Thẻ hero cho 'Muse, Explained', với dòng trên 'Tác nhân AI cá nhân của Meta — ra mắt vào ngày 8 tháng 9, 2026', tiêu đề chính, phụ đề 'Máy ảo bảo mật, tác nhân Sentinel riêng biệt và mã mời không hề tồn tại', cùng ba thẻ bo tròn có nội dung 'Muse chạy trên Muse Secure VM, một máy tính bảo mật chuyên dụng với trình duyệt riêng', 'Một tác nhân Sentinel riêng biệt là cơ quan cấp quyền duy nhất cho các hành động của trình kết nối và lưu lượng mạng ra ngoài', và 'Không có mã mời, không có danh sách chờ và không có mã truy cập nào được ghi lại ở bất kỳ đâu trong tài liệu của chính Meta'. Dòng chân trang ghi rằng 'Thông báo và bài viết về bảo mật của chính Meta, cả hai đều được đọc vào ngày 29 tháng 9, 2026.'
Guides & Insights

Muse, Giải thích: Tác nhân AI Cá nhân của Meta, Máy ảo Bảo mật của nó và Mã mời Không ai có

Tác giả

Gideon Frost

Ngày đăng

Mô hình mới nhất · 20Xem tất cả mô hình →
Benchmark: Artificial Analysis · cập nhật hằng ngày
Quay lại tất cả bài viết

Nếu bạn đã tìm kiếm Muse agent, có lẽ bạn có hai câu hỏi. Câu hỏi thứ nhất là liệu bạn có thể vào được không: Muse của Meta không có mã mời, không có danh sách chờ và cũng không có mã truy cập ở bất kỳ đâu trong tài liệu chính thức của Meta, và trang này sẽ cho bạn thấy câu trả lời đó đến từ đâu thay vì bắt bạn phải tin vào điều đó. Câu hỏi thứ hai là Muse thực ra là gì, bởi cái tên này được gắn với rất nhiều thứ mà Meta phát hành. Muse Spark là mô hình nằm bên dưới; Muse là sản phẩm mà nó vận hành. Muse là một tác nhân AI cá nhân được Meta chạy trên một chiếc máy tính do chính họ xây dựng cho mục đích đó, và phần kỹ thuật đáng để tìm hiểu không nằm ở những gì nó có thể làm mà nằm ở những gì Meta đã quyết rằng nó mãi mãi không được phép chạm tới.

Có hai mốc thời gian đáng lưu ý ở đây, và không mốc nào là lý do để viết trang này. Meta giới thiệu Muse vào ngày 8 tháng 9 năm 2026 và bật nó hoạt động ở Hoa Kỳ vào chính ngày đó; tại Connect vào ngày 23 tháng 9 năm 2026, Meta cho biết họ đang đưa Muse đến kính AI của mình. Mốc thời gian thứ hai đó là sự kiện Muse duy nhất trong bảy ngày qua, và ở đây nó được dùng để định ngày cho sản phẩm, chứ không phải để biện minh cho một bài viết. Đây là trang tham chiếu cho cái tên này — đích đến cho một độc giả đã tìm kiếm "muse agent" và chỉ tìm thấy bài đưa tin của chúng ta về màn ra mắt, vốn là liên kết duy nhất đáng có và không có gì đáng thuật lại. Mọi thứ bên dưới đều lấy nguồn từ thông báo của chính Meta và bài viết về bảo mật của chính Meta, cả hai đều được đọc lại vào ngày 29 tháng 9 năm 2026, và mọi số liệu trong đó đều là của Meta trừ khi trang này nói khác.

Muse là gì và không phải là gì

Bản tóm tắt của chính Meta nêu bật sự khác biệt một cách thẳng thừng nhất có thể: "Muse là một AI agent cá nhân. Nó không chỉ trả lời câu hỏi, mà thực sự làm công việc." Trên thực tế, điều đó có nghĩa là Meta mô tả Muse xử lý các tác vụ riêng lẻ như gửi email hoặc đặt chuyến đi, và cũng đảm nhận những mục tiêu mở — biến một tham vọng đã nêu thành kế hoạch được cá nhân hóa, rồi tự mình thúc đẩy kế hoạch đó. Với công việc kéo dài hơn một phiên, Meta cho biết Muse vẫn tiếp tục sau khi ứng dụng đóng và quay lại khi có điều gì đó thay đổi hoặc khi nó cần được phê duyệt. Mô hình tương tác là nhắn tin thay vì cửa sổ trò chuyện: bạn nói chuyện với nó trong ứng dụng Muse hoặc trực tiếp trong WhatsApp, và nó "được vận hành bởi Muse Spark, mô hình có năng lực nhất của Meta cho đến nay, được xây dựng cho công việc agentic trong thế giới thực như thế này."

Việc Muse không phải là gì cũng quan trọng không kém đối với bất kỳ ai đến từ một tìm kiếm. Nó không phải là một mô hình mà bạn gọi từ API, và cũng không phải là một giao diện trò chuyện khoác lên mình một cá tính. Đó là một sản phẩm tiêu dùng do Meta vận hành thay mặt bạn, trên hạ tầng do Meta kiểm soát, và nó không phải là thứ bạn có thể cài đặt. Meta không công bố chuẩn đánh giá nào cho chính Muse — không điểm số, không xếp hạng, không so sánh đối đầu — và sự thiếu vắng đó là một sự thật về tài liệu, chứ không phải một lỗ hổng mà trang này có thể lấp bằng một đại diện gián tiếp. Cách trung thực để đánh giá Muse là đọc phần kiến trúc và tính khả dụng, đó là nơi phần còn lại của trang này sẽ đi tới.

Vì sao một agent cần có một chiếc máy tính của riêng mình

Câu để bắt đầu là câu của Meta: “Muse chạy trên Muse Secure VM, một máy tính bảo mật chuyên dụng có trình duyệt riêng,” được mô tả ở nơi khác trong cùng bài đăng là “một máy ảo (VM) chuyên dụng chứa cả tác nhân lẫn dữ liệu của một người,” được cô lập để tác nhân của bất kỳ ai khác không thể tiếp cận nó. Đó là nơi lưu trữ thông tin xác thực và dữ liệu cho mọi dịch vụ mà một người kết nối. Cách Meta định hình mục tiêu thiết kế đáng để ghi nhớ trong khi đọc nó: hai miền bảo mật biệt lập trên một máy, chứ không phải một mô hình ngôn ngữ có quyền root.

Bài viết về bảo mật của Meta, “Cách chúng tôi đưa an toàn vào Muse”, cụ thể hơn nhiều so với thông báo, và đây là nguồn để trích dẫn cho bất kỳ tuyên bố nào về mức độ tin cậy mà agent đáng được hưởng. Harness của agent, các tệp workspace và mọi công cụ mà Muse thực thi đều chạy bên trong một systemd-nspawn container runtime. Root bên trong cell đó ánh xạ tới một người dùng host không có đặc quyền, nên root của cell không phải root của host. Cell có hệ thống tệp gốc riêng, tách biệt khỏi hệ thống tệp của host nơi dữ liệu nhạy cảm hơn nằm, cùng với một giao diện mạng ảo, các syscall đã được lọc — không có io_uring, chẳng hạn — và một tập capability bị hạn chế: không có CAP_SYS_PTRACE, không có CAP_NET_ADMIN. Bên ngoài cell, các unit systemd riêng biệt chạy các biện pháp bảo vệ mà không được phép bật/tắt từ bên trong nó, bao gồm một lớp các mô hình và bộ phân loại độc lập kiểm tra các yêu cầu và phản hồi suy luận để phát hiện prompt injection và rủi ro frontier. Lý do Meta đặt những thứ đó ở bên ngoài là cell runtime được kỳ vọng sẽ xử lý dữ liệu không đáng tin cậy.

Đọc cùng nhau, những lựa chọn đó trả lời câu hỏi mà người đọc thực sự có: Muse có thể vươn tới đâu? Nó có thể với tới mạng, nhưng chỉ thông qua một đường dẫn do một hệ thống khác kiểm soát. Nó có thể điều khiển trình duyệt, nhưng không thể can thiệp vào nội bộ của trình duyệt. Nó có thể nắm giữ thông tin xác thực, nhưng nó không thể nhìn thấy chúng.

A generated scoreboard titled 'Muse — the security architecture, as Meta describes it', listing six rows: runs on Muse Secure VM, a dedicated secure computer with its own browser; runtime is a systemd-nspawn cell whose root is not host root; permission authority is Sentinel, a separate agent on the same machine; network egress is inspected at layer 4 and layer 7 with SSRF restrictions; credentials are held inside the VM by hatch-authd and injected at the boundary; and the browser is driven through a separate broker, with the agent seeing an accessibility tree. A footer line reads 'All six per Meta's own security write-up, read September 29, 2026.'

Sentinel quyết định; Muse chỉ đề xuất.

Thông báo của Meta giới thiệu thành phần này bằng một câu: “Một tác nhân Sentinel riêng biệt chạy trên chính máy đó, được tách biệt khỏi Muse ở cấp hệ thống.” Bài viết về bảo mật là nơi thẩm quyền được nêu rõ, và điều đó không hề mập mờ — “Sentinel là thẩm quyền cấp phép duy nhất cho các hành động connector và lưu lượng mạng đi ra” — và thứ tự cũng vậy: Muse đề xuất hành động, nhưng chỉ Sentinel mới có thể cấp phép thực hiện chúng. Sentinel trả về một trong ba câu trả lời cho bất kỳ hành động được đề xuất nào, cho phép, từ chối hoặc hỏi, dựa trên chính sách connector mà người dùng đã thiết lập. Không có gì Muse làm có thể truy cập internet trừ khi Sentinel phê duyệt, và Sentinel sẽ hỏi người dùng khi cần.

Cơ chế đằng sau đó cụ thể một cách bất thường. Đối với lưu lượng mạng đi ra, Sentinel kiểm tra ở lớp 4 và lớp 7 — tên máy chủ, IP đã phân giải và IP cuối cùng, cổng, giao thức, phương thức, đường dẫn, và chính yêu cầu đã được giải mã — rồi áp dụng các hạn chế SSRF để một tên máy chủ công khai không thể phân giải vào hạ tầng riêng tư. Thông tin xác thực được chèn đúng lúc tại ranh giới mạng, chỉ hoán đổi token thay thế lấy token thật vào đúng thời điểm sử dụng; đó là lý do Meta mô tả những nỗ lực dụ lấy bí mật thật ra khỏi tác nhân thông qua prompt injection là vô ích. Lan truyền taint, được triển khai bằng các chương trình eBPF cgroup và hook LSM, quyết định khi nào một hành động mất quyền cho phép tự động. Đây là kiến trúc của Meta bên trong sản phẩm của Meta: đó không phải là tính năng của chúng tôi, và chúng tôi không công khai hay bán lại bất kỳ phần nào của nó.

Phê duyệt, thông tin xác thực và trình duyệt

Ba lựa chọn thiết kế bổ sung tiếp theo nắm giữ phần lớn trọng lượng đối với bất kỳ ai đang cân nhắc nên để một agent làm được bao nhiêu việc.

Phê duyệt là năng lực, không phải cuộc trò chuyện. Câu của Meta là chính xác: “Các phê duyệt được cấp thông qua hệ thống human in the loop là những năng lực nghiêm ngặt, không phải các gợi ý mang tính hội thoại.” Mỗi lần cấp phép đều gắn với một connector hoặc đích đến cụ thể và một trường hợp sử dụng cụ thể, và hệ thống hỗ trợ quyền dùng một lần, theo phạm vi phiên, theo phạm vi tác vụ, có giới hạn thời gian hoặc vĩnh viễn. Sentinel chọn những loại cấp phép để cung cấp và xác minh rằng các lần gọi sau đó khớp với phạm vi đã được cấp. Các yêu cầu được gửi đến giao diện client Muse thay vì thông qua cuộc trò chuyện, và câu trả lời được định tuyến thẳng trở lại Sentinel. Mỗi lần mua hàng đều yêu cầu sự phê duyệt của con người. Các hành động chỉ đọc, đã được cho phép trước đó hoặc có rủi ro thấp một cách rõ ràng sẽ bỏ qua sự gián đoạn, đây là sự đánh đổi mà Meta đã nói rõ thay vì che giấu.

Thông tin xác thực nằm bên trong VM. hatch-authd, một trong những dịch vụ nhạy cảm về bảo mật chạy bên ngoài runtime cell, xử lý việc lưu trữ thông tin xác thực và việc thay mặt xử lý thông tin xác thực, nhờ đó tác nhân chính không bao giờ thấy thông tin xác thực nhạy cảm. Token OAuth cho các dịch vụ được kết nối được lưu trong VM của người dùng thay vì trong hạ tầng Meta tập trung. Riêng biệt, một dịch vụ có tên privsep thực thi mã trình kết nối tích hợp với các đặc quyền được giới hạn chặt chẽ, giữ thông tin xác thực của các dịch vụ đã kết nối ngoài tầm với của tác nhân. Tóm tắt của chính Meta về kết quả là Muse không có khả năng nhìn thấy mật khẩu hay phương thức thanh toán, kể cả mật khẩu mà một người tự nhập vào trình duyệt.

Trình duyệt hoạt động qua một bên trung gian. Meta mô tả trình duyệt được quản lý bởi một broker riêng, bên nắm giữ kết nối Chrome DevTools Protocol, còn sub-agent điều khiển nó thông qua ảnh chụp cây trợ năng của trang thay vì DOM thô. Các hệ quả được nêu rõ ràng: không có khả năng chạy JavaScript trong ngữ cảnh trang, không có các động từ script, không thực thi trong tiến trình trình duyệt và DevTools bị vô hiệu hóa. Vì đầu vào là cây trợ năng, sub-agent không thể đọc thông tin xác thực được nhập từ kho thông tin xác thực, và nó cũng không thể lùi ra khỏi DOM để tìm chúng. Khi một người tiếp quản trình duyệt, hoặc trong lúc kho thông tin xác thực đang điền vào biểu mẫu, agent bị tạm dừng và hoàn toàn không thể hành động.

Bug bounty chính là phần cần được đọc như một tín hiệu

Meta cho biết họ đã gia cố Muse thông qua dogfooding, red teaming tác nhân và một chương trình bug bounty riêng tư, rồi sau đó mở chương trình đó cho bất kỳ ai: lên tới 300.000 USD cho các báo cáo hợp lệ dựa trên tác động được chứng minh, bao gồm tối đa 130.000 USD cho những nỗ lực prompt injection thành công ảnh hưởng đến một người dùng duy nhất. Đó là mức tối đa mà Meta công bố cho chương trình, không phải kết quả đo lường được, và không ai ngoài Meta có thể nói những khoản đó được trả thường xuyên đến mức nào.

Điều khiến bản công bố này hữu ích nằm ở hình dạng của nó. Danh mục được nêu tên lớn nhất không phải là jailbreak và cũng không phải là rò rỉ dữ liệu về phía Meta — mà là một trang web hoặc email dụ dỗ agent làm điều gì đó, bên trong phiên của một người. Đó là mô hình mối đe dọa mà Meta đang định giá, và nó cho bạn biết cần thận trọng ở đâu ngay từ ngày đầu tiên: trong các quyền connector mà một người cấp, và trong nội dung mà agent đọc khi hành động dựa trên chúng.

A screenshot of the bug-bounty paragraph in Meta's September 8, 2026 security write-up, reading 'We've hardened Muse based on extensive dogfooding, agentic red teaming, and against issues found in real adversarial scenarios by security researchers in our private bug bounty program. Today, we're opening the Muse bug bounty program to anyone to responsibly disclose issues. The program awards up to $300,000 for valid reports, including up to $130,000 for successful prompt injection attempts that affect one user.'

Tính khả dụng, chính xác như Meta nêu.

Những lời của Meta, đọc lại vào ngày 29 tháng 9 năm 2026: “Muse đang được triển khai dần ở Hoa Kỳ trên iOS, Android và muse.ai, và sắp ra mắt trên kính AI. Nó miễn phí cho hầu hết những gì mọi người cần, với các gói đăng ký dành cho những người muốn làm nhiều hơn.” Cả hai vế của điều đó đều xứng đáng được đọc đúng như đã viết. Đó là một đợt triển khai dần ở một quốc gia trên ba bề mặt, với kính AI được nêu tên như một bề mặt trong tương lai. Và câu về giá là một tuyên bố về sản phẩm tiêu dùng của chính Meta — nó không nói gì về các gói của bất kỳ nền tảng nào khác, kể cả của chúng tôi, và trang này không mở rộng nó.

Mẩu tin có ngày tháng duy nhất trong bảy ngày qua là về chiếc kính, thứ mà Meta đã cụ thể hóa tại Connect vào ngày 23 tháng 9: hãng đang đưa Muse, một tác nhân AI cá nhân, vào AI của mình, được định vị xoay quanh việc quản lý cuộc sống hằng ngày mà không cần dùng tay. Thông báo đó không đưa ra ngày phát hành. Hạng mục lộ trình đáng chú ý là Muse Confidential, thứ mà Meta nói sẽ ra mắt vào cuối năm nay; trong đó, toàn bộ máy ảo, bao gồm dữ liệu của một người và các cuộc trò chuyện của họ với Muse, được mã hóa bằng một khóa chỉ người dùng nắm giữ, đến mức ngay cả Meta cũng không thể truy cập.

Một điều mà trang này không thể kiểm tra: có tồn tại một trang sản phẩm chính chủ cho Muse tại ai.meta.com/muse, và tiêu đề có trả về, nhưng phần thân của trang đã không xuất hiện qua lần đọc của chúng tôi vào ngày 29 tháng 9 năm 2026. Đó là một trang chúng tôi không thể xem xét, không phải một trang đã xác nhận bất cứ điều gì, nên không có nội dung nào ở đây được lấy từ đó.

A screenshot of the closing section of Meta's September 8, 2026 announcement post, showing the availability paragraph that reads 'Muse is rolling out in the US on iOS, Android, and muse.ai, and coming soon to AI glasses. It's free for most of what people need, with subscription plans for people who want to do more.'

Mã mời: Meta không ghi lại gì

Mọi người đang tìm kiếm một mã mời, một mã thư mời và một cách để được vào dưới tên Meta Muse. Câu trả lời trung thực là không có bất kỳ điều nào trong số đó tồn tại trong tài liệu của chính Meta. Thông báo ngày 8 tháng 9 hoàn toàn không có ngôn từ nào về lời mời, giới thiệu, danh sách chờ hay mã truy cập; quyền truy cập được mô tả thuần túy theo địa lý và nền tảng, và điều kiện giới hạn là Hoa Kỳ cùng với iOS, Android và muse.ai. Bài đăng ngày 23 tháng 9 về kính cũng không bổ sung gì về việc được cấp quyền truy cập. Vậy nên không có mã nào để tìm, không có hàng chờ nào để tham gia, và không có cơ chế nào được ghi nhận mà qua đó ai đó có thể đưa cho bạn một mã.

Hai lưu ý cần nói thẳng, bởi một phỏng đoán được khoác áo câu trả lời còn tệ hơn một câu trả lời phủ định. Chúng tôi chỉ có thể phản ánh những gì Meta công bố; nếu có một chương trình yêu cầu mã truy cập tồn tại ở đâu đó không được liệt kê, các trang của chính Meta không ghi nhận nó, và không trang nào của chúng tôi nên bị hiểu là đang hứa hẹn một chương trình như vậy. Và lý do phần này tồn tại là vì cái tên đang được tìm kiếm đúng ở dạng này: cụm từ này có lượng tìm kiếm ổn định, và mọi trang của chúng tôi hiện đang trả lời nó đều là bài đăng ra mắt — đây là trường hợp cần một trang tham chiếu chứ không phải một thông báo khác.

Bạn có thể gọi Muse không? Không — và đây là cách chúng ta định tuyến.

Muse của Meta là một sản phẩm tiêu dùng, không phải một mô hình nằm trong danh mục của chúng tôi, và câu trả lời cho việc liệu OrcaRouter có cung cấp bất cứ thứ gì tương ứng với nó hay không là: chúng tôi không cung cấp: muse-agent không phải là một tuyến trong danh mục của chúng tôi, và agent của Meta không phải là thứ chúng tôi lưu trữ, làm proxy hay bán lại. Việc cung cấp mô hình bên dưới là một chuyện khác với việc cung cấp agent, và trang này sẽ không làm mờ đi ranh giới giữa hai điều đó. Bảng giá của Meta cho Muse Spark cũng không được công bố dưới bất kỳ hình thức nào mà chúng tôi có thể đọc được vào ngày 29 tháng 9 năm 2026, vì vậy không có nội dung nào ở đây được gán cho Meta như một mức giá.

Những gì danh sách model trực tiếp của chúng tôi thực sự có, được kiểm tra hôm nay, chính là bản thân model: Muse Spark 1.2, checkpoint mà Meta mô tả là model suy luận của họ dành cho các tác vụ agentic phức tạp với cửa sổ ngữ cảnh 1.048.576 token, cùng với Muse Spark 1.1. Model card của chúng tôi cho nó là một tuyến trực tiếp với lưu lượng thật chạy qua trong tuần này, được tính phí theo mức giá của nhà cung cấp mà chúng tôi không thêm phụ phí — bởi vì chúng tôi chuyển tiếp giá niêm yết của nhà cung cấp thay vì cộng thêm lợi nhuận, nên nếu Meta thay đổi giá thì sẽ áp dụng ở phía chúng tôi ngay trong cùng ngày. Checkpoint 1.3 mới hơn không có trong danh mục của chúng tôi, và chúng tôi không liệt kê những gì mình không thể phục vụ. Nếu bạn muốn năng lực của agent với tư cách nhà phát triển thay vì với tư cách một sản phẩm, thì gọi checkpoint mà chúng tôi thực sự định tuyến là giao dịch bạn thực sự có thể thực hiện, và cùng một key đó sẽ truy cập được phần còn lại của danh mục mà không cần thêm key thứ hai.

Câu hỏi mở

Meta không công bố chuẩn đánh giá nào cho Muse, nên không có bảng điểm nào để tranh cãi, và những câu hỏi còn lại là liệu một mô hình quyền hạn đặc biệt nghiêm ngặt có trụ vững khi tiếp xúc với công việc thực tế hay không. Ba điều cần theo dõi: liệu các quyền năng lực của Sentinel có còn đứng vững khi một tác nhân đang chạy các tác vụ dài, không giám sát với nhiều trình kết nối được gắn vào hay không; liệu loại tấn công prompt injection mà Meta định giá tới 130.000 USD có xuất hiện ngoài thực tế hay không, vì việc tiền thưởng để mở nghĩa là sự thiếu vắng báo cáo là một tuyên bố có thể được kiểm chứng thay vì được tin tưởng; và liệu Muse Confidential VM có ra mắt vào cuối năm nay như Meta nói hay không, điều này sẽ chuyển neo tin cậy từ hạ tầng của Meta sang một khóa do người dùng nắm giữ.

Với một độc giả đang cân nhắc ngay hôm nay, quyết định này không lớn. Nếu bạn ở Hoa Kỳ trên iOS, Android hoặc web, Muse không bị khóa sau bất kỳ thứ gì bạn phải tự tìm — bạn mở nó, bạn chọn dịch vụ nào để kết nối, bạn xem nó xin quyền cho việc gì, và bạn giữ nhật ký kiểm toán trong tầm mắt. Nếu bạn ở bất kỳ nơi nào khác, hoặc trên một nền tảng mà Meta chưa phát hành, thì không có gì để đổi và không có mã để săn, và lời khuyên trung thực là hãy ngừng tìm kiếm. Và nếu thứ bạn muốn là mô hình chứ không phải tác nhân, thì đó là một giao dịch riêng và đơn giản hơn nhiều, được thực hiện trên một checkpoint được định tuyến chứ không phải một gói đăng ký.

So sánh trong bài viết này1

Phát hiện từ bài viết này · Benchmark: Artificial Analysis · cập nhật hằng ngày