Karta hero dla „Muse, Explained”, z nadtytułem „Meta osobisty agent AI — zaprezentowany 8 września 2026”, nagłówkiem, podtytułem „Bezpieczna maszyna wirtualna, osobny agent Sentinel i kod zaproszenia, którego nie ma” oraz trzema zaokrąglonymi kartami o treści „Muse działa na Muse Secure VM, dedykowanym bezpiecznym komputerze z własną przeglądarką”, „Osobny agent Sentinel jest jedynym organem uprawnień dla działań konektorów i ruchu wychodzącego sieci” i „Żaden kod zaproszenia, lista oczekujących ani kod dostępu nie są udokumentowane nigdzie w materiałach samej Meta”. Wiersz stopki brzmi: „Własne ogłoszenie Meta i jej dokument dotyczący bezpieczeństwa, oba przeczytane 29 września 2026 r.”
Guides & Insights

Muse, wyjaśnione: osobisty agent AI od Meta, jego bezpieczna maszyna wirtualna i kod zaproszeniowy, którego nikt nie ma

Autor

Gideon Frost

Data publikacji

Najnowsze modele · 20Zobacz wszystkie modele →
Benchmarki: Artificial Analysis · aktualizowane codziennie
Powrót do wszystkich wpisów

Jeśli szukałeś agenta Muse, prawdopodobnie nurtują cię dwa pytania. Pierwsze to, czy w ogóle możesz uzyskać dostęp: Muse nie ma kodu zaproszenia, listy oczekujących ani kodu dostępu nigdzie w dokumentacji samej Meta, a ta strona pokaże ci, skąd bierze się ta odpowiedź, zamiast oczekiwać, że przyjmiesz ją na wiarę. Drugie to, czym Muse właściwie jest, bo ta nazwa jest przypisywana do wielu rzeczy, które Meta wypuszcza. Muse Spark to model znajdujący się pod spodem; Muse to produkt, który napędza. Muse to osobisty agent AI, którego Meta uruchamia na komputerze zbudowanym specjalnie w tym celu, a inżynieria warta zrozumienia nie tkwi w tym, co potrafi, lecz w tym, do czego Meta postanowiła, że nigdy nie może mieć dostępu.

Liczą się tu dwie daty i żadna z nich nie jest powodem do napisania tej strony. Meta wprowadziła Muse 8 września 2026 r. i uruchomiła ją w Stanach Zjednoczonych tego samego dnia; na Connect 23 września 2026 r. Meta poinformowała, że wprowadza Muse do swoich okularów AI. Ta druga data to jedyne wydarzenie związane z Muse w ciągu ostatnich siedmiu dni i służy tu do datowania produktu, a nie do uzasadnienia artykułu. To strona referencyjna dla tej nazwy — cel dla czytelnika, który wyszukał „muse agent” i znalazł jedynie nasze omówienie premiery, czyli jedyny link, który warto mieć, i nic, co warto powtarzać. Wszystko poniżej opiera się na własnym ogłoszeniu Meta i własnym materiale Meta dotyczącym bezpieczeństwa, oba ponownie przeczytane 29 września 2026 r., a każda liczba w nim pochodzi od Meta, chyba że ta strona mówi inaczej.

Czym jest Muse, a czym nie jest

Własne podsumowanie Meta ujmuje tę różnicę tak dosadnie, jak to tylko możliwe: „Muse to osobisty agent AI. Nie tylko odpowiada na pytania — faktycznie wykonuje pracę”. W praktyce oznacza to, że Meta opisuje Muse jako narzędzie zajmujące się odrębnymi zadaniami, takimi jak wysłanie e-maila czy zarezerwowanie podróży, a także podejmujące się celów o otwartym charakterze — przekształcanie wyrażonej ambicji w spersonalizowany plan, a następnie samodzielne jego realizowanie. W przypadku pracy, która trwa dłużej niż jedna sesja, Meta twierdzi, że Muse działa dalej po zamknięciu aplikacji i wraca, gdy coś się zmieni lub gdy potrzebuje zatwierdzenia. Model interakcji opiera się na przesyłaniu wiadomości, a nie na oknie czatu: rozmawiasz z nim w aplikacji Muse lub bezpośrednio w WhatsApp, a on „działa dzięki Muse Spark, najbardziej zaawansowanemu modelowi Meta do tej pory, stworzonemu do rzeczywistej pracy agentowej takiej jak ta”.

To, czym Muse nie jest, ma równie duże znaczenie dla każdego, kto trafia tu z wyszukiwarki. Nie jest modelem, który wywołujesz z API, ani powierzchnią czatu przybierającą osobowość. Jest produktem konsumenckim, który Meta obsługuje w twoim imieniu, na kontrolowanej przez Metę infrastrukturze, i nie jest czymś, co możesz zainstalować. Meta nie publikuje żadnego benchmarku dla samego Muse — żadnego wyniku, rankingu ani bezpośredniego porównania — a ten brak jest faktem dotyczącym dokumentacji, a nie luką, którą ta strona mogłaby wypełnić zamiennikiem. Uczciwym sposobem oceny Muse jest przeczytanie informacji o architekturze i dostępności, i tam właśnie zmierza reszta tej strony.

Dlaczego agent potrzebuje własnego komputera

Zdanie, od którego należy zacząć, pochodzi od firmy Meta: „Muse działa na Muse Secure VM, dedykowanym bezpiecznym komputerze z własną przeglądarką”, opisanym gdzie indziej w tym samym poście jako „dedykowana maszyna wirtualna (VM), która mieści zarówno agenta, jak i dane danej osoby”, odizolowanym tak, aby nie mógł się do niego dostać żaden cudzy agent. To tam są przechowywane poświadczenia i dane dla każdej usługi, z którą dana osoba się łączy. Warto mieć na uwadze sposób, w jaki firma Meta ujmuje cel projektu, czytając to: dwie odizolowane domeny bezpieczeństwa na jednej maszynie, a nie model językowy z dostępem root.

Dokument Meta dotyczący bezpieczeństwa „Jak wbudowaliśmy bezpieczeństwo w Muse” jest znacznie bardziej szczegółowy niż ogłoszenie i to jego należy cytować w przypadku wszelkich twierdzeń o tym, na jak duże zaufanie zasługuje agent. Harness agenta, pliki obszaru roboczego i każde narzędzie, które wykonuje Muse, działają wewnątrz systemd-nspawn kontenera wykonawczego. Root wewnątrz tej komórki jest mapowany na nieuprzywilejowanego użytkownika hosta, więc root komórki to nie root hosta. Komórka otrzymuje własny główny system plików, oddzielony od systemu plików hosta, w którym znajdują się bardziej wrażliwe dane, a także wirtualny interfejs sieciowy, filtrowane wywołania systemowe — bez io_uring, na przykład — oraz ograniczony zestaw uprawnień: bez CAP_SYS_PTRACE, bez CAP_NET_ADMIN. Poza komórką osobne jednostki systemd uruchamiają zabezpieczenia, których nie wolno przełączać z jej wnętrza, w tym warstwę niezależnych modeli i klasyfikatorów, które sprawdzają żądania i odpowiedzi wnioskowania pod kątem wstrzykiwania promptów i ryzyka frontier. Meta uzasadnia umieszczenie ich na zewnątrz tym, że komórka wykonawcza ma przetwarzać niezaufane dane.

Czytane razem, te wybory odpowiadają na pytanie, które czytelnik naprawdę ma: do czego może dotrzeć Muse? Może dotrzeć do sieci, ale tylko przez ścieżkę kontrolowaną przez inny system. Może sterować przeglądarką, ale nie jej wnętrzem. Może przechowywać poświadczenia, ale nie może ich zobaczyć.

A generated scoreboard titled 'Muse — the security architecture, as Meta describes it', listing six rows: runs on Muse Secure VM, a dedicated secure computer with its own browser; runtime is a systemd-nspawn cell whose root is not host root; permission authority is Sentinel, a separate agent on the same machine; network egress is inspected at layer 4 and layer 7 with SSRF restrictions; credentials are held inside the VM by hatch-authd and injected at the boundary; and the browser is driven through a separate broker, with the agent seeing an accessibility tree. A footer line reads 'All six per Meta's own security write-up, read September 29, 2026.'

Sentinel decyduje; Muse tylko proponuje.

Ogłoszenie Meta wprowadza ten komponent w jednym zdaniu: „Osobny agent Sentinel działa na tej samej maszynie i jest utrzymywany z dala od Muse na poziomie systemu”. To w opisie zabezpieczeń władza jest wyłożona wprost i jest jednoznaczna — „Sentinel jest wyłącznym autorytetem uprawnień dla działań łączników i ruchu wychodzącego sieci” — podobnie jak kolejność: Muse proponuje działania, ale tylko Sentinel może udzielić zgody na ich wykonanie. Sentinel zwraca jedną z trzech odpowiedzi dla każdego proponowanego działania — dozwolone, odmowa lub zapytanie — na podstawie polityki łącznika ustawionej przez użytkownika. Nic, co robi Muse, nie dociera do internetu, o ile Sentinel tego nie zatwierdzi, a Sentinel pyta osobę, gdy tego potrzebuje.

Mechanika stojąca za tym jest wyjątkowo konkretna. W przypadku ruchu wychodzącego sieci Sentinel przeprowadza inspekcję na warstwie 4 i warstwie 7 — nazwa hosta, rozwiązany i końcowy adres IP, port, protokół, metoda, ścieżka oraz sam zdekodowany request — i stosuje ograniczenia SSRF, aby publiczna nazwa hosta nie mogła zostać rozwiązana do prywatnej infrastruktury. Poświadczenia są wstawiane dokładnie w momencie użycia na granicy sieci, zastępując token zastępczy prawdziwym dopiero w chwili wykorzystania, dlatego Meta określa próby wyłudzenia prawdziwego sekretu od agenta za pomocą prompt injection jako daremne. Propagacja skażeń, zaimplementowana za pomocą programów eBPF cgroup i hooków LSM, decyduje o tym, kiedy dana akcja traci automatyczne zezwolenie. To architektura Meta wewnątrz produktu Meta: nie jest to nasza funkcja i nie udostępniamy ani nie odsprzedajemy żadnej jej części.

Zatwierdzenia, poświadczenia i przeglądarka

Trzy kolejne decyzje projektowe mają największe znaczenie dla każdego, kto decyduje, jak wiele pozwolić agentowi robić.

Zgody to uprawnienia, a nie rozmowa. Zdanie Meta jest dokładne: „Zgody przyznane za pośrednictwem systemu human in the loop są ścisłymi uprawnieniami, a nie sugestiami konwersacyjnymi”. Każda zgoda jest powiązana z konkretnym konektorem lub miejscem docelowym oraz konkretnym przypadkiem użycia, a system obsługuje uprawnienia jednorazowe, ograniczone do sesji, ograniczone do zadania, ograniczone czasowo lub wieczyste. Sentinel wybiera, jakie typy zgód zaoferować, i weryfikuje, czy późniejsze wywołania są zgodne z zakresem, który został przyznany. Żądania są dostarczane do interfejsu klienta Muse, a nie przez rozmowę, a odpowiedź trafia bezpośrednio z powrotem do Sentinela. Zakupy za każdym razem wymagają zgody człowieka. Działania tylko do odczytu, wcześniej dozwolone lub w sposób oczywisty niskiego ryzyka pomijają przerwanie, co jest kompromisem, który Meta uczyniła jawnym, a nie ukrytym.

Dane uwierzytelniające znajdują się wewnątrz maszyny wirtualnej. hatch-authd, jedna z usług istotnych dla bezpieczeństwa działających poza komórką środowiska uruchomieniowego, odpowiada za przechowywanie danych uwierzytelniających oraz ich zastępowanie, dzięki czemu główny agent nigdy nie widzi poufnych danych uwierzytelniających. Tokeny OAuth dla podłączonych usług są przechowywane w maszynie wirtualnej użytkownika, a nie w scentralizowanej infrastrukturze Meta. Osobno usługa o nazwie privsep wykonuje kod wbudowanych konektorów o ściśle ograniczonym zakresie uprawnień, trzymając podłączone dane uwierzytelniające poza zasięgiem agenta. Podsumowanie wyniku przygotowane przez Meta jest takie, że Muse nie ma wglądu w hasła ani metody płatności, w tym w hasła, które osoba sama wpisuje w przeglądarce.

Przeglądarka jest obsługiwana przez brokera. Meta opisuje przeglądarkę jako zarządzaną przez oddzielnego brokera, który posiada połączenie Chrome DevTools Protocol, a podagent steruje nią za pomocą migawki drzewa dostępności strony, a nie surowego DOM. Konsekwencje są przedstawione wprost: brak możliwości uruchamiania JavaScriptu w kontekście strony, brak czasowników skryptowych, brak wykonywania w procesie przeglądarki i wyłączone DevTools. Ponieważ drzewo dostępności jest danymi wejściowymi, podagent nie może odczytać poświadczeń wprowadzonych z magazynu poświadczeń i nie może wycofać się z DOM, aby je znaleźć. Gdy człowiek przejmuje kontrolę nad przeglądarką albo gdy magazyn poświadczeń wypełnia formularz, agent jest wstrzymany i nie może w ogóle działać.

Bug bounty to część, którą należy odczytać jako sygnał.

Meta twierdzi, że wzmocniła Muse poprzez dogfooding, agentowe testy red team oraz prywatny program bug bounty, a następnie otworzyła ten program dla każdego: do 300 000 dolarów za ważne zgłoszenia oparte na wykazanym wpływie, w tym do 130 000 dolarów za udane próby wstrzyknięcia promptu, które wpływają na pojedynczego użytkownika. To są deklarowane przez Meta maksima programu, a nie zmierzone wyniki, i nikt spoza Meta nie może powiedzieć, jak często są one wypłacane.

To, co czyni to ujawnienie użytecznym, to jego kształt. Największa pojedyncza nazwana kategoria to nie jailbreak i nie wyciek danych po stronie Meta — to strona internetowa lub e-mail, które nakłaniają agenta do czegoś, w ramach sesji jednej osoby. Taki jest model zagrożenia, który wycenia Meta, i mówi ci, gdzie zachować ostrożność już pierwszego dnia: w uprawnieniach konektora, które przyznaje dana osoba, oraz w treści, którą agent czyta, działając na ich podstawie.

A screenshot of the bug-bounty paragraph in Meta's September 8, 2026 security write-up, reading 'We've hardened Muse based on extensive dogfooding, agentic red teaming, and against issues found in real adversarial scenarios by security researchers in our private bug bounty program. Today, we're opening the Muse bug bounty program to anyone to responsibly disclose issues. The program awards up to $300,000 for valid reports, including up to $130,000 for successful prompt injection attempts that affect one user.'

Dostępność, dokładnie tak, jak podaje to Meta

Słowa Mety, odczytane ponownie 29 września 2026 r.: „Muse jest stopniowo udostępniany w USA na iOS, Androidzie i muse.ai, a wkrótce trafi do okularów AI. Jest bezpłatny w zakresie większości tego, czego ludzie potrzebują, z planami subskrypcyjnymi dla osób, które chcą robić więcej”. Obie połowy tego zasługują na odczytanie tak, jak zostały zapisane. Jest to stopniowe wdrażanie w jednym kraju na trzech platformach, przy czym okulary AI wymieniono jako przyszłą platformę. A zdanie dotyczące cen jest stwierdzeniem o własnym produkcie konsumenckim Mety — nie mówi nic o poziomach żadnej innej platformy, w tym o naszych, a ta strona tego nie rozszerza.

Jedyną opatrzoną datą wiadomością w ciągu ostatnich siedmiu dni jest informacja o linii okularów, którą Meta sprecyzowała na Connect 23 września 2026 r.: wprowadza Muse, osobistego agenta AI, do swoich okularów AI, z myślą o zarządzaniu codziennym życiem bez użycia rąk. Ta zapowiedź nie podaje daty premiery. Elementem roadmapy, na który warto zwrócić uwagę, jest Muse Confidential VM, która według Meta pojawi się jeszcze w tym roku; w niej cała maszyna wirtualna — w tym dane danej osoby i jej rozmowy z Muse — jest szyfrowana kluczem, który posiada wyłącznie użytkownik, tak że nawet Meta nie ma do niej dostępu.

Jednej rzeczy ta strona nie mogła sprawdzić: istnieje oficjalna strona produktu Muse pod adresem ai.meta.com/muse, a tytuł jest zwracany, ale jej treść nie dotarła w naszym odczycie z 29 września 2026 r. To strona, której nie mogliśmy zbadać, a nie strona, która cokolwiek oczyściła, więc nic tutaj nie pochodzi z niej.

A screenshot of the closing section of Meta's September 8, 2026 announcement post, showing the availability paragraph that reads 'Muse is rolling out in the US on iOS, Android, and muse.ai, and coming soon to AI glasses. It's free for most of what people need, with subscription plans for people who want to do more.'

Kod zaproszenia: Meta nie dokumentuje żadnego

Ludzie szukają kodu zaproszeniowego, kodu z zaproszeniem i sposobu na wejście w ramach Meta Muse. Uczciwa odpowiedź jest taka, że nic z tego nie istnieje w materiałach samej Meta. Ogłoszenie z 8 września nie zawiera w ogóle żadnych wzmianek o zaproszeniach, poleceniach, liście oczekujących ani kodach dostępu; dostęp jest opisany wyłącznie jako geografia i platforma, a warunkiem są Stany Zjednoczone oraz iOS, Android i muse.ai. Post z 23 września o okularach również nie wnosi nic na temat uzyskania dostępu. Nie ma więc kodu do znalezienia, kolejki, do której można dołączyć, ani udokumentowanego mechanizmu, dzięki któremu ktoś mógłby ci go dać.

Dwa zastrzeżenia, które warto wypowiedzieć wprost, bo domysł przebrany za odpowiedź jest gorszy niż odpowiedź przecząca. Możemy podawać wyłącznie to, co publikuje Meta; jeśli gdzieś poza wykazami istnieje program dostępny za kodem, własne strony Meta go nie dokumentują i żadnej naszej strony nie należy odczytywać jako obiecującej taki program. A powód, dla którego ta sekcja w ogóle istnieje, jest taki, że ta nazwa jest wyszukiwana dokładnie w tej postaci: to wyrażenie ma stały wolumen wyszukiwań, a każda nasza strona, która obecnie na nie odpowiada, to wpis o premierze — co przemawia za stroną referencyjną, a nie kolejnym ogłoszeniem.

Czy możesz zadzwonić do Muse? Nie — a oto, co robimy, jeśli chodzi o routing.

Muse od Meta to produkt konsumencki, a nie model, który wymieniamy, a odpowiedź na pytanie, czy OrcaRouter udostępnia cokolwiek, co mu odpowiada, jest taka, że nie: muse-agentnie jest trasą w naszym katalogu, a agent Meta nie jest czymś, co hostujemy, pośredniczymy w jego obsłudze ani odsprzedajemy. Udostępnianie modelu leżącego u podstaw to co innego niż udostępnianie agenta, a ta strona nie będzie zacierać granicy między nimi. Cennik Meta dotyczący Muse Spark również nie został opublikowany w żadnej formie, którą moglibyśmy odczytać na dzień 29 września 2026 r., więc nic tutaj nie jest przypisywane firmie Meta jako cena.

To, co faktycznie zawiera nasza lista aktywnych modeli, sprawdzona dziś, to sam model: Muse Spark 1.2, checkpoint, który Meta opisuje jako swój model rozumowania do złożonych zadań agentowych z oknem kontekstu wynoszącym 1 048 576 tokenów, obok Muse Spark 1.1. Nasza karta modelu dla niego to aktywna trasa z realnym ruchem w tym tygodniu, rozliczana według stawki dostawcy bez naszej marży — ponieważ przekazujemy ceny katalogowe dostawcy bez doliczania marży, zmiana ceny Meta trafiłaby na naszą stronę tego samego dnia. Nowszy checkpoint 1.3 nie znajduje się w naszym katalogu, a nie wymieniamy tego, czego nie możemy obsłużyć. Jeśli chcesz możliwości agenta jako deweloper, a nie jako produkt, wywołanie checkpointu, który faktycznie obsługujemy to zakup, którego naprawdę możesz dokonać, a ten sam klucz obsłużyłby resztę katalogu bez drugiego.

Otwarte pytanie

Meta nie publikuje żadnego benchmarku dla Muse, więc nie ma tablicy wyników, o którą można by się spierać, a pozostałe pytania dotyczą tego, czy wyjątkowo restrykcyjny model uprawnień przetrwa kontakt z rzeczywistą pracą. Warto obserwować trzy rzeczy: czy przyznane przez Sentinel uprawnienia wytrzymają, gdy agent wykonuje długie, nienadzorowane zadania z kilkoma podłączonymi konektorami; czy klasa ataków typu prompt injection, którą Meta wycenia na do 130 000 USD, pojawi się w rzeczywistych warunkach, skoro otwarty program nagród oznacza, że brak zgłoszenia to twierdzenie, które można sprawdzić, a nie przyjąć na wiarę; oraz czy Muse Confidential VM zostanie wydany w dalszej części tego roku, jak twierdzi Meta, co przeniosłoby kotwicę zaufania z infrastruktury Meta na klucz będący w posiadaniu użytkownika.

Dla czytelnika podejmującego decyzję jest ona niewielka. Jeśli jesteś w Stanach Zjednoczonych na iOS, Androidzie lub w przeglądarce, Muse nie kryje się za niczym, czego musiałbyś szukać — otwierasz go, wybierasz, które usługi podłączyć, widzisz, o jakie uprawnienia prosi, i masz wgląd w ścieżkę audytu. Jeśli jesteś gdziekolwiek indziej albo na platformie, której Meta jeszcze nie wydała, nie ma na co się natknąć ani kodu, którego trzeba szukać, a szczera rada brzmi: przestań. A jeśli chodziło ci o model, a nie o agenta, to osobny i znacznie prostszy zakup, dokonywany na routowanym checkpointcie, a nie w ramach subskrypcji.

Porównane w tym artykule1

Wykryto na podstawie tego artykułu · Benchmarki: Artificial Analysis · aktualizowane codziennie