「Muse, Explained」のヒーローカード。オーバーラインは「MetaのパーソナルAIエージェント — 2026年9月8日発表」、見出し、サブタイトルは「セキュアVM、独立したSentinelエージェント、そして存在しない招待コード」、3枚の角丸カードには「Museは、独自のブラウザを備えた専用のセキュアコンピュータであるMuse Secure VM上で動作する」「独立したSentinelエージェントが、コネクターのアクションとネットワーク外向き通信に対する唯一の許可権限主体である」「招待コードもウェイトリストもアクセスコードも、Meta自身の資料のどこにも記載されていない」と記されている。フッター行には「Meta自身の発表とセキュリティ解説(いずれも2026年9月29日閲覧)」とある。
Guides & Insights

Muse、解説:MetaのパーソナルAIエージェント、そのセキュアVM、そして誰も持っていない招待コード

著者

Gideon Frost

公開日

最新モデル · 20すべてのモデルを見る →
ベンチマーク:Artificial Analysis · 毎日更新
すべての記事に戻る

Museエージェントを検索したなら、おそらく2つの疑問をお持ちでしょう。1つ目は、自分が使えるようになるのかどうかです。MetaのMuseには、招待コードも、ウェイトリストも、アクセスコードも、Meta自身のドキュメントのどこにも存在しません。このページでは、それを信じてくださいと求めるのではなく、その答えがどこから来ているのかをお見せします。2つ目は、Museとは実際に何なのかということです。というのも、この名前はMetaが提供する多くのものに付けられているからです。Muse Sparkはその土台となるモデルであり、Museはそれが動かすプロダクトです。Museは、Metaがそのために自作したコンピューター上で動かすパーソナルAIエージェントであり、理解する価値があるのはそのエンジニアリングです。何ができるかではなく、Metaが何に決して到達させてはならないと決めたかという点にあります。

ここでは2つの日付が重要だが、どちらもこのページを書く理由にはならない。Metaは2026年9月8日にMuseを発表し、同日に米国で利用可能にした。2026年9月23日のConnectで、MetaはMuseを同社のAIグラスに導入すると述べた。2つ目の日付だけが過去7日間における唯一のMuse関連の出来事であり、ここでは記事を書く根拠とするためではなく、製品の日付を示すために用いられている。これはこの名前のリファレンスページである——「muse agent」を検索して、ローンチに関する当社の報道しか見つけられなかった読者の行き先だ。それは持っておく価値のある唯一のリンクであり、語り直す価値のあるものは何もない。以下はすべて、Meta自身の発表とMeta自身のセキュリティ解説を出典としており、どちらも2026年9月29日に再読したものである。そして、このページに別段の記載がない限り、そこに含まれるすべての数値はMetaのものである。

Museとは何であり、何ではないか

Meta自身の要約は、その違いをできる限り率直に描いている。「MuseはパーソナルAIエージェントです。単に質問に答えるだけでなく、実際に作業をこなします」。実際には、MetaはMuseがメールの送信や旅行の予約といった個別のタスクを処理し、さらにオープンエンドな目標にも取り組むと説明している。掲げられた目標をパーソナライズされた計画に変え、それを自力で進めていく。1回のセッションより長くかかる作業については、Metaによると、Museはアプリが閉じられた後も動き続け、何かが変わったときや承認が必要なときに戻ってくる。インタラクションのモデルはチャットウィンドウではなくメッセージングだ。Museアプリ内で、またはWhatsAppで直接話しかけることができ、それは「Muse Sparkを搭載している。Metaのこれまでで最も高性能なモデルで、このような現実世界のエージェント作業のために作られた」という。

Muse が何ではないかということは、検索からたどり着いた人にとって同じくらい重要です。それは API から呼び出すモデルではなく、人格をまとったチャット画面でもありません。Meta があなたに代わって、Meta が管理するインフラ上で運用する消費者向け製品であり、インストールできるものではありません。Meta は Muse そのものについてベンチマークを一切公表していません — スコアも、ランキングも、直接対決もありません — そしてこの不在は、このページが代理指標で埋められる隙間ではなく、ドキュメントに関する事実です。Muse を評価する誠実な方法は、アーキテクチャと可用性を読むことであり、このページの残りはそこに進みます。

なぜエージェントは自分専用のコンピューターを必要とするのか

出発点となる文はMetaのものだ。「Museは、独自のブラウザを備えた専用のセキュアコンピュータであるMuse Secure VM上で動作する」。同じ投稿の別の箇所では、「エージェントと個人のデータの両方を収容する専用の仮想マシン(VM)」と説明され、他の誰のエージェントもそこに到達できないように封じ込められている。人が接続するあらゆるサービスの認証情報とデータが保存されるのは、そこである。その設計目標についてのMetaの捉え方は、これを読みながら念頭に置く価値がある。1台のマシン上の2つの分離されたセキュリティドメインであって、ルートアクセス権を持つ言語モデルではない。

Metaのセキュリティ解説「Museに安全性をどのように組み込んだか」は、発表よりもはるかに具体的であり、エージェントがどれほどの信頼に値するかに関するあらゆる主張について引用すべき情報源である。エージェントハーネス、ワークスペースファイル、そしてMuseが実行するすべてのツールは、systemd-nspawnランタイムコンテナ内で実行される。そのセル内のrootは非特権のホストユーザーにマップされるため、セルのrootはホストのrootではない。セルは、より機微なデータが存在するホストファイルシステムとは別に独自のrootファイルシステムを持ち、さらに仮想ネットワークインターフェース、フィルタリングされたシステムコール — たとえばio_uringは使えない — そして制限されたケーパビリティセットも持つ:CAP_SYS_PTRACEはなく、CAP_NET_ADMINもない。セルの外では、別々のsystemdユニットが、セル内から切り替えられてはならない保護を実行する。それには、プロンプトインジェクションとフロンティアリスクについて推論リクエストと応答を検査する独立したモデルと分類器の層が含まれる。Metaがそれらを外に置いた理由は、ランタイムセルが信頼できないデータを処理することが想定されているからである。

合わせて読めば、それらの選択は読者が実際に抱く問いに答える。Muse は何に到達できるのか? ネットワークには到達できるが、それは別のシステムが制御する経路を通してのみだ。ブラウザを操作できるが、ブラウザの内部まではできない。資格情報を保持できるが、それを見ることはできない。

A generated scoreboard titled 'Muse — the security architecture, as Meta describes it', listing six rows: runs on Muse Secure VM, a dedicated secure computer with its own browser; runtime is a systemd-nspawn cell whose root is not host root; permission authority is Sentinel, a separate agent on the same machine; network egress is inspected at layer 4 and layer 7 with SSRF restrictions; credentials are held inside the VM by hatch-authd and injected at the boundary; and the browser is driven through a separate broker, with the agent seeing an accessibility tree. A footer line reads 'All six per Meta's own security write-up, read September 29, 2026.'

Sentinelが決定し、Museは提案するのみ

Metaの発表は、このコンポーネントを一行で紹介している。「別個のSentinelエージェントが同じマシン上で動作し、システムレベルでMuseから切り離されている」。権限が明記されているのはセキュリティ解説記事であり、そこには曖昧さがない——「Sentinelはコネクタ操作とネットワーク送信に関する唯一の許可権限主体である」——そして順序も同様に明確だ。Museは操作を提案するが、それを実行する許可を与えられるのはSentinelだけである。Sentinelは、提案されたあらゆる操作に対して、ユーザーが設定したコネクタポリシーに基づき、許可、拒否、確認のいずれか三つの回答を返す。Sentinelが承認しない限り、Museの行うことは何もインターネットに到達せず、Sentinelは必要なときに本人に確認する。

その背後にある仕組みは異例なほど具体的だ。ネットワーク外向き通信では、Sentinelはレイヤー4とレイヤー7で検査する — ホスト名、解決済みおよび最終的なIP、ポート、プロトコル、メソッド、パス、そしてデコードされたリクエスト自体 — そしてSSRF制限を適用し、公開ホスト名がプライベートインフラに解決されないようにする。認証情報はネットワーク境界でジャストインタイムに挿入され、使用される瞬間にのみサロゲートトークンが本物と差し替えられる。だからこそMetaは、プロンプトインジェクションを通じてエージェントから本物の秘密を引き出そうとする試みを無益だと説明している。eBPF cgroupプログラムとLSMフックで実装されたテイント伝播が、あるアクションがいつ自動許可を失うかを決定する。これはMetaの製品内にあるMetaのアーキテクチャである。当社の機能ではなく、そのいかなる部分も公開したり再販したりしない。

承認、認証情報、そしてブラウザ

エージェントにどこまで任せるかを決めるうえで、さらに3つの設計上の選択が最も大きな比重を占める。

承認はケイパビリティであり、会話ではない。Metaの文言は正確にこうだ。「人間参加型(human in the loop)システムを通じて付与される承認は厳格なケイパビリティであり、会話上の提案ではない」。各付与は特定のコネクタまたは宛先、および特定のユースケースに紐づけられ、システムは単発、セッション単位、タスク単位、期間限定、または永続的な権限をサポートする。Sentinelはどの付与タイプを提示するかを選択し、その後の呼び出しが付与されたスコープに一致することを検証する。リクエストは会話を通じてではなくMuseクライアントインターフェースに配信され、回答はSentinelへ直接返される。購入には毎回人間の承認が必要だ。読み取り専用、以前に許可された、または明らかに低リスクなアクションは割り込みを省略する。これはMetaが隠すのではなく明示したトレードオフである。

認証情報はVM内に存在します。hatch-authdは、ランタイムセル外で動作するセキュリティ上重要なサービスの一つであり、認証情報の保管と認証情報の代理処理を担っているため、メインエージェントが機密認証情報を目にすることはありません。接続されたサービスのOAuthトークンは、集中管理されたMetaのインフラではなく、ユーザーのVMに保存されます。これとは別に、privsepと呼ばれるサービスが、厳しく限定された権限で組み込みコネクタのコードを実行し、接続された認証情報をエージェントの手の届かない場所に保ちます。Meta自身による結果の要約は、Museがパスワードや支払い方法を一切見ることができないというもので、ユーザー自身がブラウザに入力するパスワードも含まれます。

ブラウザはブローカー経由で提供されます。Meta は、ブラウザは Chrome DevTools Protocol 接続を所有する別個のブローカーによって管理され、サブエージェントは生の DOM ではなく、ページのアクセシビリティツリーのスナップショットを通じてそれを操作すると説明しています。結果は明確に示されています。ページコンテキストで JavaScript を実行する機能はなく、スクリプト動詞もなく、ブラウザプロセス内での実行もなく、DevTools は無効化されています。入力がアクセシビリティツリーであるため、サブエージェントは資格情報ストアから入力された資格情報を読み取ることができず、それらを見つけるために DOM を離れることもできません。人がブラウザを引き継いだとき、または資格情報ストアがフォームに入力している間、エージェントは一時停止され、まったく操作できません。

バグバウンティこそ、シグナルとして読み取るべき部分だ

Metaは、ドッグフーディング、エージェント型レッドチーミング、非公開のバグバウンティプログラムを通じてMuseを強化したと述べ、その後そのプログラムを誰にでも公開した。実証された影響に基づく有効な報告には最大30万ドル、単一のユーザーに影響を与えるプロンプトインジェクションの成功例には最大13万ドルを含む。これらはMetaが表明したプログラムの上限額であり、測定された成果ではない。また、Metaの外部の誰も、実際に支払われる頻度を言うことはできない。

この開示が有用なのは、その形にある。単一で最大の名前付きカテゴリは、ジェイルブレイクでもなく、Meta側でのデータ漏洩でもない。それは、ある一人のセッション内で、Webページやメールがエージェントを何かに説得することだ。それがMetaが評価している脅威モデルであり、初日からどこに注意すべきかを教えてくれる。人が付与するコネクタの権限と、エージェントがそれに基づいて行動する際に読むコンテンツだ。

A screenshot of the bug-bounty paragraph in Meta's September 8, 2026 security write-up, reading 'We've hardened Muse based on extensive dogfooding, agentic red teaming, and against issues found in real adversarial scenarios by security researchers in our private bug bounty program. Today, we're opening the Muse bug bounty program to anyone to responsibly disclose issues. The program awards up to $300,000 for valid reports, including up to $130,000 for successful prompt injection attempts that affect one user.'

可用性、まさにMetaが述べるとおりに

2026年9月29日に読み直したMetaの言葉:「Museは米国でiOS、Android、muse.aiにて順次展開中で、AIグラスにも近日登場予定です。人々が必要とするほとんどのことは無料で、さらに多くのことをしたい人向けにはサブスクリプションプランを用意しています。」このどちらの半も、書かれているとおりに読まれるべきです。それは1つの国における3つのサーフェスにわたる段階的な展開であり、AIグラスは将来のものとして挙げられています。そして価格についての文は、Meta自身のコンシューマー製品に関する記述です — 他社のプラットフォームの料金階層については、私たちのものも含め、何も述べておらず、このページがそれを拡張することもありません。

直近7日間で日付がはっきりしているニュースは、メガネ製品ラインに関する1件だけだ。Metaは2026年9月23日のConnectでそれを具体化した。AIグラスにパーソナルAIエージェント「Muse」を投入し、ハンズフリーで日常生活を管理することを軸に据えている。この発表には出荷日が示されていない。注目すべきロードマップ項目はMuse Confidential VMで、Metaによれば今年後半に登場する。そこでは、個人のデータやMuseとの会話を含むVM全体が、ユーザーだけが保持する鍵で暗号化され、Metaでさえアクセスできないようになっている。

このページが確認できなかった点が1つあります。Muse のファーストパーティ製品ページは ai.meta.com/muse に存在し、タイトルは返ってきますが、2026年9月29日時点の当方の読み取りでは、その本文を取得できませんでした。これは当方が検証できなかったページであり、何かを問題なしと確認したページではないため、ここにある内容はそこから何も引き出していません。

A screenshot of the closing section of Meta's September 8, 2026 announcement post, showing the availability paragraph that reads 'Muse is rolling out in the US on iOS, Android, and muse.ai, and coming soon to AI glasses. It's free for most of what people need, with subscription plans for people who want to do more.'

招待コード: Meta は何も文書化していない

人々は Meta Muse で招待コード、インビテーションコード、そして入る方法を検索している。正直に言えば、Meta 自身の資料のどこにもそんなものは存在しない。9月8日の発表には、招待、紹介、ウェイトリスト、アクセスコードに関する文言が一切含まれていない。アクセスは純粋に地理とプラットフォームによって説明されており、その条件は米国と iOS、Android、muse.ai だ。9月23日のグラスに関する投稿にも、アクセスを得る方法について何も追加されていない。つまり、見つけるべきコードはなく、参加すべき順番待ちもなく、誰かがあなたにコードを渡せるような文書化された仕組みも存在しない。

はっきり述べておく価値のある注意点が二つある。推測を回答の装いで示すのは、否定的な回答よりも悪いからだ。私たちにできるのは、Metaが公表していることだけを伝えることだ。仮に、どこにも掲載されていないコード制限付きのプログラムが存在するとしても、Meta自身のページにはそれが記載されていないし、私たちのどのページも、そのようなプログラムを約束していると受け取られるべきではない。そして、そもそもこのセクションが存在するのは、この名称がまさにこの形で検索されているからだ。このフレーズには一定の検索ボリュームがあり、現在これに応えている私たちのページはすべてローンチ投稿だ。これは、もう一つの告知ではなく、リファレンスページを用意すべきケースである。

Museを呼び出せますか? いいえ — 代わりに私たちが取るルートはこちらです

MetaのMuseは消費者向け製品であり、当社が掲載しているモデルではありません。OrcaRouterがそれに相当するものを提供しているかという問いへの答えは、提供していないというものです。muse-agentは当社のカタログ内のルートではなく、Metaのエージェントは当社がホスト、プロキシ、再販するものではありません。その下にあるモデルを扱うこととエージェントを扱うことは別であり、このページはその二つを混同しません。Muse Sparkに関するMetaの料金表も、2026年9月29日時点で当社が読めるいかなる形式でも公開されていないため、ここでは何も価格としてMetaに帰属させていません。

私たちのライブモデルリストが実際に掲載しているものは、本日確認した時点で、モデルそのものです:Muse Spark 1.2。Metaが複雑なエージェントタスク向けの推論モデルと説明するチェックポイントで、コンテキストウィンドウは1,048,576トークン、さらにMuse Spark 1.1も並びます。これに関する当社のモデルカードは、今週実際のトラフィックが流れているライブのルートであり、プロバイダー料金で請求され、当社のマークアップはありません — 当社はプロバイダーの定価をそのまま通し、マージンを上乗せしないため、Metaの価格変更は同日中に当社側にも反映されることになります。より新しい1.3チェックポイントは当社のディレクトリにはなく、提供できないものは掲載しません。エージェントの能力を製品としてではなく開発者として使いたいのであれば、当社が実際にルーティングしているチェックポイントを呼び出すことが、実際に購入できるものとなり、同じキーでカタログの残りにも別途用意することなくアクセスできます。

未解決の問題

MetaはMuseに関するベンチマークを公表していないため、議論すべきスコアボードは存在せず、残る疑問は、異常に厳格な権限モデルが実際の業務との接触に耐えられるかどうかにある。注視すべき点は三つある。Sentinelのケイパビリティ付与が、エージェントが複数のコネクタを接続したまま長時間の無人タスクを実行するようになっても持ちこたえるかどうか。Metaが最大13万ドルと値付けしているプロンプトインジェクションのクラスが実環境で出てくるかどうか——バウンティが公開されている以上、報告がないことは信じられる主張ではなく検証できる主張だということを意味する。そして、Muse Confidential VMがMetaの言うとおり今年後半に出荷されるかどうか——それは信頼の基点をMetaのインフラからユーザーが保持する鍵へ移すことになる。

今日決断する読者にとって、その決断は小さなものだ。米国でiOS、Android、またはウェブを使っているなら、Museは探し回らなければならない何かの後ろに閉ざされてはいない——開いて、接続するサービスを選び、何の許可を求めているかを確認し、監査証跡を表示したままにすればよい。それ以外の場所にいる場合、またはMetaがまだ提供していないプラットフォーム上にいる場合、引き換えるものは何もなく、探し回るコードもない。正直な助言は、探すのをやめることだ。そして、欲しかったのがエージェントではなくモデルなら、それは別の、ずっと単純な購入であり、サブスクリプションではなくルーティングされたチェックポイントで行われる。

この記事で比較したモデル1

この記事から検出 · ベンチマーク:Artificial Analysis · 毎日更新