
Muse, Explicado: O Agente de IA Pessoal da Meta, Sua VM Segura e o Código de Convite que Ninguém Tem
- openaiNOVOOpenAI: GPT-6.1 Sol2026-09-2952Inteligência
- anthropicNOVOAnthropic: Claude Sonnet 5.52026-09-2856Inteligência
- typesafeNOVOTypeSafe: Jev 1.132026-09-24$0.04 / $0.00 por 1M de tokens · 143 tok/s
- OpenAINOVOOpenAI: GPT-6 Luna2026-09-2238Inteligência
- OpenAINOVOOpenAI: GPT-6 Sol2026-09-2248Inteligência
- AnthropicNOVOAnthropic: Claude Opus 5.52026-09-2258Inteligência
- xAINOVOGrok 4.72026-09-2146Inteligência
- OrcaOrca: OrcaCyber Zero 1.02026-09-17$3.00 / $7.50 por 1M de tokens · 122 tok/s
- OrcaOrca: OrcaVerify Text 1.02026-09-16$2.00 / $0.00 por 1M de tokens · 933 tok/s
- DeepSeekDeepSeek: DeepSeek V4.1 Flash2026-09-1040Inteligência
- OpenAIOpenAI: GPT-6 Astra2026-09-0453Inteligência77Código
- GoogleGoogle: Gemini 3.8 Flash2026-09-0241Inteligência76Código
- AlibabaQwen: Qwen3.8 Max (0902)2026-09-0245Inteligência76Código
- AnthropicAnthropic: Claude Fable 5.12026-09-0153Inteligência82Código
- TencentTencent: Hy4 preview2026-08-28$0.83 / $2.50 por 1M de tokens · 50 tok/s
- AlibabaQwen: Qwen3.8 Flash2026-08-26$0.15 / $0.47 por 1M de tokens · 105 tok/s
- z-aiZ.ai: GLM 5.3 Flash2026-08-2642Inteligência72Código
- DeepSeekDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.22 / $0.66 por 1M de tokens · 217 tok/s
- z-aiZ.ai: GLM 5.32026-08-1845Inteligência75Código
- obsidianQwen3.8 27B2026-08-1534Inteligência68Código
Se você pesquisou pelo agente Muse, provavelmente tem duas perguntas. A primeira é se você consegue entrar: da Meta, o Muse não tem código de convite, nem lista de espera, nem código de acesso em nenhum lugar da própria documentação da Meta, e esta página vai mostrar de onde vem essa resposta, em vez de pedir que você aceite isso por fé. A segunda é o que o Muse realmente é, porque o nome é associado a muitas coisas que a Meta lança. Muse Spark é o modelo por baixo; o Muse é o produto que ele impulsiona. O Muse é um agente de IA pessoal que a Meta executa em um computador que ela construiu para esse fim, e a engenharia que vale a pena entender não está no que ele pode fazer, mas no que a Meta decidiu que ele nunca deve ter permissão para alcançar.
Duas datas importam aqui, e nenhuma delas é motivo para escrever esta página. A Meta apresentou o Muse em 8 de setembro de 2026 e o ativou nos Estados Unidos naquele dia; no Connect, em 23 de setembro de 2026, a Meta disse que está trazendo o Muse para seus óculos de IA. Essa segunda data é o único evento do Muse nos últimos sete dias, e é usada aqui para datar o produto, não para justificar um artigo. Esta é a página de referência para o nome — o destino de um leitor que pesquisou "muse agent" e encontrou apenas a nossa cobertura do lançamento, que é o único link que vale a pena ter e nada que valha a pena recontar. Tudo abaixo tem como fonte o próprio anúncio da Meta e o próprio texto de segurança da Meta, ambos relidos em 29 de setembro de 2026, e todos os números nele são da Meta, a menos que esta página diga o contrário.
O que o Muse é, e o que ele não é
O próprio resumo da Meta traça a distinção da forma mais direta possível: "Muse é um agente de IA pessoal. Ele não apenas responde a perguntas, ele realmente faz o trabalho." Na prática, isso significa que a Meta descreve o Muse lidando com tarefas pontuais, como enviar um e-mail ou reservar viagens, e também assumindo objetivos em aberto — transformando uma ambição declarada em um plano personalizado e depois fazendo-o avançar sozinho. Para trabalhos que duram mais do que uma sessão, a Meta diz que o Muse continua funcionando depois que o aplicativo é fechado e retorna quando algo muda ou quando precisa de aprovação. O modelo de interação é por mensagens, e não uma janela de chat: você conversa com ele no aplicativo Muse ou diretamente no WhatsApp, e ele é "alimentado pelo Muse Spark, o modelo mais capaz da Meta até hoje, criado para trabalho agêntico do mundo real como este."
O que o Muse não é importa igualmente para quem chega a partir de uma pesquisa. Não é um modelo que se chama a partir de uma API, nem é uma superfície de chat com personalidade. É um produto de consumo que a Meta opera em seu nome, em infraestrutura controlada pela Meta, e não é algo que se possa instalar. A Meta não publica nenhum benchmark para o próprio Muse — nenhuma pontuação, nenhum ranking, nenhuma comparação direta — e essa ausência é um facto sobre a documentação, e não uma lacuna que esta página possa preencher com um substituto. A forma honesta de avaliar o Muse é ler a arquitetura e a disponibilidade, que é o que o resto desta página aborda.
Por que um agente precisa de um computador próprio
A frase inicial é da Meta: "O Muse roda na Muse Secure VM, um computador seguro dedicado com seu próprio navegador", descrita em outro ponto da mesma publicação como "uma máquina virtual (VM) dedicada que abriga tanto o agente quanto os dados de uma pessoa", confinada de modo que o agente de nenhuma outra pessoa consiga alcançá-la. É aí que ficam armazenadas as credenciais e os dados de cada serviço que uma pessoa conecta. Vale a pena ter em mente a forma como a Meta enquadra o objetivo de design ao ler isso: dois domínios de segurança isolados em uma única máquina, não um modelo de linguagem com acesso root.
Um artigo de segurança da Meta, "Como Construímos Segurança no Muse", é muito mais específico do que o anúncio, e é a fonte a citar para qualquer afirmação sobre quanta confiança o anúncio merece. O harness do agente, os arquivos do armazém e cada ferramenta que o Muse executa rodam dentro de um systemd-nspawn runtime. O root dentro dessa célula mapeia para um usuário host sem privilégios, então a célula não é root do host. A célula obtém seu próprio sistema de arquivos root, separado do sistema de arquivos do host onde vivem dados mais sensíveis, junto com uma interface de rede virtual, syscalls filtradas — sem io_uring, por exemplo — e um conjunto restrito de capacidades: sem CAP_SYS_PTRACE, sem CAP_NET_ADMIN. Fora da célula, unidades systemd separadas executam os processos que não devem ser alternáveis de dentro dela, incluindo uma camada de modelos independentes e classificadores que inspecionam solicitações e respostas de inferência para injeção de prompt e risco de fronteira. O raciocínio da Meta para colocá-los do lado de fora é que a célula de runtime deve processar dados não confiáveis.
Lidas em conjunto, essas escolhas respondem à pergunta que um leitor de fato tem: o que o Muse consegue alcançar? Ele consegue alcançar a rede, mas apenas por um caminho controlado por outro sistema. Ele consegue controlar um navegador, mas não os mecanismos internos do navegador. Ele consegue guardar credenciais, mas não consegue vê-las.

Sentinel decide; Muse apenas propõe.
O anúncio da Meta introduz este componente em uma linha: "Um agente Sentinel separado é executado nessa mesma máquina, mantido separado do Muse no nível do sistema." O documento de segurança é onde a autoridade é explicitada, e ela é inequívoca — "O Sentinel é a única autoridade de permissão para ações de conector e saída de rede" — e o mesmo vale para a ordem: o Muse propõe ações, mas somente o Sentinel pode conceder permissão para executá-las. O Sentinel retorna uma de três respostas para qualquer ação proposta — permitir, negar ou perguntar — com base na política de conector que o usuário definiu. Nada que o Muse faça chega à internet, a menos que o Sentinel aprove, e o Sentinel pergunta à pessoa quando precisa.
A mecânica por trás disso é incomumente concreta. Para saída de rede, o Sentinel inspeciona nas camadas 4 e 7 — hostname, IP resolvido e final, porta, protocolo, método, caminho e a própria requisição decodificada — e aplica restrições de SSRF para que um hostname público não possa resolver para infraestrutura privada. As credenciais são inseridas bem a tempo, na fronteira da rede, trocando um token substituto pelo token real apenas no momento do uso, e é por isso que a Meta descreve como inúteis as tentativas de convencer o agente a revelar o segredo real por meio de injeção de prompt. A propagação de taint, implementada com programas cgroup de eBPF e hooks do LSM, decide quando uma ação perde sua permissão automática. Esta é a arquitetura da Meta dentro do produto da Meta: não é uma funcionalidade nossa, e não expomos nem revendemos nenhuma parte dela.
Aprovações, credenciais e o navegador
Mais três escolhas de design carregam a maior parte do peso para quem está decidindo o quanto permitir que um agente faça.
As aprovações são capacidades, não conversa. A frase da Meta é exata: "As aprovações concedidas através do sistema humano no circuito são capacidades estritas, não sugestões conversacionais." Cada concessão está vinculada a um conector ou destino específico e a um caso de uso específico, e o sistema suporta permissões únicas, com âmbito de sessão, com âmbito de tarefa, com limite temporal ou perpétuas. O Sentinel escolhe que tipos de concessão oferecer e verifica se as invocações posteriores correspondem ao âmbito que foi concedido. Os pedidos são entregues à interface do cliente Muse em vez de através da conversa, e a resposta é encaminhada diretamente de volta para o Sentinel. As compras exigem aprovação humana todas as vezes. Ações apenas de leitura, previamente permitidas ou demonstravelmente de baixo risco ignoram a interrupção, que é o compromisso que a Meta tornou explícito em vez de ocultar.
As credenciais residem dentro da VM. hatch-authd, um dos serviços críticos de segurança executados fora da célula de runtime, cuida do armazenamento e da sub-rogação de credenciais, de modo que o agente principal nunca vê credenciais sensíveis. Os tokens OAuth para serviços conectados são armazenados na VM do usuário, e não na infraestrutura centralizada da Meta. Separadamente, um serviço chamado privsep executa código de conector integrado com privilégios estritamente delimitados, mantendo as credenciais conectadas fora do alcance do agente. O próprio resumo da Meta sobre o resultado é que o Muse não tem visibilidade de senhas ou métodos de pagamento, incluindo senhas que a própria pessoa digita no navegador.
O navegador é intermediado. A Meta descreve o navegador como gerenciado por um broker separado que detém a conexão do Chrome DevTools Protocol, com o subagente operando-o por meio de um instantâneo da árvore de acessibilidade da página, em vez do DOM bruto. As consequências são declaradas de forma clara: nenhuma capacidade de executar JavaScript no contexto da página, nenhum verbo de script, nenhuma execução no processo do navegador e o DevTools desativado. Como a árvore de acessibilidade é a entrada, o subagente não consegue ler credenciais inseridas a partir do armazenamento de credenciais, e não consegue ir além do DOM para encontrá-las. Quando uma pessoa assume o controle do navegador, ou enquanto o armazenamento de credenciais está preenchendo um formulário, o agente fica pausado e não consegue agir de forma alguma.
O bug bounty é a parte a ser lida como um sinal
A Meta diz que fortaleceu o Muse por meio de dogfooding, red teaming agêntico e um programa privado de bug bounty, e depois abriu esse programa para qualquer pessoa: até US$ 300.000 por relatórios válidos com base no impacto demonstrado, incluindo até US$ 130.000 por tentativas bem-sucedidas de injeção de prompt que afetam um único usuário. Esses são os máximos declarados do programa pela Meta, não resultados medidos, e ninguém fora da Meta pode dizer com que frequência eles são pagos.
O que torna a divulgação útil é o formato dela. A maior categoria nomeada isolada não é um jailbreak nem um vazamento de dados no lado da Meta — é uma página web ou um e-mail convencendo o agente a fazer algo, dentro da sessão de uma pessoa. Esse é o modelo de ameaça que a Meta está precificando, e ele mostra onde ter cuidado logo no primeiro dia: nas permissões de conector que uma pessoa concede e no conteúdo que o agente lê ao agir com base nelas.

Disponibilidade, exatamente como a Meta declara
As palavras da Meta, relidas em 29 de setembro de 2026: "O Muse está sendo lançado gradualmente nos EUA no iOS, no Android e no muse.ai, e em breve nos óculos de IA. É gratuito para a maior parte do que as pessoas precisam, com planos de assinatura para quem quer fazer mais." As duas metades disso merecem ser lidas como foram escritas. Trata-se de um lançamento gradual em um único país, em três superfícies, com os óculos de IA citados como uma superfície futura. E a frase sobre preços é uma declaração sobre o próprio produto de consumo da Meta — não diz nada sobre os planos de qualquer outra plataforma, incluindo os nossos, e esta página não a estende.
A única notícia datada nos últimos sete dias é a linha de óculos, que a Meta concretizou na Connect em 23 de setembro de 2026: ela está trazendo Muse, um agente de IA pessoal, para seus óculos de IA, com foco em gerir a vida diária sem usar as mãos. Esse anúncio não dá data de lançamento. O item do roadmap a observar é o Muse Confidential VM, que a Meta diz que chega ainda este ano; nele, toda a VM, incluindo os dados de uma pessoa e suas conversas com Muse, é criptografada com uma chave que só o usuário possui, de modo que nem mesmo a Meta consegue acessá-la.
Uma coisa que esta página não pôde verificar: existe uma página de produto própria do Muse em ai.meta.com/muse, e o título é retornado, mas seu corpo não veio em nossa leitura em 29 de setembro de 2026. Essa é uma página que não pudemos examinar, não uma página que atestou algo, então nada aqui foi tirado dela.

O código de convite: a Meta não documenta nenhum.
As pessoas estão pesquisando por um código de convite, um código de convite e uma forma de entrar no Meta Muse. A resposta honesta é que nada disso existe no próprio material da Meta. O anúncio de 8 de setembro não contém, em absoluto, qualquer menção a convite, indicação, lista de espera ou código de acesso; o acesso é descrito puramente em termos de geografia e plataforma, e a restrição é Estados Unidos, iOS, Android e muse.ai. A publicação sobre os óculos de 23 de setembro também não acrescenta nada sobre como obter acesso. Portanto, não há código para encontrar, nem fila para entrar, e nenhum mecanismo documentado pelo qual alguém possa lhe dar um.
Duas ressalvas que vale a pena declarar claramente, porque uma suposição disfarçada de resposta é pior do que a negativa. Só podemos relatar o que a Meta publica; se existir em algum lugar não listado um programa com acesso mediante código, as próprias páginas da Meta não o documentam, e nenhuma página nossa deve ser interpretada como prometendo um. E a razão pela qual esta seção existe é que o nome está sendo pesquisado exatamente nesse formato: a expressão atrai um volume de busca consistente, e toda página nossa que atualmente responde a isso é a publicação de lançamento — o que pede uma página de referência, e não outro anúncio.
Você pode chamar o Muse? Não — e aqui está o que nós roteamos.
O Muse da Meta é um produto de consumo, não um modelo que listamos, e a resposta à pergunta se o OrcaRouter oferece algo correspondente a ele é que não: muse-agent não é uma rota no nosso catálogo, e o agente da Meta não é algo que hospedamos, servimos via proxy ou revendemos. Veicular o modelo subjacente é uma coisa diferente de veicular o agente, e esta página não vai borrar a distinção entre os dois. A tabela de preços da Meta para o Muse Spark também não foi publicada em nenhuma forma que pudéssemos ler em 29 de setembro de 2026, portanto, nada aqui é atribuído à Meta como preço.
O que a nossa lista de modelos ao vivo de fato traz, verificado hoje, é o próprio modelo: Muse Spark 1.2, o checkpoint que a Meta descreve como seu modelo de raciocínio para tarefas agênticas complexas, com uma janela de contexto de 1.048.576 tokens, ao lado do Muse Spark 1.1. Nosso cartão de modelo para ele é uma rota ativa com tráfego real nela nesta semana, cobrada à tarifa do provedor sem nenhuma margem nossa — porque repassamos os preços de tabela dos provedores em vez de acrescentar uma margem, uma mudança de preço da Meta chegaria ao nosso lado no mesmo dia. O checkpoint mais novo, 1.3, não está no nosso diretório, e não listamos o que não conseguimos servir. Se você quer a capacidade do agente como desenvolvedor, e não como produto, chamar o checkpoint que nós de fato roteamos é a compra que você pode realmente fazer, e a mesma chave chegaria ao resto do catálogo sem precisar de uma segunda.
A questão em aberto
A Meta não publica nenhum benchmark para o Muse, portanto não há placar para contestar, e as perguntas que restam são se um modelo de permissão excepcionalmente rígido sobrevive ao contato com o trabalho real. Três coisas a observar: se as concessões de capacidade do Sentinel se sustentam quando um agente está executando tarefas longas e não assistidas, com vários conectores anexados; se a classe de injeção de prompt pela qual a Meta paga até US$ 130.000 aparece na natureza, já que a recompensa estar aberta significa que um relatório ausente é uma alegação que pode ser testada, em vez de simplesmente acreditada; e se o Muse Confidential VM será lançado mais tarde neste ano, como a Meta diz, o que moveria a âncora de confiança da infraestrutura da Meta para uma chave que o usuário detém.
Para um leitor que decide hoje, a decisão é pequena. Se você está nos Estados Unidos, no iOS, Android ou na web, o Muse não está atrás de nada que você precise procurar — você o abre, escolhe quais serviços conectar, observa o que ele pede permissão para acessar e mantém a trilha de auditoria à vista. Se você estiver em qualquer outro lugar, ou em uma plataforma que a Meta ainda não lançou, não há nada para resgatar nem código para caçar, e o conselho honesto é parar de procurar. E se o que você queria era o modelo, e não o agente, essa é uma compra separada e muito mais simples, feita em um checkpoint roteado em vez de uma assinatura.
Comparados neste artigo1
Detectado a partir deste artigo · Benchmarks: Artificial Analysis · atualizado diariamente
