
Muse, spiegato: l'agente AI personale di Meta, la sua VM sicura e il codice d'invito che nessuno ha
- openaiNUOVOOpenAI: GPT-6.1 Sol2026-09-2952Intelligenza
- anthropicNUOVOAnthropic: Claude Sonnet 5.52026-09-2856Intelligenza
- typesafeNUOVOTypeSafe: Jev 1.132026-09-24$0.04 / $0.00 per 1M di token · 143 tok/s
- OpenAINUOVOOpenAI: GPT-6 Luna2026-09-2238Intelligenza
- OpenAINUOVOOpenAI: GPT-6 Sol2026-09-2248Intelligenza
- AnthropicNUOVOAnthropic: Claude Opus 5.52026-09-2258Intelligenza
- xAINUOVOGrok 4.72026-09-2146Intelligenza
- OrcaOrca: OrcaCyber Zero 1.02026-09-17$3.00 / $7.50 per 1M di token · 122 tok/s
- OrcaOrca: OrcaVerify Text 1.02026-09-16$2.00 / $0.00 per 1M di token · 933 tok/s
- DeepSeekDeepSeek: DeepSeek V4.1 Flash2026-09-1040Intelligenza
- OpenAIOpenAI: GPT-6 Astra2026-09-0453Intelligenza77Codice
- GoogleGoogle: Gemini 3.8 Flash2026-09-0241Intelligenza76Codice
- AlibabaQwen: Qwen3.8 Max (0902)2026-09-0245Intelligenza76Codice
- AnthropicAnthropic: Claude Fable 5.12026-09-0153Intelligenza82Codice
- TencentTencent: Hy4 preview2026-08-28$0.83 / $2.50 per 1M di token · 50 tok/s
- AlibabaQwen: Qwen3.8 Flash2026-08-26$0.15 / $0.47 per 1M di token · 105 tok/s
- z-aiZ.ai: GLM 5.3 Flash2026-08-2642Intelligenza72Codice
- DeepSeekDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.22 / $0.66 per 1M di token · 217 tok/s
- z-aiZ.ai: GLM 5.32026-08-1845Intelligenza75Codice
- obsidianQwen3.8 27B2026-08-1534Intelligenza68Codice
Se hai cercato l'agente Muse, probabilmente hai due domande. La prima è se puoi accedervi: Muse non ha un codice d'invito, né una lista d'attesa né un codice di accesso da nessuna parte nella documentazione ufficiale di Meta, e questa pagina ti mostrerà da dove viene quella risposta invece di chiederti di crederci sulla fiducia. La seconda è cosa sia davvero Muse, perché il nome viene associato a molte cose che Meta distribuisce. Muse Spark è il modello sottostante; Muse è il prodotto che guida. Muse è un agente AI personale che Meta esegue su un computer costruito appositamente allo scopo, e l'ingegneria che vale la pena capire non sta in ciò che può fare, ma in ciò che Meta ha deciso che non gli si deve mai permettere di raggiungere.
Due date contano qui, e nessuna delle due è un motivo per scrivere questa pagina. Meta ha presentato Muse l'8 settembre 2026 e lo ha attivato negli Stati Uniti quel giorno; al Connect del 23 settembre 2026, Meta ha annunciato che sta portando Muse sui suoi occhiali con IA. Quella seconda data è l'unico evento Muse degli ultimi sette giorni, e qui serve a datare il prodotto, non a giustificare un articolo. Questa è la pagina di riferimento per il nome — la destinazione per un lettore che ha cercato "muse agent" e ha trovato solo la nostra copertura del lancio, che è l'unico link che vale la pena avere e nulla che valga la pena raccontare. Tutto ciò che segue è tratto dall'annuncio di Meta stesso e dalla sua analisi di sicurezza, entrambi riletti il 29 settembre 2026, e ogni dato in esso contenuto è di Meta, salvo dove questa pagina indichi diversamente.
Che cos'è Muse e che cosa non è
Il riassunto di Meta stesso traccia la distinzione nel modo più schietto possibile: "Muse è un agente AI personale. Non si limita a rispondere alle domande, ma fa davvero il lavoro." In pratica ciò significa che Meta descrive Muse mentre gestisce attività distinte come inviare un'email o prenotare un viaggio, e anche mentre si fa carico di obiettivi aperti — trasformando un'ambizione dichiarata in un piano personalizzato, per poi portarlo avanti da solo. Per i lavori che richiedono più di una sessione, Meta afferma che Muse continua ad andare avanti dopo che l'app è stata chiusa e ritorna quando qualcosa cambia o quando ha bisogno di un'approvazione. Il modello di interazione è la messaggistica anziché una finestra di chat: gli si parla nell'app Muse o direttamente in WhatsApp, ed è "alimentato da Muse Spark, il modello più capace di Meta fino ad oggi, creato per lavori agentici nel mondo reale come questo."
Quello che Muse non è conta altrettanto per chiunque arrivi da una ricerca. Non è un modello che chiami da un'API, e non è una superficie di chat che indossa una personalità. È un prodotto di consumo che Meta gestisce per tuo conto, su infrastrutture controllate da Meta, e non è qualcosa che puoi installare. Meta non pubblica alcun benchmark per Muse stesso — nessun punteggio, nessuna classifica, nessun testa a testa — e questa assenza è un fatto che riguarda la documentazione, non una lacuna che questa pagina possa colmare con un proxy. Il modo onesto di valutare Muse è leggere l'architettura e la disponibilità, ed è lì che prosegue il resto di questa pagina.
Perché un agente ha bisogno di un computer tutto suo
La frase da cui partire è di Meta: "Muse viene eseguito su Muse Secure VM, un computer sicuro dedicato con un proprio browser", descritto altrove nello stesso post come "una macchina virtuale (VM) dedicata che ospita sia l'agente sia i dati di una persona", contenuta in modo che nessun agente di qualcun altro possa raggiungerla. È lì che risiedono le credenziali e i dati per ogni servizio a cui una persona si connette. Vale la pena tenere a mente l'inquadramento di Meta dell'obiettivo di progettazione mentre lo si legge: due domini di sicurezza isolati su un'unica macchina, non un modello linguistico con accesso root.
Il documento di sicurezza di Meta, "Come abbiamo integrato la sicurezza in Muse", è molto più specifico dell'annuncio ed è la fonte da citare per qualsiasi affermazione su quanta fiducia meriti l'agente. L'harness dell'agente, i file del workspace e ogni strumento eseguito da Muse vengono eseguiti all'interno di un systemd-nspawn contenitore runtime. L'utente root all'interno di quella cella viene mappato a un utente host senza privilegi, quindi il root della cella non è il root dell'host. La cella dispone di un proprio filesystem root, separato dal filesystem dell'host in cui risiedono dati più sensibili, insieme a un'interfaccia di rete virtuale, syscall filtrate — niente io_uring, per esempio — e un set di capability limitato: niente CAP_SYS_PTRACE, niente CAP_NET_ADMIN. Al di fuori della cella, unità systemd separate eseguono le protezioni che non devono poter essere attivate o disattivate dall'interno, incluso uno strato di modelli e classificatori indipendenti che ispezionano richieste e risposte di inferenza per prompt injection e rischio frontier. La motivazione di Meta per collocarle all'esterno è che ci si aspetta che la cella runtime elabori dati non attendibili.
Lette insieme, queste scelte rispondono alla domanda che un lettore si pone davvero: a cosa può arrivare Muse? Può raggiungere la rete, ma solo attraverso un percorso controllato da un altro sistema. Può guidare un browser, ma non le parti interne del browser. Può custodire credenziali, ma non può vederle.

Sentinel decide; Muse si limita a proporre
L'annuncio di Meta introduce questo componente in una riga: "Un agente Sentinel separato viene eseguito su quella stessa macchina, tenuto separato da Muse a livello di sistema." Il documento di sicurezza è il luogo in cui l'autorità viene esplicitata, ed è inequivocabile — "Sentinel è l'unica autorità preposta ai permessi per le azioni dei connettori e l'egress di rete" — e altrettanto vale per l'ordine: Muse propone le azioni, ma solo Sentinel può concedere il permesso di eseguirle. Sentinel restituisce una di tre risposte per qualsiasi azione proposta: consentito, negato o chiedi, in base alla policy del connettore impostata dall'utente. Nulla di ciò che fa Muse raggiunge Internet a meno che Sentinel non lo approvi, e Sentinel chiede alla persona quando è necessario.
I meccanismi alla base sono insolitamente concreti. Per l'egress di rete, Sentinel ispeziona a livello 4 e a livello 7 — hostname, IP risolto e finale, porta, protocollo, metodo, percorso e la richiesta decodificata stessa — e applica restrizioni SSRF affinché un hostname pubblico non possa risolversi in infrastruttura privata. Le credenziali vengono inserite just in time al confine di rete, scambiando un token surrogato con quello reale solo al momento dell'uso, motivo per cui Meta descrive come futili i tentativi di estorcere il segreto reale all'agente tramite prompt injection. La propagazione del taint, implementata con programmi eBPF cgroup e hook LSM, decide quando un'azione perde la sua autorizzazione automatica. Questa è l'architettura di Meta all'interno del prodotto di Meta: non è una funzionalità nostra e non ne esponiamo né rivendiamo alcuna parte.
Approvazioni, credenziali e il browser
Altre tre scelte di progettazione hanno il peso maggiore per chiunque debba decidere quanto lasciar fare a un agente.
Le approvazioni sono capacità, non conversazione. La frase di Meta è esatta: "Le approvazioni concesse tramite il sistema con umano nel ciclo sono capacità rigorose, non suggerimenti conversazionali." Ogni concessione è vincolata a un particolare connettore o destinazione e a un particolare caso d'uso, e il sistema supporta permessi una tantum, con ambito di sessione, con ambito di attività, a tempo determinato o perpetui. Sentinel sceglie quali tipi di concessione offrire e verifica che le invocazioni successive corrispondano all'ambito concesso. Le richieste vengono consegnate all'interfaccia client di Muse anziché attraverso la conversazione, e la risposta viene indirizzata direttamente a Sentinel. Gli acquisti richiedono l'approvazione umana ogni volta. Le azioni di sola lettura, precedentemente consentite o dimostrabilmente a basso rischio saltano l'interruzione, che è il compromesso che Meta ha reso esplicito anziché nascosto.
Le credenziali risiedono all'interno della VM. hatch-authd, uno dei servizi sensibili sotto il profilo della sicurezza in esecuzione al di fuori della cella di runtime, gestisce l'archiviazione e la surrogazione delle credenziali, così l'agente principale non vede mai credenziali sensibili. I token OAuth per i servizi connessi sono archiviati nella VM dell'utente anziché nell'infrastruttura centralizzata di Meta. Separatamente, un servizio chiamato privsep esegue il codice dei connettori integrati con privilegi rigorosamente limitati, tenendo le credenziali connesse fuori dalla portata dell'agente. Il riassunto che Meta stessa dà del risultato è che Muse non ha alcuna visibilità su password o metodi di pagamento, comprese le password che una persona digita direttamente nel browser.
Il browser è gestito tramite broker. Meta descrive il browser come gestito da un broker separato che possiede la connessione al Chrome DevTools Protocol, con il sotto-agente che lo pilota tramite uno snapshot dell'albero di accessibilità della pagina anziché il DOM grezzo. Le conseguenze sono dichiarate chiaramente: nessuna possibilità di eseguire JavaScript nel contesto della pagina, nessun verbo di script, nessuna esecuzione nel processo del browser e DevTools disabilitati. Poiché l'input è l'albero di accessibilità, il sotto-agente non può leggere le credenziali inserite dall'archivio delle credenziali, e non può uscire dal DOM per trovarle. Quando una persona prende il controllo del browser, o mentre l'archivio delle credenziali sta compilando un modulo, l'agente viene messo in pausa e non può agire in alcun modo.
Il bug bounty è la parte da leggere come un segnale.
Meta afferma di aver rafforzato Muse tramite dogfooding, red teaming agentico e un programma privato di bug bounty, per poi aprire tale programma a chiunque: fino a 300.000 dollari per segnalazioni valide basate sull'impatto dimostrato, inclusi fino a 130.000 dollari per tentativi riusciti di prompt injection che colpiscono un singolo utente. Questi sono i massimi dichiarati del programma di Meta, non risultati misurati, e nessuno al di fuori di Meta può dire con quale frequenza vengano pagati.
Ciò che rende utile la divulgazione è la sua forma. La singola categoria nominata più ampia non è un jailbreak né una fuga di dati da parte di Meta — è una pagina web o un'email che convince l'agente a fare qualcosa, all'interno della sessione di una persona. Questo è il modello di minaccia che Meta sta valutando, e ti dice dove stare attento dal primo giorno: nei permessi dei connettori che una persona concede, e nei contenuti che l'agente legge mentre agisce in base a essi.

Disponibilità, esattamente come lo indica Meta
Le parole di Meta, rilette il 29 settembre 2026: "Muse sta arrivando negli Stati Uniti su iOS, Android e muse.ai, e prossimamente sugli occhiali AI. È gratuito per la maggior parte di ciò di cui le persone hanno bisogno, con piani in abbonamento per chi vuole fare di più." Entrambe le metà di quel discorso meritano di essere lette così come sono scritte. Si tratta di una distribuzione graduale in un solo Paese su tre superfici, con gli occhiali AI indicati come superficie futura. E la frase sul prezzo è un'affermazione sul prodotto consumer di Meta — non dice nulla sui livelli di qualsiasi altra piattaforma, compresi i nostri, e questa pagina non la estende.
L'unica notizia datata degli ultimi sette giorni è la linea di occhiali, che Meta ha concretizzato al Connect il 23 settembre 2026: porta Muse, un agente AI personale, sui suoi occhiali AI, presentandolo come strumento per gestire la vita quotidiana a mani libere. Quell'annuncio non fornisce alcuna data di lancio. L'elemento della roadmap da tenere d'occhio è Muse Confidential VM, che secondo Meta arriverà più avanti quest'anno; al suo interno l'intera VM, compresi i dati di una persona e le sue conversazioni con Muse, è crittografata con una chiave che solo l'utente possiede, così che nemmeno Meta possa accedervi.
Una cosa che questa pagina non ha potuto verificare: esiste una pagina di prodotto first-party per Muse su ai.meta.com/muse, e il titolo viene restituito, ma il suo corpo non è arrivato tramite la nostra lettura il 29 settembre 2026. Questa è una pagina che non abbiamo potuto esaminare, non una pagina che abbia scagionato qualcosa, quindi nulla qui è tratto da essa.

Il codice d'invito: Meta non ne documenta alcuno.
Le persone cercano un codice d'invito, un codice di invito e un modo per entrare nell'ambito di Meta Muse. La risposta onesta è che nulla di tutto ciò esiste nei materiali di Meta stessa. L'annuncio dell'8 settembre non contiene affatto termini come invito, referral, lista d'attesa o codice di accesso; l'accesso è descritto esclusivamente in termini di geografia e piattaforma, e il criterio di limitazione è Stati Uniti più iOS, Android e muse.ai. Il post del 23 settembre sugli occhiali non aggiunge nulla nemmeno su come ottenere l'accesso. Quindi non c'è alcun codice da trovare, nessuna coda a cui iscriversi e nessun meccanismo documentato con cui qualcuno potrebbe dartelo.
Due avvertenze che vale la pena dichiarare apertamente, perché un'ipotesi travestita da risposta è peggio di un no. Possiamo riferire solo ciò che Meta pubblica; se da qualche parte esiste un programma ad accesso riservato tramite codice che non è elencato, le pagine di Meta stessa non lo documentano, e nessuna delle nostre pagine dovrebbe essere letta come se ne promettesse uno. E il motivo per cui questa sezione esiste è che il nome viene cercato esattamente in questa forma: la frase registra un volume di ricerca costante, e ogni nostra pagina che attualmente vi risponde è il post di lancio — il che è tipico di una pagina di riferimento più che di un altro annuncio.
Puoi chiamare Muse? No — ed ecco cosa facciamo: instradare
Muse di Meta è un prodotto di consumo, non un modello che elenchiamo, e la risposta alla domanda se OrcaRouter offra qualcosa di corrispondente è che non lo facciamo: muse-agent non è una rotta nel nostro catalogo, e l'agente di Meta non è qualcosa che ospitiamo, per cui facciamo da proxy o che rivendiamo. Ospitare il modello sottostante è una cosa diversa dall'ospitare l'agente, e questa pagina non confonderà le due. Anche il listino prezzi di Meta per Muse Spark non è pubblicato in alcuna forma che potessimo leggere il 29 settembre 2026, quindi nulla qui è attribuito a Meta come prezzo.
Ciò che la nostra lista di modelli live contiene davvero, verificato oggi, è il modello stesso: Muse Spark 1.2, il checkpoint che Meta descrive come il suo modello di ragionamento per compiti agentici complessi con una finestra di contesto di 1.048.576 token, insieme a Muse Spark 1.1. La nostra model card per esso è una route live con traffico reale su di essa questa settimana, fatturata alla tariffa del provider senza alcun ricarico da parte nostra — perché trasferiamo i prezzi di listino del provider invece di aggiungere un margine, una variazione di prezzo di Meta arriverebbe da noi lo stesso giorno. Il checkpoint più recente 1.3 non è nella nostra directory, e non elenchiamo ciò che non possiamo servire. Se vuoi la capacità dell'agente come sviluppatore anziché come prodotto, chiamare il checkpoint che effettivamente instradiamo è l'acquisto che puoi realmente fare, e la stessa chiave raggiungerebbe il resto del catalogo senza doverne usare una seconda.
La questione aperta
Meta non pubblica alcun benchmark per Muse, quindi non c'è un tabellone di punteggi su cui discutere, e le domande che restano riguardano se un modello di autorizzazione insolitamente rigoroso sopravvive al contatto con il lavoro reale. Tre cose da tenere d'occhio: se le concessioni di capacità di Sentinel reggono una volta che un agente esegue attività lunghe e non presidiate con diversi connettori collegati; se la classe di prompt-injection che Meta valuta fino a 130.000 dollari si manifesta nel mondo reale, dato che il bounty aperto significa che un report mancante è un'affermazione che può essere testata anziché creduta; e se Muse Confidential VM viene rilasciata più avanti quest'anno come dice Meta, il che sposterebbe l'ancora di fiducia dall'infrastruttura di Meta a una chiave detenuta dall'utente.
Per un lettore che decide oggi, la decisione è di poco conto. Se ti trovi negli Stati Uniti su iOS, Android o sul web, Muse non è bloccato dietro qualcosa che devi trovare: lo apri, scegli quali servizi collegare, osservi per cosa chiede il permesso e tieni in vista la traccia di controllo. Se ti trovi altrove, o su una piattaforma che Meta non ha ancora rilasciato, non c'è nulla da riscattare e nessun codice da scovare, e il consiglio onesto è di smettere di cercare. E se quello che volevi era il modello anziché l'agente, si tratta di un acquisto separato e molto più semplice, effettuato su un checkpoint instradato invece che tramite un abbonamento.
Confrontati in questo articolo1
Rilevato da questo articolo · Benchmark: Artificial Analysis · aggiornato ogni giorno
