
Muse, 해설: Meta의 개인 AI 에이전트, 보안 VM, 그리고 아무도 갖지 못한 초대 코드
- openaiNEWOpenAI: GPT-6.1 Sol2026-09-2952지능
- anthropicNEWAnthropic: Claude Sonnet 5.52026-09-2856지능
- typesafeNEWTypeSafe: Jev 1.132026-09-24$0.04 / $0.00 100만 토큰당 · 143 tok/s
- OpenAINEWOpenAI: GPT-6 Luna2026-09-2238지능
- OpenAINEWOpenAI: GPT-6 Sol2026-09-2248지능
- AnthropicNEWAnthropic: Claude Opus 5.52026-09-2258지능
- xAINEWGrok 4.72026-09-2146지능
- OrcaOrca: OrcaCyber Zero 1.02026-09-17$3.00 / $7.50 100만 토큰당 · 122 tok/s
- OrcaOrca: OrcaVerify Text 1.02026-09-16$2.00 / $0.00 100만 토큰당 · 933 tok/s
- DeepSeekDeepSeek: DeepSeek V4.1 Flash2026-09-1040지능
- OpenAIOpenAI: GPT-6 Astra2026-09-0453지능77코딩
- GoogleGoogle: Gemini 3.8 Flash2026-09-0241지능76코딩
- AlibabaQwen: Qwen3.8 Max (0902)2026-09-0245지능76코딩
- AnthropicAnthropic: Claude Fable 5.12026-09-0153지능82코딩
- TencentTencent: Hy4 preview2026-08-28$0.83 / $2.50 100만 토큰당 · 50 tok/s
- AlibabaQwen: Qwen3.8 Flash2026-08-26$0.15 / $0.47 100만 토큰당 · 105 tok/s
- z-aiZ.ai: GLM 5.3 Flash2026-08-2642지능72코딩
- DeepSeekDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.22 / $0.66 100만 토큰당 · 217 tok/s
- z-aiZ.ai: GLM 5.32026-08-1845지능75코딩
- obsidianQwen3.8 27B2026-08-1534지능68코딩
Muse 에이전트를 검색했다면 아마 두 가지 질문이 있을 것입니다. 첫 번째는 여러분이 들어갈 수 있는지 여부입니다: Meta의 Muse에는 초대 코드도, 대기자 명단도, 접근 코드도 Meta 자체 문서 어디에도 없으며, 이 페이지는 그것을 믿으라고 요구하기보다는 그 답이 어디에서 나오는지 보여줄 것입니다. 두 번째는 Muse가 실제로 무엇인지입니다. 왜냐하면 그 이름은 Meta가 출시하는 많은 것에 붙기 때문입니다. Muse Spark는 그 밑에 있는 모델이고, Muse는 그것이 구동하는 제품입니다. Muse는 Meta가 그 목적을 위해 만든 컴퓨터에서 실행하는 개인 AI 에이전트이며, 이해할 가치가 있는 엔지니어링은 그것이 무엇을 할 수 있는지에 있는 것이 아니라, Meta가 그것이 결코 접근해서는 안 된다고 결정한 것에 있습니다.
여기서 중요한 날짜는 두 개이며, 그중 어느 것도 이 페이지를 작성해야 할 이유는 아닙니다. Meta는 2026년 9월 8일 Muse를 공개했고 그날 미국에서 이를 활성화했습니다. 2026년 9월 23일 Connect에서 Meta는 Muse를 자사의 AI 안경에 도입한다고 밝혔습니다. 두 번째 날짜는 지난 7일 동안 있었던 유일한 Muse 관련 이벤트이며, 여기서는 제품의 날짜를 명시하기 위해 사용될 뿐 기사를 작성할 근거로 삼기 위한 것이 아닙니다. 이 문서는 해당 이름에 대한 참조 페이지입니다 — "muse agent"를 검색했지만 우리의 출시 보도만 발견한 독자가 도착할 곳이며, 그 보도는 가질 가치가 있는 유일한 링크이고 다시 이야기할 가치는 없는 것입니다. 아래의 모든 내용은 Meta 자체 발표와 Meta 자체 보안 문서를 출처로 하며, 두 문서 모두 2026년 9월 29일에 다시 읽었습니다. 또한 이 페이지에서 달리 명시하지 않는 한 그 안의 모든 수치는 Meta의 것입니다.
Muse가 무엇인지, 그리고 무엇이 아닌지
Meta의 자체 요약은 가능한 한 노골적으로 그 차이를 강조합니다. "Muse는 개인 AI 에이전트입니다. 단순히 질문에 답하는 것이 아니라 실제로 작업을 수행합니다." 실제로 이는 Meta가 Muse를 이메일 전송이나 여행 예약 같은 개별 작업을 처리하는 것은 물론, 개방형 목표까지 맡아 말로 제시한 포부를 개인 맞춤형 계획으로 바꾸고 스스로 그 계획을 진전시키는 존재로 설명한다는 뜻입니다. 한 세션보다 오래 걸리는 작업의 경우, Meta에 따르면 Muse는 앱을 닫은 뒤에도 계속 진행되며 무언가 변경되거나 승인이 필요할 때 다시 돌아옵니다. 상호작용 모델은 채팅 창이 아니라 메시징 방식입니다. Muse 앱이나 WhatsApp에서 직접 대화할 수 있으며, 이는 "지금까지 Meta가 선보인 가장 강력한 모델이자 이와 같은 현실 세계의 에이전트 작업을 위해 구축된 Muse Spark"로 구동됩니다.
Muse가 무엇이 아닌지는 검색을 통해 들어오는 사람에게도 똑같이 중요하다. 그것은 API에서 호출하는 모델이 아니며, 인격을 입은 채팅 인터페이스도 아니다. 그것은 Meta가 당신을 대신해, Meta가 통제하는 인프라에서 운영하는 소비자용 제품이며, 당신이 설치할 수 있는 물건이 아니다. Meta는 Muse 자체에 대한 벤치마크를 공개하지 않는다 — 점수도, 순위도, 일대일 비교도 없다 — 그리고 그 부재는 이 페이지가 대리 지표로 메울 수 있는 공백이라기보다 문서에 관한 사실이다. Muse를 평가하는 정직한 방법은 아키텍처와 이용 가능성을 읽는 것이며, 이 페이지의 나머지 내용도 바로 그곳으로 향한다.
에이전트에게 자체 컴퓨터가 필요한 이유
출발점이 되는 문장은 Meta의 것이다: "Muse는 자체 브라우저를 갖춘 전용 보안 컴퓨터인 Muse Secure VM에서 실행된다." 이는 같은 게시물의 다른 부분에서 "에이전트와 개인의 데이터를 모두 담는 전용 가상 머신(VM)"으로 설명되며, 다른 누구의 에이전트도 거기에 접근할 수 없도록 격리되어 있다. 사람이 연결하는 모든 서비스의 자격 증명과 데이터가 저장되는 곳이 바로 여기다. 이를 읽을 때 Meta가 설계 목표를 표현한 방식, 즉 한 대의 장비 안에 격리된 두 개의 보안 도메인이 있고 루트 접근 권한을 가진 언어 모델이 있는 것이 아니라는 점을 염두에 둘 만하다.
Meta의 보안 글 “How We Built Safety Into Muse”는 발표문보다 훨씬 더 구체적이며, 이 에이전트가 얼마나 신뢰받을 만한지에 관한 모든 주장에 인용해야 할 출처입니다. 에이전트 하네스, 워크스페이스 파일, 그리고 Muse가 실행하는 모든 도구는 systemd-nspawn 런타임 컨테이너 안에서 실행됩니다. 그 셀 내부의 루트는 비권한 호스트 사용자로 매핑되므로, 셀 루트는 호스트 루트가 아닙니다. 셀은 더 민감한 데이터가 있는 호스트 파일시스템과 분리된 자체 루트 파일시스템을 받으며, 가상 네트워크 인터페이스, 필터링된 시스템 호출 — 예를 들어 io_uring은 없음 — 그리고 제한된 기능 집합도 받습니다: CAP_SYS_PTRACE 없음, CAP_NET_ADMIN 없음. 셀 외부에서는 별도의 systemd 유닛이 셀 내부에서 켜고 끌 수 없어야 하는 보호 기능을 실행하며, 여기에는 추론 요청과 응답에서 프롬프트 주입과 프런티어 위험을 검사하는 독립 모델 및 분류기 계층이 포함됩니다. Meta가 그것들을 외부에 둔 이유는 런타임 셀이 신뢰할 수 없는 데이터를 처리할 것으로 예상되기 때문입니다.
함께 읽어 보면, 이러한 선택들은 독자가 실제로 품는 질문에 답한다: Muse는 무엇에 접근할 수 있는가? 그것은 네트워크에 접근할 수 있지만, 다른 시스템이 통제하는 경로를 통해서만 가능하다. 브라우저를 구동할 수 있지만, 브라우저 내부에는 접근할 수 없다. 자격 증명을 보관할 수 있지만, 그것을 볼 수는 없다.

Sentinel이 결정합니다; Muse는 제안만 합니다.
Meta의 발표는 이 구성 요소를 한 문장으로 소개합니다: "별도의 Sentinel 에이전트가 같은 머신에서 실행되며, 시스템 수준에서 Muse와 분리되어 유지됩니다." 권한이 명시된 곳은 보안 문서이며, 이는 명확합니다 — "Sentinel은 커넥터 작업과 네트워크 이그레스에 대한 유일한 권한 주체입니다" — 순서도 마찬가지입니다: Muse는 작업을 제안하지만, Sentinel만이 이를 수행할 권한을 부여할 수 있습니다. Sentinel은 사용자가 설정한 커넥터 정책에 따라 제안된 모든 작업에 대해 허용, 거부 또는 질문이라는 세 가지 답변 중 하나를 반환합니다. Sentinel이 승인하지 않으면 Muse가 하는 어떤 것도 인터넷에 도달하지 못하며, Sentinel은 필요할 때 사람에게 묻습니다.
그 뒤의 메커니즘은 유난히 구체적입니다. 네트워크 이그레스의 경우, Sentinel은 레이어 4와 레이어 7에서 — 호스트 이름, 해석된 IP 및 최종 IP, 포트, 프로토콜, 메서드, 경로, 그리고 디코딩된 요청 자체 — 를 검사하고 SSRF 제한을 적용하여 공용 호스트 이름이 사설 인프라로 해석될 수 없도록 합니다. 자격 증명은 네트워크 경계에서 적시에 삽입되며, 사용 시점에만 대리 토큰을 실제 토큰으로 교체합니다. 그래서 Meta는 프롬프트 인젝션을 통해 에이전트로부터 실제 비밀을 끌어내려는 시도가 무의미하다고 설명합니다. eBPF cgroup 프로그램과 LSM 후크로 구현된 오염 전파는 언제 작업이 자동 허용을 잃는지 결정합니다. 이것은 Meta 제품 내부의 Meta 아키텍처입니다. 우리의 기능이 아니며, 우리는 그 어떤 부분도 공개하거나 재판매하지 않습니다.
승인, 자격 증명 및 브라우저
에이전트에게 얼마나 많은 일을 맡길지 결정하는 사람이라면, 세 가지 추가 설계 선택이 가장 큰 비중을 차지한다.
승인은 대화가 아니라 역량이다. Meta의 문장은 정확하다: "휴먼 인 더 루프 시스템을 통해 부여된 승인은 대화형 제안이 아니라 엄격한 역량이다." 각 승인은 특정 커넥터 또는 대상과 특정 사용 사례에 결합되며, 시스템은 일회성, 세션 범위, 작업 범위, 시간 제한형 또는 영구 권한을 지원한다. Sentinel은 제공할 승인 유형을 선택하고, 이후의 호출이 부여된 범위와 일치하는지 검증한다. 요청은 대화를 통해서가 아니라 Muse 클라이언트 인터페이스로 전달되며, 응답은 Sentinel로 곧바로 라우팅된다. 구매는 매번 사람의 승인을 필요로 한다. 읽기 전용이거나 이전에 허용되었거나 입증 가능하게 저위험인 작업은 중단을 건너뛰는데, 이는 Meta가 숨기지 않고 명시적으로 밝힌 절충안이다.
자격 증명은 VM 내부에 있습니다. hatch-authd는 런타임 셀 외부에서 실행되는 보안에 민감한 서비스 중 하나로, 자격 증명 저장과 자격 증명 대리(서로게이션)를 처리하므로 메인 에이전트는 민감한 자격 증명을 결코 보지 못합니다. 연결된 서비스용 OAuth 토큰은 중앙 집중식 Meta 인프라가 아니라 사용자의 VM에 저장됩니다. 이와는 별도로, privsep라는 서비스가 엄격하게 제한된 권한으로 내장 커넥터 코드를 실행하여, 연결된 자격 증명을 에이전트의 손이 닿지 않는 곳에 둡니다. 이 결과에 대한 Meta의 자체 요약은 Muse가 비밀번호나 결제 수단, 심지어 사용자가 브라우저에 직접 입력하는 비밀번호에 대해서도 아무것도 볼 수 없다는 것입니다.
브라우저는 중개됩니다. 메타는 브라우저가 Chrome DevTools Protocol 연결을 소유한 별도의 브로커에 의해 관리되며, 하위 에이전트가 원시 DOM이 아닌 페이지의 접근성 트리 스냅샷을 통해 이를 구동한다고 설명합니다. 그 결과는 명확히 명시되어 있습니다: 페이지 컨텍스트에서 JavaScript를 실행할 수 없고, 스크립트 동사가 없으며, 브라우저 프로세스에서 실행할 수 없고, DevTools가 비활성화됩니다. 접근성 트리가 입력이기 때문에, 하위 에이전트는 자격 증명 저장소에서 입력된 자격 증명을 읽을 수 없으며, 이를 찾기 위해 DOM에서 빠져나올 수 없습니다. 사람이 브라우저를 인수하거나 자격 증명 저장소가 양식을 채우는 동안, 에이전트는 일시 중지되어 전혀 작동할 수 없습니다.
버그 바운티는 신호로 읽어야 하는 부분이다
메타는 도그푸딩, 에이전트 기반 레드팀 활동, 비공개 버그 바운티 프로그램을 통해 Muse를 강화한 뒤 그 프로그램을 누구에게나 개방했다: 입증된 영향을 바탕으로 한 유효한 제보에는 최대 30만 달러를 지급하며, 여기에는 단일 사용자에게 영향을 미치는 성공적인 프롬프트 주입 시도에 대한 최대 13만 달러도 포함된다. 이는 메타가 밝힌 프로그램 최대액일 뿐 측정된 결과는 아니며, 메타 외부의 누구도 그 금액이 얼마나 자주 지급되는지는 말할 수 없다.
이 공개가 유용한 이유는 그 형태에 있다. 이름이 붙은 단일 최대 범주는 탈옥도, Meta 측의 데이터 유출도 아니다. 그것은 한 사람의 세션 안에서 웹 페이지나 이메일이 에이전트를 꾀어 무언가를 하게 만드는 것이다. 그것이 Meta가 값을 매기고 있는 위협 모델이며, 첫날부터 어디를 조심해야 하는지 알려준다. 바로 사람이 부여하는 커넥터 권한과, 에이전트가 그 권한에 따라 행동하면서 읽는 콘텐츠다.

가용성, 정확히 Meta가 말한 그대로
2026년 9월 29일에 다시 읽은 Meta의 말: "Muse는 미국에서 iOS, Android, muse.ai를 통해 순차 출시되고 있으며, AI 안경에도 곧 출시될 예정입니다. 사람들이 필요로 하는 대부분의 용도에는 무료이며, 더 많은 것을 원하는 사람을 위한 구독 플랜도 있습니다." 그 두 부분 모두 적힌 그대로 읽어야 합니다. 그것은 한 국가에서 세 가지 접점에 걸쳐 이루어지는 단계적 출시이며, AI 안경은 미래의 접점으로 명시되어 있습니다. 그리고 가격 문장은 Meta 자체 소비자 제품에 관한 진술입니다 — 우리를 포함한 다른 어떤 플랫폼의 요금제 등급에 대해서도 아무 말도 하지 않으며, 이 페이지는 그것을 확장하지 않습니다.
지난 7일 안에서 날짜가 명시된 단 하나의 뉴스는 안경 제품군으로, Meta가 2026년 9월 23일 Connect에서 이를 구체화했습니다: Meta는 개인 AI 에이전트인 Muse를 자사의 AI 안경에 도입하며, 일상을 핸즈프리로 관리하는 데 초점을 맞추고 있습니다. 그 발표에는 출시일이 없습니다. 주목할 로드맵 항목은 Muse Confidential VM으로, Meta는 올해 후반에 출시된다고 말합니다. 여기서는 개인의 데이터와 Muse와의 대화를 포함한 VM 전체가 사용자만 보유한 키로 암호화되어 Meta조차 접근할 수 없습니다.
이 페이지가 확인하지 못한 한 가지: Muse의 퍼스트파티 제품 페이지가 ai.meta.com/muse에 존재하고 제목은 반환되지만, 그 본문은 2026년 9월 29일 우리가 읽은 결과에 나타나지 않았습니다. 그것은 우리가 검토할 수 없었던 페이지이지, 무엇인가를 확인해 준 페이지가 아니므로, 여기 있는 어떤 내용도 그 페이지에서 가져온 것이 아닙니다.

초대 코드: Meta는 문서화하지 않음
사람들은 Meta Muse에서 초대 코드, 초대장 코드, 그리고 들어갈 방법을 검색하고 있다. 솔직한 답은 Meta 자체 자료에는 그런 것이 전혀 없다는 것이다. 9월 8일 발표에는 초대, 추천, 대기자 명단, 접근 코드라는 표현이 전혀 없다. 접근은 순전히 지역과 플랫폼으로만 설명되며, 제한 조건은 미국 그리고 iOS, Android, muse.ai다. 9월 23일 안경 게시물도 접근 방법에 관해서는 아무것도 추가하지 않는다. 따라서 찾을 코드도, 가입할 대기열도, 누군가가 당신에게 코드를 줄 수 있는 문서화된 메커니즘도 없다.
분명히 밝혀 둘 만한 두 가지 주의점이 있습니다. 답변인 양 포장된 추측은 부정적인 답변보다 나쁘기 때문입니다. 우리는 Meta가 공개한 내용만 보고할 수 있습니다. 코드로 제한된 프로그램이 어딘가에 공개되지 않은 채 존재한다면, Meta 자체 페이지에도 그것이 문서화되어 있지 않으며, 우리의 어떤 페이지도 그러한 프로그램을 약속하는 것으로 읽혀서는 안 됩니다. 그리고 이 섹션이 애초에 존재하는 이유는 이 이름이 정확히 이런 형태로 검색되고 있기 때문입니다. 이 문구는 꾸준한 검색량을 보이며, 현재 이에 답하는 우리의 모든 페이지는 런칭 게시물입니다 — 이는 또 다른 공지가 아니라 참조 페이지가 필요하다는 근거가 됩니다.
Muse를 호출할 수 있나요? 아니요 — 그리고 여기 우리가 라우팅하는 방식이 있습니다
Meta의 Muse는 소비자 제품이며 우리가 목록에 올리는 모델이 아닙니다. OrcaRouter가 그에 대응하는 무엇인가를 제공하는지에 대한 답은 '제공하지 않는다'입니다: muse-agent는 우리 카탈로그의 라우트가 아니며, Meta의 에이전트는 우리가 호스팅, 프록시 또는 재판매하는 대상이 아닙니다. 그 밑에 있는 모델을 취급하는 것과 에이전트를 취급하는 것은 다른 일이며, 이 페이지는 둘을 혼동하지 않습니다. Muse Spark에 대한 Meta의 요금표 또한 2026년 9월 29일에 우리가 읽을 수 있는 어떤 형태로도 공개되지 않았으므로, 여기서 Meta에 가격으로 귀속되는 내용은 없습니다.
오늘 확인한 저희 라이브 모델 목록이 실제로 담고 있는 것은 바로 그 모델 자체입니다: Muse Spark 1.2, Meta가 1,048,576 토큰의 컨텍스트 윈도우를 갖춘 복잡한 에이전트 작업용 추론 모델이라고 설명하는 체크포인트이며, Muse Spark 1.1도 함께 있습니다. 이에 대한 저희 모델 카드는 이번 주 실제 트래픽이 흐르는 라이브 라우트로, 공급자 요율로 청구되고 저희 쪽 마진은 붙지 않습니다 — 저희는 마진을 더하는 대신 공급자 정가를 그대로 전달하기 때문에, Meta의 가격 변경은 같은 날 저희 쪽에도 반영됩니다. 더 새로운 1.3 체크포인트는 저희 디렉터리에 없으며, 저희는 제공할 수 없는 것은 목록에 올리지 않습니다. 제품이 아니라 개발자로서 에이전트의 역량을 원하신다면, 저희가 실제로 라우팅하는 체크포인트를 호출하는 것이 실제로 하실 수 있는 구매이며, 같은 키 하나로 나머지 카탈로그에도 두 번째 키 없이 접근할 수 있습니다.
열린 질문
Meta는 Muse에 관한 벤치마크를 공개하지 않았으므로, 논쟁할 점수판은 없고, 남은 질문은 이례적으로 엄격한 권한 모델이 실제 업무와 맞닿아도 살아남는지에 관한 것이다. 지켜볼 세 가지: Sentinel의 기능 권한 부여가 에이전트가 여러 커넥터를 연결한 채 장시간 무인 작업을 수행하기 시작한 뒤에도 견디는지; Meta가 최대 $130,000의 가치를 매긴 프롬프트 인젝션 유형이 실제로 나타나는지 — 현상금이 열려 있다는 것은 보고가 없다는 점이 신뢰의 대상이 아니라 검증할 수 있는 주장이 된다는 뜻이므로 —; 그리고 Muse Confidential VM이 Meta가 말한 대로 올해 말 출시되는지, 그렇게 되면 신뢰 앵커가 Meta의 인프라에서 사용자가 보유한 키로 옮겨가게 될지.
오늘 결정을 내리는 독자에게 이 결정은 작은 일이다. 미국에서 iOS, Android 또는 웹을 이용한다면, Muse는 당신이 찾아야 하는 무엇 뒤에 잠겨 있지 않다 — Muse를 열고, 어떤 서비스를 연결할지 고르고, 무엇에 대한 권한을 요청하는지 지켜보고, 감사 추적을 계속 눈에 두면 된다. 다른 곳에 있거나 Meta가 아직 출시하지 않은 플랫폼을 사용 중이라면, 교환할 것도, 찾아 헤맬 코드도 없으며, 솔직한 조언은 찾기를 그만두라는 것이다. 그리고 원하던 것이 에이전트가 아니라 모델이었다면, 그것은 구독이 아니라 라우팅된 체크포인트에서 이루어지는 별개이고 훨씬 더 단순한 구매다.
이 글에서 비교한 모델1
이 글에서 자동 인식 · 벤치마크: Artificial Analysis · 매일 업데이트
