
Muse, uitgelegd: Meta's persoonlijke AI-agent, zijn beveiligde VM en de uitnodigingscode die niemand heeft
- openaiNIEUWOpenAI: GPT-6.1 Sol2026-09-2952Intelligentie
- anthropicNIEUWAnthropic: Claude Sonnet 5.52026-09-2856Intelligentie
- typesafeNIEUWTypeSafe: Jev 1.132026-09-24$0.04 / $0.00 per 1 mln tokens · 143 tok/s
- OpenAINIEUWOpenAI: GPT-6 Luna2026-09-2238Intelligentie
- OpenAINIEUWOpenAI: GPT-6 Sol2026-09-2248Intelligentie
- AnthropicNIEUWAnthropic: Claude Opus 5.52026-09-2258Intelligentie
- xAINIEUWGrok 4.72026-09-2146Intelligentie
- OrcaOrca: OrcaCyber Zero 1.02026-09-17$3.00 / $7.50 per 1 mln tokens · 122 tok/s
- OrcaOrca: OrcaVerify Text 1.02026-09-16$2.00 / $0.00 per 1 mln tokens · 933 tok/s
- DeepSeekDeepSeek: DeepSeek V4.1 Flash2026-09-1040Intelligentie
- OpenAIOpenAI: GPT-6 Astra2026-09-0453Intelligentie77Coderen
- GoogleGoogle: Gemini 3.8 Flash2026-09-0241Intelligentie76Coderen
- AlibabaQwen: Qwen3.8 Max (0902)2026-09-0245Intelligentie76Coderen
- AnthropicAnthropic: Claude Fable 5.12026-09-0153Intelligentie82Coderen
- TencentTencent: Hy4 preview2026-08-28$0.83 / $2.50 per 1 mln tokens · 50 tok/s
- AlibabaQwen: Qwen3.8 Flash2026-08-26$0.15 / $0.47 per 1 mln tokens · 105 tok/s
- z-aiZ.ai: GLM 5.3 Flash2026-08-2642Intelligentie72Coderen
- DeepSeekDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.22 / $0.66 per 1 mln tokens · 217 tok/s
- z-aiZ.ai: GLM 5.32026-08-1845Intelligentie75Coderen
- obsidianQwen3.8 27B2026-08-1534Intelligentie68Coderen
Als je naar de Muse-agent hebt gezocht, heb je waarschijnlijk twee vragen. De eerste is of je erin kunt komen: Muse van Meta heeft nergens in Meta's eigen documentatie een uitnodigingscode, een wachtlijst of een toegangscode, en op deze pagina zie je waar dat antwoord vandaan komt, in plaats van dat je het op goed vertrouwen moet aannemen. De tweede is wat Muse eigenlijk is, want die naam wordt aan heel wat dingen gehangen die Meta op de markt brengt. Muse Spark is het onderliggende model; Muse is het product dat het aanstuurt. Muse is een persoonlijke AI-agent die Meta draait op een computer die het daarvoor heeft gebouwd, en het stuk techniek dat de moeite waard is om te begrijpen zit niet in wat hij kan, maar in wat Meta heeft besloten dat hij nooit mag bereiken.
Er spelen hier twee datums, en geen van beide is een reden om deze pagina te schrijven. Meta introduceerde Muse op 8 september 2026 en zette het die dag aan in de Verenigde Staten; op Connect op 23 september 2026 zei Meta dat het Muse naar zijn AI-brillen brengt. Die tweede datum is de enige Muse-gebeurtenis binnen de laatste zeven dagen, en die wordt hier gebruikt om het product te dateren, niet om een artikel te rechtvaardigen. Dit is de referentiepagina voor de naam — de bestemming voor een lezer die zocht op "muse agent" en alleen onze verslaggeving over de lancering vond, de enige link die de moeite waard is en niets dat het navertellen waard is. Alles hieronder is gebaseerd op Meta's eigen aankondiging en Meta's eigen beveiligingsrapport, beide op 29 september 2026 opnieuw gelezen, en elk cijfer erin is van Meta, tenzij deze pagina anders aangeeft.
Wat Muse is, en wat het niet is
Meta's eigen samenvatting trekt de grens zo bot als maar kan: "Muse is een persoonlijke AI-agent. Het beantwoordt niet alleen vragen, het doet het werk ook echt." In de praktijk betekent dat dat Meta beschrijft dat Muse losse taken uitvoert, zoals het versturen van een e-mail of het boeken van een reis, en ook open-ended doelen op zich neemt — een uitgesproken ambitie omzet in een gepersonaliseerd plan en dat vervolgens zelf verder brengt. Voor werk dat langer dan een sessie duurt, zegt Meta dat Muse doorgaat nadat de app is gesloten en terugkomt wanneer er iets verandert of wanneer het goedkeuring nodig heeft. Het interactiemodel is messaging in plaats van een chatvenster: je praat ermee in de Muse-app of rechtstreeks in WhatsApp, en het is "powered by Muse Spark, Meta's meest capabele model tot nu toe, gebouwd voor dit soort agentisch werk in de echte wereld."
Wat Muse niet is, is net zo belangrijk voor iedereen die via een zoekopdracht binnenkomt. Het is geen model dat je via een API aanroept, en het is geen chatinterface met een persoonlijkheid. Het is een consumentenproduct dat Meta namens jou exploiteert, op infrastructuur die Meta controleert, en het is niets dat je kunt installeren. Meta publiceert geen benchmark voor Muse zelf — geen score, geen ranglijst, geen rechtstreekse vergelijking — en dat ontbreken is een feit over de documentatie, niet een gat dat deze pagina kan vullen met een proxy. De eerlijke manier om Muse te beoordelen is de architectuur en de beschikbaarheid te lezen, en daar gaat de rest van deze pagina over.
Waarom een agent een eigen computer nodig heeft
De zin om mee te beginnen is die van Meta: "Muse draait op Muse Secure VM, een toegewijde, beveiligde computer met een eigen browser," elders in hetzelfde bericht omschreven als "een toegewijde virtuele machine (VM) die zowel de agent als iemands gegevens huisvest," afgeschermd zodat de agent van niemand anders erbij kan. Daar worden de inloggegevens en gegevens opgeslagen voor elke dienst waarmee iemand verbinding maakt. Meta's framing van het ontwerpdoel is het waard om in gedachten te houden tijdens het lezen ervan: twee geïsoleerde beveiligingsdomeinen op één machine, niet een taalmodel met roottoegang.
Meta's beveiligingsrapport, "How We Built Safety Into Muse," is veel specifieker dan de aankondiging, en het is de bron die je moet citeren voor elke bewering over hoeveel vertrouwen de agent verdient. De agent-harness, de werkruimtebestanden en elke tool die Muse uitvoert, draaien binnen een systemd-nspawn runtimecontainer. Root binnen die cel wordt toegewezen aan een niet-geprivilegieerde hostgebruiker, dus cel-root is niet host-root. De cel krijgt een eigen root-bestandssysteem, gescheiden van het host-bestandssysteem waar gevoeligere data staat, plus een virtuele netwerkinterface, gefilterde syscalls — geen io_uring, bijvoorbeeld — en een beperkte set capabilities: geen CAP_SYS_PTRACE, geen CAP_NET_ADMIN. Buiten de cel draaien afzonderlijke systemd-units voor de beschermingen die niet van binnenuit schakelbaar mogen zijn, waaronder een laag onafhankelijke modellen en classifiers die inferentieverzoeken en -antwoorden inspecteren op promptinjectie en frontier-risico. Meta's redenering om die buiten te plaatsen is dat de runtimecel wordt geacht niet-vertrouwde data te verwerken.
Samen gelezen beantwoorden die keuzes de vraag die een lezer werkelijk heeft: wat kan Muse bereiken? Het kan het netwerk bereiken, maar alleen via een pad dat een ander systeem beheert. Het kan een browser aansturen, maar niet de interne werking van de browser. Het kan inloggegevens bevatten, maar het kan ze niet zien.

Sentinel beslist; Muse stelt alleen voor.
Meta's aankondiging introduceert deze component in één regel: "Een aparte Sentinel-agent draait op diezelfde machine, op systeemniveau gescheiden van Muse." In de beveiligingsnotitie wordt de bevoegdheid expliciet gemaakt, en die is ondubbelzinnig — "Sentinel is de enige toestemmingsautoriteit voor connectoracties en netwerkuitgaand verkeer" — en dat geldt ook voor de volgorde: Muse stelt acties voor, maar alleen Sentinel kan toestemming geven om ze uit te voeren. Sentinel retourneert voor elke voorgestelde actie een van drie antwoorden: toegestaan, geweigerd of vraag, op basis van het connectorbeleid dat de gebruiker heeft ingesteld. Niets wat Muse doet bereikt het internet tenzij Sentinel het goedkeurt, en Sentinel vraagt het aan de persoon wanneer dat nodig is.
De mechanica erachter is ongewoon concreet. Voor uitgaand netwerkverkeer inspecteert Sentinel op laag 4 en laag 7 — hostnaam, opgeloste en uiteindelijke IP, poort, protocol, methode, pad en het gedecodeerde verzoek zelf — en past SSRF-beperkingen toe zodat een openbare hostnaam niet naar private infrastructuur kan resolven. Inloggegevens worden net op tijd op de netwerkgrens ingevoegd, waarbij een surrogaattoken alleen op het moment van gebruik wordt omgewisseld voor het echte token; daarom beschrijft Meta pogingen om via promptinjectie het echte geheim uit de agent te lokken als vruchteloos. Taint-propagatie, geïmplementeerd met eBPF-cgroupprogramma's en LSM-hooks, bepaalt wanneer een actie zijn automatische toestemming verliest. Dit is Meta's architectuur binnen Meta's product: het is geen functie van ons, en we stellen geen enkel onderdeel ervan beschikbaar, noch verkopen we het door.
Goedkeuringen, inloggegevens en de browser
Drie aanvullende ontwerpkeuzes wegen het zwaarst voor iedereen die beslist hoeveel je een agent laat doen.
Goedkeuringen zijn mogelijkheden, geen gesprek. De formulering van Meta is exact: "Goedkeuringen die via het human in the loop-systeem worden verleend, zijn strikte mogelijkheden, geen conversationele suggesties." Elke verlening is gebonden aan een bepaalde connector of bestemming en een bepaald gebruiksscenario, en het systeem ondersteunt eenmalige, sessiegebonden, taakgebonden, tijdsgebonden of permanente toestemming. Sentinel kiest welke soorten verlening worden aangeboden en verifieert dat latere aanroepen overeenkomen met het bereik dat is verleend. Verzoeken worden afgeleverd bij de Muse-clientinterface in plaats van via het gesprek, en het antwoord wordt rechtstreeks terug naar Sentinel gestuurd. Aankopen vereisen elke keer menselijke goedkeuring. Acties die alleen-lezen zijn, eerder zijn toegestaan of aantoonbaar een laag risico vormen, slaan de onderbreking over — dat is de afweging die Meta expliciet heeft gemaakt in plaats van verborgen te houden.
Inloggegevens bevinden zich in de VM. hatch-authd, een van de beveiligingsgevoelige services die buiten de runtime-cel draaien, verzorgt de opslag van inloggegevens en fungeert als surrogaat daarvoor, zodat de hoofdagent nooit gevoelige inloggegevens ziet. OAuth-tokens voor verbonden diensten worden opgeslagen in de VM van de gebruiker in plaats van in de gecentraliseerde Meta-infrastructuur. Daarnaast voert een service genaamd privsep ingebouwde connectorcode uit met nauw afgebakende privileges, waardoor verbonden inloggegevens buiten het bereik van de agent blijven. Meta's eigen samenvatting van de uitkomst is dat Muse geen zicht heeft op wachtwoorden of betaalmethoden, inclusief wachtwoorden die iemand zelf in de browser typt.
De browser is ondergebracht bij een broker. Meta beschrijft de browser als beheerd door een aparte broker die de Chrome DevTools Protocol-verbinding bezit, waarbij de subagent deze aanstuurt via een snapshot van de toegankelijkheidsboom van de pagina in plaats van de ruwe DOM. De gevolgen worden duidelijk genoemd: geen mogelijkheid om JavaScript in de paginacontext uit te voeren, geen scriptwerkwoorden, geen uitvoering in het browserproces, en DevTools uitgeschakeld. Omdat de toegankelijkheidsboom de invoer is, kan de subagent geen inloggegevens lezen die vanuit de inloggegevensopslag zijn ingevoerd, en hij kan niet buiten de DOM treden om ze te vinden. Wanneer een persoon de browser overneemt, of terwijl de inloggegevensopslag een formulier invult, is de agent gepauzeerd en kan hij helemaal niet handelen.
De bug bounty is het deel dat als signaal gelezen moet worden.
Meta zegt dat het Muse heeft gehard door dogfooding, agentische red teaming en een privé-bugbountyprogramma, en dat het dat programma vervolgens voor iedereen heeft opengesteld: tot $300.000 voor geldige meldingen op basis van aangetoonde impact, waaronder tot $130.000 voor geslaagde prompt-injectiepogingen die één gebruiker treffen. Dat zijn de door Meta opgegeven programmamaxima, geen gemeten uitkomsten, en niemand buiten Meta kan zeggen hoe vaak ze worden uitbetaald.
Wat deze onthulling nuttig maakt, is de vorm ervan. De grootste afzonderlijk genoemde categorie is geen jailbreak en geen datalek aan de kant van Meta — het is een webpagina of een e-mail die de agent iets aanpraat, binnen de sessie van één persoon. Dat is het dreigingsmodel dat Meta inprijst, en het vertelt je waar je op dag één voorzichtig moet zijn: bij de machtigingen voor connectors die iemand verleent, en bij de inhoud die de agent leest terwijl hij op basis daarvan handelt.

Beschikbaarheid, precies zoals Meta het stelt
Meta's woorden, opnieuw gelezen op 29 september 2026: "Muse wordt uitgerold in de VS op iOS, Android en muse.ai, en komt binnenkort naar AI-brillen. Het is gratis voor het meeste van wat mensen nodig hebben, met abonnementen voor wie meer wil doen." Beide helften daarvan verdienen het om te worden gelezen zoals ze zijn geschreven. Het is een geleidelijke uitrol in één land via drie oppervlakken, waarbij AI-brillen als een toekomstig oppervlak worden genoemd. En de zin over de prijs is een uitspraak over Meta's eigen consumentenproduct — hij zegt niets over de abonnementsniveaus van andere platforms, inclusief het onze, en deze pagina breidt die niet uit.
Het enige gedateerde nieuwsfeit binnen de laatste zeven dagen is de brillenlijn, die Meta concreet maakte op Connect op 23 september 2026: het brengt Muse, een persoonlijke AI-agent, naar zijn AI-brillen, met als insteek het handsfree beheren van het dagelijks leven. Die aankondiging geeft geen releasedatum. Het roadmapitem om in de gaten te houden is Muse Confidential VM, waarvan Meta zegt dat het later dit jaar komt; daarin is de hele VM, inclusief iemands gegevens en diens gesprekken met Muse, versleuteld met een sleutel die alleen de gebruiker bezit, zodat zelfs Meta er geen toegang toe heeft.
Eén ding dat deze pagina niet kon controleren: er bestaat een first-party productpagina voor Muse op ai.meta.com/muse, en de titel wordt teruggegeven, maar de body kwam niet door bij onze uitlezing op 29 september 2026. Dat is een pagina die we niet konden onderzoeken, niet een pagina die iets heeft goedgekeurd, dus niets hier is daaruit afgeleid.

De uitnodigingscode: Meta documenteert niets.
Mensen zoeken naar een invitecode, een uitnodigingscode en een weg naar binnen onder Meta Muse. Het eerlijke antwoord is dat niets daarvan bestaat in het eigen materiaal van Meta. De aankondiging van 8 september bevat helemaal geen taal over uitnodigingen, verwijzingen, een wachtlijst of toegangscodes; toegang wordt louter beschreven als geografie en platform, en de beperking is de Verenigde Staten plus iOS, Android en muse.ai. Het bericht van 23 september over de bril voegt ook niets toe over toegang krijgen. Er is dus geen code te vinden, geen wachtrij om je bij aan te sluiten, en geen gedocumenteerd mechanisme waarmee iemand je er een zou kunnen geven.
Twee kanttekeningen die we ronduit moeten benoemen, want een gok die als antwoord wordt gepresenteerd is erger dan een ontkenning. We kunnen alleen melden wat Meta publiceert; als er ergens een code-afgeschermd programma bestaat dat niet vermeld staat, documenteren Meta's eigen pagina's het niet, en geen enkele pagina van ons mag worden opgevat als een belofte dat zo'n programma bestaat. En de reden dat deze sectie überhaupt bestaat, is dat er in precies deze vorm naar de naam wordt gezocht: de uitdrukking trekt consistent zoekvolume, en elke pagina van ons die er momenteel antwoord op geeft, is het lanceringsbericht — wat pleit voor een referentiepagina in plaats van nog een aankondiging.
Kun je Muse bellen? Nee — en dit is wat we doen: routeren
Meta's Muse is een consumentenproduct, geen model dat wij vermelden, en het antwoord op de vraag of OrcaRouter iets overeenkomstigs aanbiedt, is dat wij dat niet doen: muse-agent is geen route in onze catalogus, en Meta's agent is niet iets dat wij hosten, als proxy aanbieden of doorverkopen. Het onderliggende model aanbieden is iets anders dan de agent aanbieden, en deze pagina zal de twee niet door elkaar halen. Meta's tariefkaart voor Muse Spark is evenmin gepubliceerd in enige vorm die wij op 29 september 2026 konden lezen, dus niets hier wordt als prijs aan Meta toegeschreven.
Wat onze live modellenlijst wél bevat, vandaag gecontroleerd, is het model zelf: Muse Spark 1.2, de checkpoint die Meta beschrijft als zijn redeneermodel voor complexe agentische taken met een contextvenster van 1.048.576 tokens, naast Muse Spark 1.1. Onze modelkaart ervoor is een live route waar deze week echt verkeer op zit, gefactureerd tegen het providertarief, zonder opslag van ons — omdat we de lijstprijzen van providers doorgeven in plaats van er een marge op te leggen, zou een prijswijziging van Meta dezelfde dag nog bij ons terechtkomen. De nieuwere 1.3-checkpoint staat niet in onze directory, en we vermelden niet wat we niet kunnen leveren. Als je de capaciteit van de agent als developer wilt in plaats van als product, het aanroepen van de checkpoint die we wel routeren is de aankoop die je daadwerkelijk kunt doen, en dezelfde sleutel zou de rest van de catalogus bereiken zonder een tweede.
De open vraag
Meta publiceert geen benchmark voor Muse, dus er is geen scorebord om over te redetwisten, en de vragen die overblijven gaan erover of een ongewoon strikt permissiemodel contact met echt werk overleeft. Drie dingen om in de gaten te houden: of Sentinels capability grants standhouden zodra een agent langdurige, onbeheerde taken uitvoert met meerdere connectors eraan gekoppeld; of de prompt-injectieklasse die Meta op maximaal $130.000 waardeert in het wild opduikt, aangezien de bounty open is en een ontbrekend rapport dus een claim is die kan worden getest in plaats van vertrouwd; en of Muse Confidential VM later dit jaar wordt uitgebracht zoals Meta zegt, wat het vertrouwensanker van Meta's infrastructuur naar een sleutel in handen van de gebruiker zou verplaatsen.
Voor een lezer die vandaag moet beslissen, is de beslissing klein. Als je in de Verenigde Staten bent op iOS, Android of het web, zit Muse niet achter iets dat je eerst moet zien te vinden — je opent het, je kiest welke diensten je wilt verbinden, je let op waar het toestemming voor vraagt, en je houdt het auditspoor in het zicht. Als je ergens anders bent, of op een platform dat Meta nog niet heeft uitgebracht, valt er niets in te lossen en is er geen code om te zoeken, en het eerlijke advies is om te stoppen met zoeken. En als je het model wilde in plaats van de agent, is dat een aparte en veel eenvoudigere aankoop, gedaan via een geroute checkpoint in plaats van een abonnement.
Vergeleken in dit artikel1
Herkend uit dit artikel · Benchmarks: Artificial Analysis · dagelijks bijgewerkt
