אינה כוללת תאריך השקה. פריט מפת הדרכים שכדאי לשים לב אליו הוא Muse Confidential VM, שלדברי Meta יגיע בהמשך השנה; בו כל המכונה הווירטואלית, כולל הנתונים של האדם והשיחות שלו עם Muse, מוצפנת במפתח שרק המשתמש מחזיק בו, כך שאפילו Meta לא יכולה לגשת אליו.

דבר אחד שהדף הזה לא יכול היה לבדוק: קיים דף מוצר של צד ראשון עבור Muse בכתובת ai.meta.com/muse, והכותרת מוחזרת, אך הגוף שלו לא עבר בקריאה שלנו ב-29 בספטמבר 2026. זהו דף שלא יכולנו לבחון, לא דף שאישר משהו, כך ששום דבר כאן לא נשאב ממנו.

A screenshot of the closing section of Meta's September 8, 2026 announcement post, showing the availability paragraph that reads 'Muse is rolling out in the US on iOS, Android, and muse.ai, and coming soon to AI glasses. It's free for most of what people need, with subscription plans for people who want to do more.'

קוד ההזמנה: Meta אינה מתעדת דבר

אנשים מחפשים קוד הזמנה, קוד הזמנה ודרך פנימה תחת Meta Muse. התשובה הכנה היא ששום דבר מזה לא קיים בחומר של Meta עצמה. ההכרזה מ-8 בספטמבר אינה מכילה כל ניסוח של הזמנה, הפניה, רשימת המתנה או קוד גישה; הגישה מתוארת אך ורק כגאוגרפיה ופלטפורמה, וההגבלה היא ארצות הברית בתוספת iOS, Android ו-muse.ai. הפוסט על המשקפיים מ-23 בספטמבר גם לא מוסיף דבר לגבי השגת גישה. אז אין קוד למצוא, אין תור להצטרף אליו, ואין מנגנון מתועד שמישהו יכול לתת לך אחד.

שתי הסתייגויות שראוי להציג בבירור, כי ניחוש המחופש לתשובה גרוע מהשלילה. אנחנו יכולים לדווח רק על מה שמטא מפרסמת; אם קיימת תוכנית החסומה בקוד במקום כלשהו שאינו רשום, העמודים של מטא עצמה אינם מתעדים אותה, ואף עמוד משלנו אינו אמור להיקרא ככזה שמבטיח תוכנית כזו. והסיבה שהחלק הזה קיים בכלל היא שהשם מחופש בדיוק בצורה הזאת: הביטוי מניב נפח חיפוש עקבי, וכל עמוד משלנו שעונה עליו כיום הוא פוסט ההשקה — וזה מתאים לעמוד עיון ולא להודעה נוספת.

אתה יכול לקרוא ל-Muse? לא — והנה מה שאנחנו עושים במסלול

Muse של Meta הוא מוצר צרכני, לא מודל שאנחנו מפרטים ברשימה, והתשובה לשאלה אם OrcaRouter מספק משהו שמתאים לו היא שלא: muse-agent אינו נתיב בקטלוג שלנו, והסוכן של Meta אינו משהו שאנחנו מארחים, מתווכים או מוכרים מחדש. נשיאה של המודל שמתחת היא דבר שונה מנשיאה של הסוכן, והעמוד הזה לא יטשטש את השניים. המחירון של Meta עבור Muse Spark גם אינו מפורסם בשום צורה שיכולנו לקרוא ב-29 בספטמבר 2026, כך ששום דבר כאן לא מיוחס ל-Meta כמחיר.

מה שכן מופיע ברשימת המודלים החיים שלנו, נכון לבדיקה של היום, הוא המודל עצמו: Muse Spark 1.2, הצ'קפוינט שמטא מתארת כמודל החשיבה שלה למשימות סוכניות מורכבות עם חלון הקשר של 1,048,576 טוקנים, לצד Muse Spark 1.1. כרטיס המודל שלנו עבורו הוא מסלול חי עם תעבורה אמיתית מולו השבוע, בחיוב לפי תעריף הספק ללא תוספת מצדנו — משום שאנחנו מעבירים הלאה את מחירי המחירון של הספק ולא מוסיפים מרווח, כך ששינוי מחיר של מטא היה מגיע לצד שלנו באותו היום. הצ'קפוינט החדש יותר, 1.3, אינו בספרייה שלנו, ואנחנו לא מפרטים את מה שאיננו יכולים לשרת. אם אתה רוצה את היכולת של הסוכן כמפתח ולא כמוצר, הפנייה אל הצ'קפוינט שאנחנו כן מנתבים היא הרכישה שאתה יכול למעשה לבצע, ואותו מפתח יגיע לשאר הקטלוג בלי צורך במפתח נוסף.

השאלה הפתוחה

מטא אינה מפרסמת מדד ביצועים ל-Muse, כך שאין לוח תוצאות להתווכח עליו, והשאלות שנותרו נוגעות לשאלה אם מודל הרשאות קפדני באופן יוצא דופן שורד מפגש עם עבודה אמיתית. שלושה דברים שכדאי לשים לב אליהם: אם הרשאות היכולת של Sentinel מחזיקות מעמד כאשר סוכן מריץ משימות ארוכות וללא השגחה עם כמה מחברים מחוברים; אם סוג הזרקת הפרומפט שמטא מתמחרת בעד 130,000 דולר יופיע בשטח, שכן העובדה שהפרס פתוח משמעה שדוח חסר הוא טענה שניתן לבחון ולא להאמין לה; ואם Muse Confidential VM ישוחרר בהמשך השנה כפי שמטא אומרת, מה שיעביר את עוגן האמון מהתשתית של מטא למפתח שבידי המשתמש.

עבור קורא שמחליט היום, ההחלטה קטנה. אם אתה נמצא בארצות הברית ב-iOS, ב-Android או בדפדפן, Muse אינו חסום מאחורי משהו שעליך למצוא — אתה פותח אותו, בוחר אילו שירותים לחבר, רואה על מה הוא מבקש הרשאה, ומשאיר את נתיב הביקורת לנגד עינייך. אם אתה במקום אחר, או בפלטפורמה שמֶטא עדיין לא השיקה, אין מה לפדות ואין קוד לחפש, והעצה הכנה היא להפסיק לחפש. ואם מה שרצית הוא המודל ולא הסוכן, זו רכישה נפרדת והרבה יותר פשוטה, המתבצעת על צ'קפוינט מנותב ולא כמנוי.

השוואות במאמר הזה1

זוהה מתוך המאמר הזה · בנצ'מרקים: Artificial Analysis · מתעדכן יומית