
Muse, объяснение: персональный ИИ-агент Meta, его защищённая виртуальная машина и код приглашения, которого ни у кого нет
- openaiНОВИНКАOpenAI: GPT-6.1 Sol2026-09-2952Интеллект
- anthropicНОВИНКАAnthropic: Claude Sonnet 5.52026-09-2856Интеллект
- typesafeНОВИНКАTypeSafe: Jev 1.132026-09-24$0.04 / $0.00 за 1 млн токенов · 143 tok/s
- OpenAIНОВИНКАOpenAI: GPT-6 Luna2026-09-2238Интеллект
- OpenAIНОВИНКАOpenAI: GPT-6 Sol2026-09-2248Интеллект
- AnthropicНОВИНКАAnthropic: Claude Opus 5.52026-09-2258Интеллект
- xAIНОВИНКАGrok 4.72026-09-2146Интеллект
- OrcaOrca: OrcaCyber Zero 1.02026-09-17$3.00 / $7.50 за 1 млн токенов · 122 tok/s
- OrcaOrca: OrcaVerify Text 1.02026-09-16$2.00 / $0.00 за 1 млн токенов · 933 tok/s
- DeepSeekDeepSeek: DeepSeek V4.1 Flash2026-09-1040Интеллект
- OpenAIOpenAI: GPT-6 Astra2026-09-0453Интеллект77Кодинг
- GoogleGoogle: Gemini 3.8 Flash2026-09-0241Интеллект76Кодинг
- AlibabaQwen: Qwen3.8 Max (0902)2026-09-0245Интеллект76Кодинг
- AnthropicAnthropic: Claude Fable 5.12026-09-0153Интеллект82Кодинг
- TencentTencent: Hy4 preview2026-08-28$0.83 / $2.50 за 1 млн токенов · 50 tok/s
- AlibabaQwen: Qwen3.8 Flash2026-08-26$0.15 / $0.47 за 1 млн токенов · 105 tok/s
- z-aiZ.ai: GLM 5.3 Flash2026-08-2642Интеллект72Кодинг
- DeepSeekDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.22 / $0.66 за 1 млн токенов · 217 tok/s
- z-aiZ.ai: GLM 5.32026-08-1845Интеллект75Кодинг
- obsidianQwen3.8 27B2026-08-1534Интеллект68Кодинг
Если вы искали агента Muse, у вас, вероятно, есть два вопроса. Первый — можно ли получить к нему доступ: у Muse от Meta нет ни кода приглашения, ни списка ожидания, ни кода доступа — нигде в собственных материалах Meta, и эта страница покажет вам, откуда взялся этот ответ, а не попросит принять его на веру. Второй — что такое Muse в действительности, потому что это название приклеивают ко многому из того, что выпускает Meta. Muse Spark — это модель в основе; Muse — продукт, который она приводит в движение. Muse — это персональный ИИ-агент, которого Meta запускает на компьютере, созданном специально для этой цели, и инженерная ценность, которую стоит понять, не в том, что он умеет, а в том, к чему Meta решила, что ему никогда нельзя будет получить доступ.
Здесь важны две даты, и ни одна из них не является поводом писать эту страницу. Meta представила Muse 8 сентября 2026 года и в тот же день включила его в США; на мероприятии Connect 23 сентября 2026 года Meta сообщила, что добавляет Muse в свои ИИ-очки. Эта вторая дата — единственное событие, связанное с Muse, за последние семь дней, и она используется здесь, чтобы датировать продукт, а не чтобы служить поводом для статьи. Это справочная страница для этого названия — место назначения для читателя, который искал "muse agent" и нашёл лишь наш материал о запуске, то есть единственную ссылку, которую стоит иметь, и ничего, что стоило бы пересказывать. Всё ниже опирается на собственное объявление Meta и собственный отчёт Meta по безопасности, оба перечитаны 29 сентября 2026 года, и каждая цифра в нём принадлежит Meta, если на этой странице не указано иное.
Что такое Muse и чем он не является
Собственное резюме Meta проводит это различие максимально прямо: «Muse — это персональный ИИ-агент. Он не просто отвечает на вопросы, он действительно выполняет работу». На практике это означает, что Meta описывает Muse как выполняющего отдельные задачи, например отправку электронного письма или бронирование поездки, а также берущего на себя открытые цели — превращающего озвученную амбицию в персонализированный план, а затем самостоятельно продвигающего его. Для работы, которая занимает больше одной сессии, Meta говорит, что Muse продолжает действовать после закрытия приложения и возвращается, когда что-то меняется или когда ему требуется одобрение. Модель взаимодействия — обмен сообщениями, а не окно чата: вы общаетесь с ним в приложении Muse или напрямую в WhatsApp, и он «работает на базе Muse Spark, самой мощной модели Meta на сегодняшний день, созданной для реальной агентной работы вроде этой».
То, чем Muse не является, имеет не меньшее значение для тех, кто приходит из поиска. Это не модель, которую вы вызываете через API, и не чат-интерфейс, надевший на себя личность. Это потребительский продукт, которым Meta управляет от вашего имени на контролируемой Meta инфраструктуре, и его нельзя установить. Meta не публикует никаких бенчмарков для самого Muse — ни оценок, ни рейтингов, ни прямых сравнений, — и это отсутствие является фактом о документации, а не пробелом, который эта страница могла бы заполнить с помощью суррогата. Честный способ оценить Muse — прочитать про архитектуру и доступность, и именно туда переходит остальная часть этой страницы.
Почему агенту нужен собственный компьютер
Отправная точка — фраза Meta: «Muse работает на Muse Secure VM — выделенном защищённом компьютере с собственным браузером», который в другом месте того же поста описывается как «выделенная виртуальная машина (VM), вмещающая и агента, и данные человека», изолированная так, что агент кого-либо другого не может до неё добраться. Именно там хранятся учётные данные и данные для каждого сервиса, к которому подключается человек. Формулировка Meta относительно цели дизайна заслуживает того, чтобы держать её в уме при чтении: два изолированных домена безопасности на одной машине, а не языковая модель с root-доступом.
Отчёт Meta по безопасности «Как мы встроили безопасность в Muse» гораздо конкретнее, чем анонс, и именно его следует цитировать для любого утверждения о том, насколько агент заслуживает доверия. Обвязка агента, файлы рабочей области и каждый инструмент, который выполняет Muse, работают внутри systemd-nspawn-контейнера среды выполнения. Root внутри этой ячейки отображается на непривилегированного пользователя хоста, поэтому root в ячейке — не root хоста. Ячейка получает собственную корневую файловую систему, отдельную от файловой системы хоста, где хранятся более чувствительные данные, а также виртуальный сетевой интерфейс, отфильтрованные системные вызовы — никакого io_uring, например, — и ограниченный набор возможностей: нет CAP_SYS_PTRACE, нет CAP_NET_ADMIN. За пределами ячейки отдельные юниты systemd запускают средства защиты, которые нельзя переключать изнутри неё, включая слой независимых моделей и классификаторов, которые проверяют запросы и ответы инференса на предмет промпт-инъекций и риска, связанного с передовыми моделями. Meta объясняет их размещение снаружи тем, что ячейка среды выполнения, как ожидается, будет обрабатывать недоверенные данные.
Если рассматривать их вместе, эти решения отвечают на вопрос, который действительно возникает у читателя: к чему {{1}}Muse{{/1}} может получить доступ? Он может получить доступ к сети, но только через путь, контролируемый другой системой. Он может управлять браузером, но не внутренними механизмами браузера. Он может хранить учётные данные, но не может их видеть.

Sentinel решает; Muse только предлагает
В анонсе Meta этот компонент представлен одной строкой: «Отдельный агент Sentinel работает на той же машине и изолирован от Muse на уровне системы». Именно в документе по безопасности прямо прописаны полномочия, причём однозначно — «Sentinel — единственная инстанция, обладающая правом разрешать действия коннекторов и сетевой исходящий трафик», — как и порядок: Muse предлагает действия, но только Sentinel может дать разрешение на их выполнение. Для любого предложенного действия Sentinel возвращает один из трёх ответов — «разрешено», «запрещено» или «спросить» — исходя из политики коннектора, заданной пользователем. Ничто из того, что делает Muse, не достигает интернета, если Sentinel это не одобрит, а Sentinel обращается к человеку, когда это необходимо.
Механика, стоящая за этим, необычно конкретна. Для сетевого исходящего трафика Sentinel проверяет на уровнях 4 и 7 — имя хоста, разрешённый и итоговый IP-адрес, порт, протокол, метод, путь и сам декодированный запрос — и применяет ограничения SSRF, чтобы публичное имя хоста не могло разрешаться в частную инфраструктуру. Учётные данные вставляются точно в момент использования на границе сети: суррогатный токен подменяется настоящим только в момент применения, поэтому Meta описывает попытки выманить настоящий секрет из агента с помощью prompt injection как тщетные. Распространение taint-меток, реализованное с помощью cgroup-программ eBPF и LSM-хуков, решает, когда действие теряет автоматическое разрешение. Это архитектура Meta внутри продукта Meta: это не наша функция, и мы не предоставляем доступ ни к одной её части и не перепродаём её.
Разрешения, учётные данные и браузер
Ещё три проектных решения имеют наибольший вес для тех, кто решает, сколько позволить агенту делать.
Одобрения — это возможности, а не разговор. Фраза Meta точна: «Одобрения, предоставленные через систему с человеком в цикле, являются строгими возможностями, а не разговорными предложениями». Каждое одобрение привязано к конкретному коннектору или назначению и конкретному варианту использования, и система поддерживает одноразовые, сессионные, привязанные к задаче, ограниченные по времени или бессрочные разрешения. Sentinel выбирает, какие типы одобрений предлагать, и проверяет, что последующие вызовы соответствуют предоставленной области действия. Запросы доставляются в клиентский интерфейс Muse, а не через разговор, и ответ направляется напрямую обратно в Sentinel. Покупки требуют одобрения человека каждый раз. Действия только для чтения, ранее разрешённые или явно низкорисковые, не вызывают прерывания — это компромисс, который Meta сделала явным, а не скрытым.
Учётные данные хранятся внутри виртуальной машины. hatch-authd, один из сервисов, критичных для безопасности и работающих вне ячейки среды выполнения, отвечает за хранение учётных данных и их суррогацию, поэтому основной агент никогда не видит конфиденциальные учётные данные. Токены OAuth для подключённых сервисов хранятся в виртуальной машине пользователя, а не в централизованной инфраструктуре Meta. Отдельно сервис под названием privsep выполняет код встроенных коннекторов с жёстко ограниченными привилегиями, оставляя подключённые учётные данные вне досягаемости агента. В собственном резюме Meta об итогах говорится, что Muse не видит пароли или способы оплаты, включая пароли, которые человек сам вводит в браузере.
Доступ к браузеру осуществляется через брокера. Meta описывает браузер как управляемый отдельным брокером, которому принадлежит подключение Chrome DevTools Protocol, при этом субагент управляет им через снимок дерева доступности страницы, а не через необработанный DOM. Последствия изложены прямо: нет возможности запускать JavaScript в контексте страницы, нет скриптовых команд, нет выполнения в процессе браузера и DevTools отключены. Поскольку входными данными является дерево доступности, субагент не может читать учетные данные, введенные из хранилища учетных данных, и не может выйти за пределы DOM, чтобы найти их. Когда управление браузером переходит к человеку или пока хранилище учетных данных заполняет форму, агент приостанавливается и вообще не может действовать.
Баг-баунти — это то, что следует воспринимать как сигнал
Meta говорит, что укрепила Muse с помощью догфудинга, агентного редтиминга и частной программы багбаунти, а затем открыла эту программу для всех: до 300 000 долларов за действительные отчёты, основанные на продемонстрированном воздействии, включая до 130 000 долларов за успешные попытки промпт-инъекций, которые влияют на одного пользователя. Это заявленные Meta максимальные суммы, а не измеренные результаты, и никто за пределами Meta не может знать, как часто их выплачивают.
Полезность этого раскрытия определяется его структурой. Самая крупная названная категория — это не джейлбрейк и не утечка данных на стороне Meta, а веб-страница или электронное письмо, которые уговаривают агента сделать что-то внутри сессии одного человека. Именно эту модель угроз оценивает Meta, и она показывает, где нужно быть осторожным с первого дня: в разрешениях коннектора, которые предоставляет человек, и в контенте, который агент читает, действуя на их основе.

Доступность — точно так, как это формулирует Meta
Слова Meta, перечитанные 29 сентября 2026 года: «Muse поэтапно запускается в США на iOS, Android и muse.ai, а вскоре появится на AI-очках. Он бесплатен для большей части того, что нужно людям, а для тех, кто хочет большего, есть планы по подписке». Обе части этого заслуживают того, чтобы их читали так, как написано. Это поэтапный запуск в одной стране на трёх поверхностях, причём AI-очки названы как будущая поверхность. И предложение о ценах — это утверждение о собственном потребительском продукте Meta; в нём ничего не говорится о тарифах любой другой платформы, включая нашу, и эта страница не распространяет его.
Единственная датированная новость за последние семь дней — это линейка очков, которую Meta конкретизировала на Connect 23 сентября 2026 года: она добавляет Muse, персонального ИИ-агента, в свои ИИ-очки, с акцентом на управление повседневной жизнью без помощи рук. В этом анонсе не указана дата начала поставок. Пункт дорожной карты, за которым стоит следить, — Muse Confidential VM, которую, по словам Meta, выпустят позже в этом году; в ней вся виртуальная машина, включая данные человека и его разговоры с Muse, шифруется ключом, который есть только у пользователя, так что даже Meta не может получить к ней доступ.
Одного эта страница проверить не смогла: собственная страница продукта Muse существует по адресу ai.meta.com/muse, и заголовок возвращается, но её тело не было получено при нашем чтении 29 сентября 2026 года. Это страница, которую мы не смогли изучить, а не страница, которая сняла какие-либо вопросы, поэтому здесь ничего не основано на ней.

Код приглашения: Meta его не документирует.
Люди ищут инвайт-код, код приглашения и способ получить доступ по запросу Meta Muse. Честный ответ: ничего этого нет в собственных материалах Meta. В анонсе от 8 сентября вообще нет ни слова о приглашениях, рефералах, списке ожидания или коде доступа; доступ описывается исключительно в терминах географии и платформы, а ограничение доступа — это США плюс iOS, Android и muse.ai. В публикации об очках от 23 сентября тоже ничего не говорится о получении доступа. Так что нет никакого кода, который можно найти, нет очереди, в которую можно встать, и нет задокументированного механизма, с помощью которого кто-то мог бы вам его дать.
Два предостережения, которые стоит прямо обозначить, потому что догадка, поданная как ответ, хуже отрицательного ответа. Мы можем сообщать только о том, что публикует Meta; если где-то и существует программа с доступом по коду, не указанная в списках, на собственных страницах Meta она не документируется, и ни одну нашу страницу не следует читать как обещание таковой. А причина, по которой этот раздел вообще существует, в том, что название ищут именно в таком виде: эта фраза стабильно набирает поисковый объём, и каждая наша страница, которая сейчас отвечает на этот запрос, — это пост о запуске — что подходит скорее для справочной страницы, чем для ещё одного анонса.
Можешь вызвать Muse? Нет — и вот что мы делаем: маршрутизируем.
Muse от Meta — это потребительский продукт, а не модель, которую мы включаем в список, и ответ на вопрос, обслуживает ли OrueRouter что-либо соответствующее ему, таков: нет: muse-agentне является маршрутом в нашем каталоге, и агент Meta — это не то, что мы размещаем, проксируем или перепродаём. Обслуживать лежащую в основе модель — это не то же самое, что обслуживать агента, и эта страница не будет смешивать эти два понятия. Тарифная сетка Meta для Muse Spark также не опубликована ни в какой форме, которую мы могли бы прочитать 29 сентября 2026 года, поэтому здесь ничто не приписывается Meta в качестве цены.
Что наш список живых моделей действительно содержит — по состоянию на сегодня, — так это саму модель: Muse Spark 1.2, чекпойнт, который Meta описывает как свою модель рассуждений для сложных агентных задач с окном контекста в 1 048 576 токенов, наряду с Muse Spark 1.1. Наша карточка модели для неё — это живой маршрут с реальным трафиком на этой неделе, тарифицируемый по ставке провайдера без наценки с нашей стороны, — потому что мы пропускаем розничные цены провайдера как есть, а не добавляем маржу, и изменение цен Meta отразилось бы на нашей стороне в тот же день. Более новый чекпойнт 1.3 в нашем каталоге отсутствует, а мы не указываем то, что не можем обслужить. Если вам нужны возможности агента как разработчику, а не как продукту, вызов того чекпойнта, который мы действительно маршрутизируем — это та покупка, которую вы реально можете совершить, и тот же ключ даст доступ к остальному каталогу без второго.
Открытый вопрос
Meta не публикует бенчмарк для Muse, поэтому нет таблицы результатов, о которой можно спорить, и оставшиеся вопросы касаются того, переживёт ли необычно строгая модель разрешений столкновение с реальной работой. За тремя вещами стоит следить: выдержат ли выданные Sentinel разрешения на возможности, когда агент выполняет длительные задачи без присмотра с несколькими подключёнными коннекторами; проявится ли в реальности класс prompt-injection, который Meta оценивает вплоть до $130 000, поскольку открытость баг-баунти означает, что отсутствие отчёта — это утверждение, которое можно проверить, а не принимать на веру; и выйдет ли Muse Confidential VM позже в этом году, как говорит Meta, что перенесло бы якорь доверия с инфраструктуры Meta на ключ, которым владеет пользователь.
Для читателя, принимающего решение сегодня, выбор невелик. Если вы в США и пользуетесь iOS, Android или веб-версией, Muse не скрыт за чем-то, что нужно искать, — вы открываете его, выбираете, какие сервисы подключить, смотрите, на что он запрашивает разрешение, и держите журнал аудита на виду. Если вы где-либо ещё или на платформе, которую Meta ещё не выпустила, то нечего активировать и не нужно искать никакой код, и честный совет — прекратить поиски. А если вам нужна была модель, а не агент, это отдельная и гораздо более простая покупка, совершаемая через маршрутизированный чекпоинт, а не через подписку.
Сравнение в этой статье1
Определено по этой статье · Бенчмарки: Artificial Analysis · обновляется ежедневно
