Kartu hero untuk 'Muse, Explained', dengan overline 'Agen AI personal Meta — diperkenalkan 8 September 2026', judul utama, subjudul 'VM aman, agen Sentinel terpisah, dan kode undangan yang tidak ada di sana', serta tiga kartu membulat yang bertuliskan 'Muse berjalan di Muse Secure VM, komputer aman khusus dengan browser-nya sendiri', 'Agen Sentinel terpisah adalah satu-satunya otoritas izin untuk tindakan konektor dan egress jaringan', dan 'Tidak ada kode undangan, tidak ada daftar tunggu, dan tidak ada kode akses yang didokumentasikan di mana pun dalam materi Meta sendiri'. Baris footer berbunyi 'Pengumuman resmi Meta dan tulisan keamanan, keduanya dibaca 29 September 2026.'
Guides & Insights

Muse, Dijelaskan: Agen AI Pribadi Meta, VM Amannya, dan Kode Undangan yang Tidak Dimiliki Siapa Pun

Penulis

Gideon Frost

Tanggal Terbit

Model terbaru · 20Lihat semua model →
Benchmark: Artificial Analysis · diperbarui setiap hari
Kembali ke semua artikel

Jika Anda menelusuri agen Muse, Anda mungkin memiliki dua pertanyaan. Yang pertama adalah apakah Anda bisa masuk: Muse milik Meta tidak memiliki kode undangan, tidak ada daftar tunggu, dan tidak ada kode akses di mana pun dalam dokumentasi Meta sendiri, dan halaman ini akan menunjukkan dari mana jawaban itu berasal alih-alih meminta Anda untuk menerimanya begitu saja. Yang kedua adalah apa sebenarnya Muse, karena nama itu dilekatkan pada banyak hal yang dirilis Meta. Muse Spark adalah model di baliknya; Muse adalah produk yang dijalankannya. Muse adalah agen AI pribadi yang dijalankan Meta di komputer yang dibuatnya untuk tujuan tersebut, dan rekayasa yang perlu dipahami bukanlah tentang apa yang dapat dilakukannya, melainkan tentang apa yang telah diputuskan Meta agar tidak pernah boleh dijangkau olehnya.

Ada dua tanggal yang penting di sini, dan tidak satu pun menjadi alasan untuk membuat halaman ini. Meta memperkenalkan Muse pada 8 September 2026 dan mengaktifkannya di Amerika Serikat pada hari itu; pada Connect 23 September 2026, Meta mengatakan akan membawa Muse ke kacamata AI-nya. Tanggal kedua itu adalah satu-satunya peristiwa Muse dalam tujuh hari terakhir, dan tanggal itu digunakan di sini untuk memberi tanggal pada produk, bukan untuk membenarkan sebuah artikel. Ini adalah halaman referensi untuk nama tersebut — tujuan bagi pembaca yang mencari "muse agent" dan hanya menemukan liputan peluncuran kami, yaitu satu-satunya tautan yang layak dimiliki dan tidak ada yang layak diceritakan ulang. Semua yang ada di bawah ini bersumber dari pengumuman Meta sendiri dan tulisan keamanan Meta sendiri, keduanya dibaca ulang pada 29 September 2026, dan setiap angka di dalamnya adalah milik Meta kecuali halaman ini menyatakan sebaliknya.

Apa itu Muse, dan apa yang bukan Muse

Ringkasan Meta sendiri menarik perbedaan itu setegas mungkin: "Muse adalah agen AI pribadi. Ia tidak sekadar menjawab pertanyaan, ia benar-benar mengerjakan pekerjaannya." Dalam praktiknya, itu berarti Meta menggambarkan Muse menangani tugas-tugas terpisah seperti mengirim email atau memesan perjalanan, dan juga mengambil tujuan yang terbuka — mengubah ambisi yang dinyatakan menjadi rencana yang dipersonalisasi, lalu memajukannya sendiri. Untuk pekerjaan yang memakan waktu lebih lama daripada satu sesi, Meta mengatakan Muse terus berjalan setelah aplikasi ditutup dan kembali ketika ada sesuatu yang berubah atau ketika ia membutuhkan persetujuan. Model interaksinya adalah perpesanan, bukan jendela obrolan: Anda berbicara dengannya di aplikasi Muse atau langsung di WhatsApp, dan ia "didukung oleh Muse Spark, model Meta yang paling canggih hingga saat ini, yang dibangun untuk pekerjaan agentik di dunia nyata seperti ini."

Apa yang bukan Muse sama pentingnya bagi siapa pun yang datang dari hasil pencarian. Ini bukan model yang Anda panggil dari API, dan bukan antarmuka obrolan yang memakai kepribadian. Ini adalah produk konsumen yang dioperasikan Meta atas nama Anda, di atas infrastruktur yang dikendalikan Meta, dan bukan sesuatu yang dapat Anda instal. Meta tidak menerbitkan tolok ukur untuk Muse itu sendiri — tidak ada skor, tidak ada peringkat, tidak ada perbandingan langsung — dan ketiadaan itu adalah fakta tentang dokumentasi, bukan celah yang dapat diisi halaman ini dengan proksi. Cara jujur untuk menilai Muse adalah membaca arsitektur dan ketersediaannya, dan itulah yang dibahas bagian selanjutnya dari halaman ini.

Mengapa agen memerlukan komputernya sendiri

Kalimat yang menjadi titik awal adalah milik Meta: "Muse berjalan di Muse Secure VM, sebuah komputer aman khusus dengan peramban sendiri," yang di bagian lain dalam pos yang sama dijelaskan sebagai "sebuah mesin virtual (VM) khusus yang menampung agen sekaligus data seseorang," yang dikurung sehingga agen milik orang lain tidak dapat mencapainya. Di sanalah kredensial dan data untuk setiap layanan yang dihubungkan seseorang disimpan. Cara Meta membingkai tujuan desain itu patut diingat saat membacanya: dua domain keamanan terisolasi di satu mesin, bukan model bahasa dengan akses root.

Tulisan keamanan Meta, "Bagaimana Kami Membangun Keamanan ke Dalam Muse," jauh lebih spesifik daripada pengumumannya, dan itulah sumber yang harus dikutip untuk klaim apa pun tentang seberapa besar kepercayaan yang layak diberikan kepada agen tersebut. Harness agen, file workspace, dan setiap alat yang dijalankan Muse berjalan di dalam systemd-nspawn container runtime. Root di dalam sel itu dipetakan ke pengguna host tanpa hak istimewa, sehingga root sel bukan root host. Sel tersebut mendapatkan filesystem root-nya sendiri, terpisah dari filesystem host tempat data yang lebih sensitif berada, bersama dengan antarmuka jaringan virtual, syscall yang difilter — tidak ada io_uring, misalnya — dan kumpulan capability yang dibatasi: tidak ada CAP_SYS_PTRACE, tidak ada CAP_NET_ADMIN. Di luar sel, unit systemd terpisah menjalankan perlindungan yang tidak boleh dapat diubah statusnya dari dalamnya, termasuk lapisan model dan classifier independen yang memeriksa permintaan dan respons inferensi untuk injeksi prompt dan risiko frontier. Alasan Meta menempatkan semua itu di luar adalah bahwa sel runtime diharapkan memproses data yang tidak tepercaya.

Dibaca bersama-sama, pilihan-pilihan itu menjawab pertanyaan yang sebenarnya dimiliki pembaca: apa yang dapat dijangkau Muse? Ia dapat menjangkau jaringan, tetapi hanya melalui jalur yang dikendalikan sistem lain. Ia dapat mengendalikan browser, tetapi bukan bagian internal browser. Ia dapat menyimpan kredensial, tetapi tidak dapat melihatnya.

A generated scoreboard titled 'Muse — the security architecture, as Meta describes it', listing six rows: runs on Muse Secure VM, a dedicated secure computer with its own browser; runtime is a systemd-nspawn cell whose root is not host root; permission authority is Sentinel, a separate agent on the same machine; network egress is inspected at layer 4 and layer 7 with SSRF restrictions; credentials are held inside the VM by hatch-authd and injected at the boundary; and the browser is driven through a separate broker, with the agent seeing an accessibility tree. A footer line reads 'All six per Meta's own security write-up, read September 29, 2026.'

Sentinel memutuskan; Muse hanya mengusulkan

Pengumuman Meta memperkenalkan komponen ini dalam satu baris: "Agen Sentinel terpisah berjalan di mesin yang sama, dipisahkan dari Muse pada tingkat sistem." Tulisan keamanan adalah tempat kewenangan itu diuraikan dengan jelas, dan tidak ambigu — "Sentinel adalah satu-satunya otoritas pemberian izin untuk tindakan konektor dan egress jaringan" — dan urutannya juga demikian: Muse mengusulkan tindakan, tetapi hanya Sentinel yang dapat memberikan izin untuk melakukannya. Sentinel mengembalikan salah satu dari tiga jawaban untuk setiap tindakan yang diusulkan, diizinkan, ditolak, atau tanya, berdasarkan kebijakan konektor yang telah ditetapkan pengguna. Tidak ada tindakan Muse yang mencapai internet kecuali Sentinel menyetujuinya, dan Sentinel bertanya kepada orang yang bersangkutan saat perlu.

Mekanisme di balik itu luar biasa konkret. Untuk egress jaringan, Sentinel memeriksa pada lapisan 4 dan lapisan 7 — hostname, IP yang diresolusi dan IP final, port, protokol, metode, path, dan permintaan yang didekode itu sendiri — serta menerapkan pembatasan SSRF agar hostname publik tidak dapat diresolusi ke infrastruktur privat. Kredensial disisipkan tepat pada waktunya di batas jaringan, menukar token pengganti dengan token asli hanya pada saat digunakan, itulah sebabnya Meta menggambarkan upaya untuk memancing rahasia asli keluar dari agen melalui injeksi prompt sebagai sia-sia. Propagasi taint, yang diimplementasikan dengan program eBPF cgroup dan hook LSM, menentukan kapan suatu tindakan kehilangan izin otomatisnya. Ini adalah arsitektur Meta di dalam produk Meta: ini bukan fitur milik kami, dan kami tidak mengekspos atau menjual kembali bagian mana pun darinya.

Persetujuan, kredensial, dan peramban

Tiga pilihan desain lainnya paling menentukan bagi siapa pun yang memutuskan seberapa besar keleluasaan yang diberikan kepada agen.

Persetujuan adalah kapabilitas, bukan percakapan. Kalimat Meta tepat: "Persetujuan yang diberikan melalui sistem human in the loop adalah kapabilitas yang ketat, bukan saran percakapan." Setiap pemberian izin terikat pada konektor atau tujuan tertentu dan kasus penggunaan tertentu, dan sistem mendukung izin sekali pakai, berlingkup sesi, berlingkup tugas, terbatas waktu, atau perpetual. Sentinel memilih jenis pemberian izin mana yang akan ditawarkan dan memverifikasi bahwa pemanggilan selanjutnya sesuai dengan lingkup yang diberikan. Permintaan dikirim ke antarmuka klien Muse alih-alih melalui percakapan, dan jawabannya dialihkan langsung kembali ke Sentinel. Pembelian memerlukan persetujuan manusia setiap saat. Tindakan hanya-baca, yang sebelumnya diizinkan, atau yang terbukti berisiko rendah melewati interupsi, yang merupakan kompromi yang telah dibuat Meta secara eksplisit daripada disembunyikan.

Kredensial tersimpan di dalam VM. hatch-authd, salah satu layanan yang sensitif terhadap keamanan yang berjalan di luar sel runtime, menangani penyimpanan kredensial dan surrogasi kredensial, sehingga agen utama tidak pernah melihat kredensial sensitif. Token OAuth untuk layanan yang terhubung disimpan di VM pengguna, bukan di infrastruktur Meta yang terpusat. Secara terpisah, layanan yang disebut privsep menjalankan kode konektor bawaan dengan hak istimewa yang cakupannya ketat, menjaga kredensial yang terhubung tetap di luar jangkauan agen. Ringkasan Meta sendiri mengenai hasilnya adalah bahwa Muse tidak memiliki visibilitas ke kata sandi atau metode pembayaran, termasuk kata sandi yang diketik seseorang sendiri ke dalam browser.

Browser ini diperantarai. Meta mendeskripsikan browser sebagai dikelola oleh broker terpisah yang memiliki koneksi Chrome DevTools Protocol, dengan sub-agen mengendalikannya melalui snapshot pohon aksesibilitas halaman alih-alih DOM mentah. Konsekuensinya dinyatakan secara gamblang: tidak ada kemampuan untuk menjalankan JavaScript dalam konteks halaman, tidak ada perintah skrip, tidak ada eksekusi dalam proses browser, dan DevTools dinonaktifkan. Karena pohon aksesibilitas adalah inputnya, sub-agen tidak dapat membaca kredensial yang dimasukkan dari penyimpanan kredensial, dan tidak dapat mundur dari DOM untuk menemukannya. Ketika seseorang mengambil alih browser, atau saat penyimpanan kredensial mengisi formulir, agen dijeda dan tidak dapat bertindak sama sekali.

Bug bounty adalah bagian yang perlu dibaca sebagai sinyal.

Meta mengatakan pihaknya memperkuat Muse melalui dogfooding, red teaming agentik, dan program bug bounty privat, lalu membuka program itu kepada siapa saja: hingga $300,000 untuk laporan valid berdasarkan dampak yang dibuktikan, termasuk hingga $130,000 untuk upaya injeksi prompt yang berhasil yang memengaruhi satu pengguna. Itu adalah nilai maksimum program yang dinyatakan Meta, bukan hasil terukur, dan tidak ada orang di luar Meta yang dapat mengatakan seberapa sering hadiah itu dibayarkan.

Yang membuat pengungkapan ini berguna adalah bentuknya. Kategori terbesar yang disebutkan namanya bukanlah jailbreak dan bukan kebocoran data di sisi Meta — melainkan halaman web atau email yang membujuk agen untuk melakukan sesuatu, di dalam sesi satu orang. Itulah model ancaman yang diperhitungkan Meta, dan itu memberi tahu Anda di mana harus berhati-hati sejak hari pertama: pada izin konektor yang diberikan seseorang, dan pada konten yang dibaca agen saat bertindak berdasarkan izin tersebut.

A screenshot of the bug-bounty paragraph in Meta's September 8, 2026 security write-up, reading 'We've hardened Muse based on extensive dogfooding, agentic red teaming, and against issues found in real adversarial scenarios by security researchers in our private bug bounty program. Today, we're opening the Muse bug bounty program to anyone to responsibly disclose issues. The program awards up to $300,000 for valid reports, including up to $130,000 for successful prompt injection attempts that affect one user.'

Ketersediaan, persis seperti yang dinyatakan Meta

Kata-kata Meta, dibaca ulang pada 29 September 2026: "Muse sedang diluncurkan di AS melalui iOS, Android, dan muse.ai, dan segera hadir di kacamata AI. Ini gratis untuk sebagian besar kebutuhan orang, dengan paket langganan bagi orang yang ingin melakukan lebih banyak." Kedua bagian itu layak dibaca sebagaimana tertulis. Ini adalah peluncuran bertahap di satu negara di tiga platform, dengan kacamata AI disebut sebagai platform masa depan. Dan kalimat penetapan harga itu adalah pernyataan tentang produk konsumen Meta sendiri — kalimat itu tidak mengatakan apa pun tentang tingkatan platform lain mana pun, termasuk milik kami, dan halaman ini tidak memperluas pernyataan itu.

Satu-satunya berita bertanggal dalam tujuh hari terakhir adalah lini kacamata, yang diwujudkan Meta di Connect pada 23 September 2026: perusahaan ini membawa Muse, agen AI personal, ke kacamata AI-nya, dengan fokus pada pengelolaan kehidupan sehari-hari tanpa perlu menggunakan tangan. Pengumuman itu tidak memberikan tanggal peluncuran. Item peta jalan yang perlu diperhatikan adalah Muse Confidential VM, yang menurut Meta akan hadir pada akhir tahun ini; di dalamnya, seluruh VM, termasuk data seseorang dan percakapan mereka dengan Muse, dienkripsi dengan kunci yang hanya dipegang pengguna, sehingga bahkan Meta tidak dapat mengaksesnya.

Satu hal yang tidak dapat diperiksa halaman ini: halaman produk pihak pertama untuk Muse ada di ai.meta.com/muse, dan judulnya muncul, tetapi isi halamannya tidak muncul dalam pembacaan kami pada 29 September 2026. Itu adalah halaman yang tidak dapat kami periksa, bukan halaman yang meloloskan apa pun, jadi tidak ada apa pun di sini yang diambil darinya.

A screenshot of the closing section of Meta's September 8, 2026 announcement post, showing the availability paragraph that reads 'Muse is rolling out in the US on iOS, Android, and muse.ai, and coming soon to AI glasses. It's free for most of what people need, with subscription plans for people who want to do more.'

Kode undangan: Meta tidak mendokumentasikan apa pun

Orang-orang mencari kode invite, kode undangan, dan cara masuk di bawah Meta Muse. Jawaban jujurnya adalah tidak ada satu pun dari itu dalam materi milik Meta sendiri. Pengumuman 8 September sama sekali tidak memuat bahasa tentang undangan, rujukan, daftar tunggu, atau kode akses; akses dijelaskan murni sebagai geografi dan platform, dan pembatasannya adalah Amerika Serikat plus iOS, Android, dan muse.ai. Postingan kacamata 23 September juga tidak menambahkan apa pun tentang cara mendapatkan akses. Jadi tidak ada kode untuk ditemukan, tidak ada antrean untuk diikuti, dan tidak ada mekanisme terdokumentasi yang memungkinkan seseorang memberikannya kepada Anda.

Dua peringatan yang perlu dinyatakan secara gamblang, karena tebakan yang dibungkus sebagai jawaban lebih buruk daripada jawaban negatif. Kami hanya dapat melaporkan apa yang dipublikasikan Meta; jika ada program yang dibatasi kode di suatu tempat yang tidak terdaftar, halaman Meta sendiri tidak mendokumentasikannya, dan tidak ada halaman kami yang boleh ditafsirkan sebagai menjanjikannya. Dan alasan bagian ini ada sama sekali adalah karena nama itu sedang dicari dalam bentuk yang persis seperti ini: frasa tersebut menarik volume pencarian yang konsisten, dan setiap halaman kami yang saat ini menjawabnya adalah postingan peluncuran — yang merupakan argumen untuk halaman referensi, bukan pengumuman lain.

Bisakah kamu memanggil Muse? Tidak — dan inilah yang kami lakukan untuk merutekan

Meta's Muse adalah produk konsumen, bukan model yang kami cantumkan, dan jawaban atas apakah OrcaRouter melayani apa pun yang bersesuaian dengannya adalah bahwa kami tidak melakukannya: muse-agent bukanlah rute dalam katalog kami, dan agen Meta bukanlah sesuatu yang kami host, proxy, atau jual kembali. Membawa model di baliknya adalah hal yang berbeda dari membawa agennya, dan halaman ini tidak akan mengaburkan keduanya. Daftar harga Meta untuk Muse Spark juga tidak dipublikasikan dalam bentuk apa pun yang dapat kami baca pada 29 September 2026, jadi tidak ada apa pun di sini yang diatribusikan kepada Meta sebagai harga.

Yang memang tercantum dalam daftar model live kami, berdasarkan pengecekan hari ini, adalah modelnya sendiri: Muse Spark 1.2, checkpoint yang Meta gambarkan sebagai model penalarannya untuk tugas agentic kompleks dengan jendela konteks 1.048.576 token, bersama Muse Spark 1.1. Kartu model kami untuknya adalah rute live dengan trafik nyata yang mengarah padanya minggu ini, ditagih dengan tarif penyedia tanpa markup dari kami — karena kami meneruskan harga daftar penyedia alih-alih menambahkan margin, perubahan harga Meta akan sampai di sisi kami pada hari yang sama. Checkpoint 1.3 yang lebih baru tidak ada di direktori kami, dan kami tidak mencantumkan apa yang tidak dapat kami layani. Jika Anda menginginkan kemampuan agen sebagai pengembang alih-alih sebagai produk, memanggil checkpoint yang memang kami rutekan adalah pembelian yang benar-benar dapat Anda lakukan, dan kunci yang sama akan menjangkau sisa katalog tanpa perlu kunci kedua.

Pertanyaan terbuka

Meta tidak menerbitkan tolok ukur untuk Muse, jadi tidak ada papan skor yang perlu diperdebatkan, dan pertanyaan yang tersisa adalah apakah model izin yang luar biasa ketat dapat bertahan saat bersentuhan dengan pekerjaan nyata. Tiga hal yang perlu diperhatikan: apakah pemberian kapabilitas Sentinel tetap bertahan setelah agen menjalankan tugas panjang tanpa pengawasan dengan beberapa konektor terpasang; apakah kelas injeksi prompt yang dihargai Meta hingga $130.000 muncul di alam liar, karena bounty yang terbuka berarti laporan yang tidak ada adalah klaim yang dapat diuji alih-alih dipercaya; dan apakah Muse Confidential VM dikirim akhir tahun ini seperti kata Meta, yang akan memindahkan jangkar kepercayaan dari infrastruktur Meta ke kunci yang dipegang pengguna.

Bagi pembaca yang mengambil keputusan hari ini, keputusannya kecil. Jika Anda berada di Amerika Serikat di iOS, Android, atau web, Muse tidak berada di balik gerbang apa pun yang harus Anda temukan — Anda membukanya, Anda memilih layanan mana yang ingin dihubungkan, Anda memperhatikan izin apa yang dimintanya, dan Anda menjaga jejak audit tetap terlihat. Jika Anda berada di tempat lain, atau di platform yang belum dirilis Meta, tidak ada yang perlu ditukarkan dan tidak ada kode yang perlu dicari, dan saran jujurnya adalah berhenti mencari. Dan jika yang Anda inginkan adalah modelnya, bukan agennya, itu adalah pembelian terpisah yang jauh lebih sederhana, dilakukan melalui checkpoint yang dirutekan, bukan melalui langganan.

Dibandingkan dalam artikel ini1

Terdeteksi dari artikel ini · Benchmark: Artificial Analysis · diperbarui setiap hari