
Muse, förklarat: Metas personliga AI-agent, dess säkra VM och inbjudningskoden som ingen har
- openaiNYOpenAI: GPT-6.1 Sol2026-09-2952Intelligens
- anthropicNYAnthropic: Claude Sonnet 5.52026-09-2856Intelligens
- typesafeNYTypeSafe: Jev 1.132026-09-24$0.04 / $0.00 per 1M tokens · 143 tok/s
- OpenAINYOpenAI: GPT-6 Luna2026-09-2238Intelligens
- OpenAINYOpenAI: GPT-6 Sol2026-09-2248Intelligens
- AnthropicNYAnthropic: Claude Opus 5.52026-09-2258Intelligens
- xAINYGrok 4.72026-09-2146Intelligens
- OrcaOrca: OrcaCyber Zero 1.02026-09-17$3.00 / $7.50 per 1M tokens · 122 tok/s
- OrcaOrca: OrcaVerify Text 1.02026-09-16$2.00 / $0.00 per 1M tokens · 933 tok/s
- DeepSeekDeepSeek: DeepSeek V4.1 Flash2026-09-1040Intelligens
- OpenAIOpenAI: GPT-6 Astra2026-09-0453Intelligens77Kodning
- GoogleGoogle: Gemini 3.8 Flash2026-09-0241Intelligens76Kodning
- AlibabaQwen: Qwen3.8 Max (0902)2026-09-0245Intelligens76Kodning
- AnthropicAnthropic: Claude Fable 5.12026-09-0153Intelligens82Kodning
- TencentTencent: Hy4 preview2026-08-28$0.83 / $2.50 per 1M tokens · 50 tok/s
- AlibabaQwen: Qwen3.8 Flash2026-08-26$0.15 / $0.47 per 1M tokens · 105 tok/s
- z-aiZ.ai: GLM 5.3 Flash2026-08-2642Intelligens72Kodning
- DeepSeekDeepSeek: DeepSeek V4 Flash Vision (Exp)2026-08-21$0.22 / $0.66 per 1M tokens · 217 tok/s
- z-aiZ.ai: GLM 5.32026-08-1845Intelligens75Kodning
- obsidianQwen3.8 27B2026-08-1534Intelligens68Kodning
Om du sökte efter Muse-agenten har du förmodligen två frågor. Den första är om du kan komma in: Metas Muse har ingen inbjudningskod, ingen väntelista och ingen åtkomstkod någonstans i Metas egen dokumentation, och den här sidan visar dig var det svaret kommer ifrån i stället för att be dig ta det på tro. Den andra är vad Muse faktiskt är, eftersom namnet kopplas till många saker som Meta släpper. Muse Spark är modellen bakom; Muse är produkten som den driver. Muse är en personlig AI-agent som Meta kör på en dator som byggdes för ändamålet, och ingenjörsarbetet som är värt att förstå ligger inte i vad den kan göra utan i vad Meta har beslutat att den aldrig får tillåtas nå.
Två datum spelar roll här, och inget av dem är en anledning att skriva den här sidan. Meta introducerade Muse den 8 september 2026 och aktiverade det i USA samma dag; på Connect den 23 september 2026 uppgav Meta att de för Muse till sina AI-glasögon. Det andra datumet är den enda Muse-händelsen under de senaste sju dagarna, och det används här för att datera produkten, inte för att motivera en artikel. Det här är referenssidan för namnet – målet för en läsare som sökte efter "muse agent" och bara hittade vår bevakning av lanseringen, vilken är den enda länken som är värd att ha och inget som är värt att återberätta. Allt nedan är hämtat från Metas eget tillkännagivande och Metas egen säkerhetsredogörelse, båda återlästa den 29 september 2026, och varje siffra i det är Metas om inte den här sidan säger något annat.
Vad Muse är, och vad det inte är
Metas egen sammanfattning drar skillnaden så rakt på sak det går: "Muse är en personlig AI-agent. Den svarar inte bara på frågor, den utför faktiskt arbetet." I praktiken innebär det att Meta beskriver hur Muse hanterar avgränsade uppgifter som att skicka ett e-postmeddelande eller boka resor, och även tar sig an öppna mål – att omvandla en uttalad ambition till en personligt anpassad plan och sedan driva den framåt på egen hand. För arbete som tar längre tid än en session säger Meta att Muse fortsätter efter att appen har stängts och återkommer när något förändras eller när den behöver godkännande. Interaktionsmodellen är meddelanden snarare än ett chattfönster: du pratar med den i Muse-appen eller direkt i WhatsApp, och den "drivs av Muse Spark, Metas mest kapabla modell hittills, byggd för den här typen av verkliga agentiska arbetsuppgifter."
Vad Muse inte är spelar lika stor roll för alla som kommer via en sökning. Det är inte en modell som du anropar från ett API, och det är inte en chattyta som bär en personlighet. Det är en konsumentprodukt som Meta driver för din räkning, på infrastruktur som Meta kontrollerar, och det är inte något du kan installera. Meta publicerar inget benchmark för Muse självt – ingen poäng, ingen rangordning, ingen direkt jämförelse – och den frånvaron är ett faktum om dokumentationen snarare än en lucka som den här sidan kan fylla med en proxy. Det ärliga sättet att utvärdera Muse är att läsa arkitekturen och tillgängligheten, vilket är vad resten av den här sidan tar upp.
Varför en agent behöver en egen dator
Meningen att utgå från är Metas: "Muse körs på Muse Secure VM, en dedikerad säker dator med sin egen webbläsare", som någon annanstans i samma inlägg beskrivs som "en dedikerad virtuell maskin (VM) som rymmer både agenten och en persons data", innesluten så att ingen annans agent kan nå den. Det är där autentiseringsuppgifterna och data för varje tjänst som en person ansluter till lagras. Metas formulering av designmålet är värd att ha i åtanke när man läser det: två isolerade säkerhetsdomäner i en och samma maskin, inte en språkmodell med root-åtkomst.
Metas säkerhetsredogörelse, "How We Built Safety Into Muse", är mycket mer specifik än tillkännagivandet, och det är källan att citera för alla påståenden om hur mycket förtroende agenten förtjänar. Agent-harnessen, arbetsytans filer och varje verktyg Muse kör körs inuti en systemd-nspawn-runtime-container. Root inuti den cellen mappar till en oprivilegierad värdanvändare, så cell-root är inte värd-root. Cellen får sitt eget rotfilsystem, separat från värdens filsystem där mer känsliga data finns, tillsammans med ett virtuellt nätverksgränssnitt, filtrerade systemanrop — inget io_uring, till exempel — och en begränsad kapabilitetsuppsättning: ingen CAP_SYS_PTRACE, ingen CAP_NET_ADMIN. Utanför cellen kör separata systemd-enheter skydden som inte får vara växlingsbara inifrån den, inklusive ett lager av oberoende modeller och klassificerare som granskar inferensförfrågningar och inferenssvar för prompt-injektion och frontier-risk. Metas resonemang för att placera dem utanför är att runtime-cellen förväntas bearbeta obetrodd data.
Lästa tillsammans besvarar de valen frågan en läsare faktiskt har: vad kan Muse nå? Det kan nå nätverket, men bara via en väg som ett annat system kontrollerar. Det kan styra en webbläsare, men inte webbläsarens interna delar. Det kan hålla autentiseringsuppgifter, men det kan inte se dem.

Sentinel bestämmer; Muse föreslår bara
Metas tillkännagivande introducerar den här komponenten i en rad: "En separat Sentinel-agent körs på samma maskin och hålls åtskild från Muse på systemnivå." Det är i säkerhetsgenomgången som auktoriteten klargörs, och den är entydig – "Sentinel är den enda behörighetsinstansen för connector-åtgärder och nätverksutgång" – och detsamma gäller ordningen: Muse föreslår åtgärder, men endast Sentinel kan bevilja tillstånd att utföra dem. Sentinel returnerar ett av tre svar för varje föreslagen åtgärd – tillåtet, nekat eller fråga – baserat på den connectorpolicy som användaren har angett. Ingenting som Muse gör når internet om inte Sentinel godkänner det, och Sentinel frågar personen när den behöver det.
Mekaniken bakom det är ovanligt konkret. För utgående nätverkstrafik inspekterar Sentinel på lager 4 och lager 7 – värdnamn, upplöst och slutlig IP-adress, port, protokoll, metod, sökväg och själva den avkodade begäran – och tillämpar SSRF-begränsningar så att ett offentligt värdnamn inte kan lösas upp till privat infrastruktur. Autentiseringsuppgifter infogas precis i tid vid nätverksgränsen, och en surrogattoken byts ut mot den riktiga först i användningsögonblicket, vilket är anledningen till att Meta beskriver försök att lura fram den verkliga hemligheten ur agenten via prompt-injektion som fruktlösa. Taint-spridning, implementerad med eBPF-cgroup-program och LSM-krokar, avgör när en åtgärd förlorar sin automatiska tillåtelse. Detta är Metas arkitektur inuti Metas produkt: det är inte en funktion hos oss, och vi exponerar eller återförsäljer inte någon del av den.
Godkännanden, autentiseringsuppgifter och webbläsaren
Ytterligare tre designval väger tyngst för den som ska avgöra hur mycket en agent ska få göra.
Godkännanden är kapabiliteter, inte konversation. Metas mening är exakt: "Godkännanden som beviljas via människa-i-loopen-systemet är strikta kapabiliteter, inte samtalsförslag." Varje beviljande är bundet till en specifik anslutning eller destination och ett specifikt användningsfall, och systemet stöder engångs-, sessionsavgränsade-, uppgiftsavgränsade-, tidsbegränsade- eller permanenta behörigheter. Sentinel väljer vilka typer av beviljanden som ska erbjudas och verifierar att senare anrop matchar den omfattning som beviljades. Förfrågningar levereras till Muse-klientgränssnittet i stället för genom konversationen, och svaret dirigeras direkt tillbaka till Sentinel. Köp kräver mänskligt godkännande varje gång. Skrivskyddade, tidigare tillåtna eller bevisligen lågriskåtgärder hoppar över avbrottet, vilket är den avvägning som Meta har gjort explicit i stället för att dölja.
Autentiseringsuppgifter finns i den virtuella datorn. hatch-authd, en av de säkerhetskänsliga tjänsterna som körs utanför runtime-cellen, hanterar lagring av autentiseringsuppgifter och surrogation av autentiseringsuppgifter, så huvudagenten aldrig ser känsliga autentiseringsuppgifter. OAuth-token för anslutna tjänster lagras i användarens virtuella dator i stället för i centraliserad Meta-infrastruktur. Separat kör en tjänst som kallas privsep inbyggd anslutningskod med strikt begränsade privilegier, vilket håller anslutna autentiseringsuppgifter utom räckhåll för agenten. Metas egen sammanfattning av resultatet är att Muse inte har insyn i lösenord eller betalningsmetoder, inklusive lösenord som en person själv skriver in i webbläsaren.
Webbläsaren är förmedlad. Meta beskriver webbläsaren som hanterad av en separat förmedlare som äger anslutningen till Chrome DevTools Protocol, där underagenten driver den via en ögonblicksbild av sidans tillgänglighetsträd i stället för den råa DOM:en. Konsekvenserna anges klart och tydligt: ingen möjlighet att köra JavaScript i sidans kontext, inga skriptverb, ingen körning i webbläsarprocessen och DevTools inaktiverat. Eftersom tillgänglighetsträdet är indata kan underagenten inte läsa autentiseringsuppgifter som angetts från autentiseringsuppgiftslagret, och den kan inte backa ut ur DOM:en för att hitta dem. När en person tar över webbläsaren, eller medan autentiseringsuppgiftslagret fyller i ett formulär, pausas agenten och kan inte agera alls.
Bug bounty är den del som ska läsas som en signal.
Meta säger att man härdade Muse genom dogfooding, agentisk red teaming och ett privat bug bounty-program, och sedan öppnade programmet för alla: upp till 300 000 dollar för giltiga rapporter baserade på påvisad påverkan, inklusive upp till 130 000 dollar för lyckade prompt injection-försök som påverkar en enskild användare. Det är Metas angivna maxbelopp för programmet, inte uppmätta resultat, och ingen utanför Meta kan säga hur ofta de betalas ut.
Det som gör avslöjandet användbart är formen på det. Den enskilt största namngivna kategorin är inte en jailbreak och inte en dataläcka hos Meta – det är en webbsida eller ett e-postmeddelande som övertalar agenten att göra något, inom en enskild persons session. Det är den hotmodell Meta räknar med, och den säger var du bör vara försiktig från dag ett: i de anslutningsbehörigheter en person beviljar, och i det innehåll agenten läser medan den agerar utifrån dem.

Tillgänglighet, exakt som Meta uttrycker det
Metas ord, lästa igen den 29 september 2026: "Muse rullas ut i USA på iOS, Android och muse.ai och kommer snart till AI-glasögon. Det är gratis för det mesta som människor behöver, med prenumerationsplaner för dem som vill göra mer." Båda halvorna av detta förtjänar att läsas som de står. Det är en stegvis utrullning i ett land över tre ytor, med AI-glasögon nämnda som en framtida yta. Och meningen om priset är ett uttalande om Metas egen konsumentprodukt – den säger ingenting om någon annan plattforms abonnemangsnivåer, inklusive våra, och den här sidan utökar den inte.
Den enda daterade nyheten under de senaste sju dagarna är glasögonlinjen, som Meta konkretiserade på Connect den 23 september 2026: företaget tar Muse, en personlig AI-agent, till sina AI-glasögon, med fokus på att sköta vardagen handsfree. Det tillkännagivandet ger inget leveransdatum. Färdplansposten att hålla ögonen på är Muse Confidential VM, som Meta säger kommer senare i år; i den är hela VM:en, inklusive en persons data och dennes konversationer med Muse, krypterad med en nyckel som bara användaren har, så att inte ens Meta kan komma åt den.
En sak som den här sidan inte kunde kontrollera: en förstapartsproduktsida för Muse finns på ai.meta.com/muse, och titeln returneras, men själva innehållet kom inte fram i vår läsning den 29 september 2026. Det är en sida som vi inte kunde granska, inte en sida som friade något, så inget här är hämtat från den.

Inbjudningskoden: Meta dokumenterar ingen
Människor söker efter en inbjudningskod, en invitationskod och en väg in under Meta Muse. Det ärliga svaret är att inget av det finns i Metas eget material. Tillkännagivandet den 8 september innehåller inte alls något språk om inbjudan, värvning, väntelista eller åtkomstkod; åtkomst beskrivs enbart som geografi och plattform, och begränsningen är USA plus iOS, Android och muse.ai. Inlägget om glasögonen den 23 september tillför inte heller något om att få åtkomst. Så det finns ingen kod att hitta, ingen kö att ställa sig i, och ingen dokumenterad mekanism genom vilken någon skulle kunna ge dig en sådan.
Två förbehåll bör sägas rakt ut, för en gissning utklädd till ett svar är sämre än ett negativt besked. Vi kan bara rapportera det Meta publicerar; om ett kodlåst program finns någonstans utan att vara listat, dokumenterar Metas egna sidor det inte, och ingen av våra sidor bör läsas som att den utlovar ett sådant. Och anledningen till att det här avsnittet över huvud taget finns är att namnet söks i exakt den här formen: frasen drar jämn sökvolym, och varje sida av oss som för närvarande svarar på den är lanseringsinlägget – vilket talar för en referenssida snarare än ytterligare ett tillkännagivande.
Kan du ringa Muse? Nej – och här är vad vi gör: routa
Metas Muse är en konsumentprodukt, inte en modell som vi listar, och svaret på frågan om OrcaRouter tillhandahåller något som motsvarar den är att vi inte gör det: muse-agent är inte en rutt i vår katalog, och Metas agent är inte något som vi hostar, proxar eller återförsäljer. Att tillhandahålla den underliggande modellen är en annan sak än att tillhandahålla agenten, och den här sidan kommer inte att sudda ut gränsen mellan de två. Metas prislista för Muse Spark är inte heller publicerad i någon form som vi kunde läsa den 29 september 2026, så inget här tillskrivs Meta som ett pris.
Det som vår aktuella modellista faktiskt innehåller, kontrollerat i dag, är själva modellen: Muse Spark 1.2, den checkpoint som Meta beskriver som sin resonemangsmodell för komplexa agentiska uppgifter med ett kontextfönster på 1 048 576 tokens, tillsammans med Muse Spark 1.1. Vårt modellkort för den är en aktiv rutt med verklig trafik mot den denna vecka, fakturerad till leverantörens pris utan påslag från oss – eftersom vi för vidare leverantörens listpriser i stället för att lägga på en marginal, skulle en prisändring från Meta landa på vår sida samma dag. Den nyare checkpointen 1.3 finns inte i vår katalog, och vi listar inte det vi inte kan leverera. Om du vill ha agentens förmåga som utvecklare i stället för som produkt, att anropa den checkpoint vi faktiskt dirigerar är det köp du faktiskt kan göra, och samma nyckel skulle nå resten av katalogen utan en andra nyckel.
Den öppna frågan
Meta publicerar inget benchmark för Muse, så det finns ingen resultattavla att argumentera om, och frågorna som återstår handlar om huruvida en ovanligt strikt behörighetsmodell överlever mötet med verkligt arbete. Tre saker att hålla koll på: huruvida Sentinels kapacitetsbeviljanden håller när en agent kör långvariga, obevakade uppgifter med flera anslutna konnektorer; huruvida klassen av prompt-injektioner som Meta värderar till upp till $130 000 dyker upp i det vilda, eftersom ett öppet bountyprogram innebär att en utebliven rapport är ett påstående som kan testas i stället för att litas på; och huruvida Muse Confidential VM levereras senare i år som Meta säger, vilket skulle flytta förtroendeankaret från Metas infrastruktur till en nyckel som användaren innehar.
För en läsare som fattar sitt beslut i dag är beslutet litet. Om du befinner dig i USA på iOS, Android eller webben är Muse inte låst bakom något du måste hitta – du öppnar den, väljer vilka tjänster du vill ansluta, ser vad den begär tillåtelse för och håller granskningsspåret synligt. Om du är någon annanstans, eller på en plattform som Meta ännu inte har lanserat, finns det inget att lösa in och ingen kod att jaga, och det ärliga rådet är att sluta leta. Och om det du ville ha var modellen snarare än agenten, är det ett separat och mycket enklare köp, gjort på en routad checkpoint snarare än en prenumeration.
Jämförda i den här artikeln1
Identifierat från den här artikeln · Benchmarks: Artificial Analysis · uppdateras dagligen
