AREX Feed Article
Meta 上线个人智能体 Muse:Muse Spark 1.3 驱动,同步公开整套安全系统设计
北京时间 9 月 9 日凌晨,Meta 官方 AI 账号 AI at Meta 在约 20 分钟内连发两条推文:第一条宣布推出个人智能体 Muse,由 Muse Spark 1.3 模型驱动,定位是“替你把事情办成”(a personal agent that gets things done for you),并附上介绍其构建过程与能力的设计文档();第二条确认产品当日上线,同时发布一篇关于如何在系统中构建安全的深度解析()。
Meta 在第二条推文里解释了为什么安全文档要和产品同发:“随时间了解你的智能体,必然掌握大量关于你的上下文。这既是它有用的来源,也是我们把 Muse 建成 secure、safe、private 的原因。”功能细节与安全设计目前均出自 Meta 自述,尚无第三方独立验证,但两份一手文档本身披露了大量机制细节。
两份文档同日上线:一份讲功能,一份讲安全
设计文档 与安全深度解析 均于 9 月 8 日发布在 Meta 自有域名下,后者署名 Meta AI Research。设计文档以第一人称写成,作者推荐读者再去读同事 Tarek Sheasha 的技术博客,了解产品在工程上如何搭建。
截至北京时间 9 月 9 日上午,官宣推文发布约 7 小时内累计浏览 323,171 次、获 2,170 个赞(页面计数,)。TechCrunch 当天的报道称这是 Meta 迄今在消费级 AI 上最大的一次下注,并提醒:Meta 给出的安全声明“还需要安全专家更深入的调查”()。
自带云上电脑,不等指令接着干
设计文档开宗明义:Muse 的看点在于它真能替用户把事办成。Muse 拥有“自己的电脑”——一个带文件系统和终端的运行环境,可以自己写代码、为任务造工具,还有一个完整浏览器,能搜索、填表、完成预订和购买。一旦用户设定目标或任务,Muse 会按日程和对相关事件的响应持续推进,只在结果“真正有新意或需要用户输入”时才发通知。它的 System Prompt(系统提示词)第一行是:“Your purpose is to make your user’s life better.”(你的目标是让你的用户生活更好。)
文档作者举了自己家的例子:就在准备发布的这一周,她的 Muse 替她盯学校邮件和学区网站,把关键日期写进家庭日历、把开学用品加进购物车,还在登机前发来提醒——她儿子的体育选拔报名将在 12 小时后截止。她打电话让丈夫提交表格,赶在截止前 4 小时交上。
交互形态上,Muse 被设计成一段持续进行的单一长对话,而不是一问一答:用户可以随时打断、连续下达多个任务,记忆跨对话保留,复杂项目可以拆到 side chats(侧聊会话)。它还会主动生成建议、产出文档、PDF 和可交互的网页作品(团队称之为 Artifacts),用户可以给 Muse 起名、挑头像,文档作者的 Muse 叫 Veda,取自梵语、有“智慧”之意。
Sentinel:把权限收口在智能体之外
安全文档的核心思路写在开头:假定智能体随时可能被攻击。每个用户在云端有一台专属虚拟机,Muse 的核心程序(内部代号 Hatch)运行在 systemd-nspawn 隔离容器里,容器内的 root 被映射到一个无特权的宿主用户,系统调用被过滤(例如禁用 io_uring),并拿不到 CAP_SYS_PTRACE、CAP_NET_ADMIN 等内核能力。凭据存储、安全分类器等敏感服务全部放在这个运行单元之外,彼此通过带内核鉴权的 Unix domain socket 通信。
这套架构里还有一层独立环节 Sentinel:它是连接器操作和所有网络外发的唯一权限机构,Muse 只能提议动作,放行与否由 Sentinel 决定。需要鉴权的请求只在网络边界处由 Sentinel 即时插入真实凭据,智能体全程只见到“代理令牌”——按 Meta 的说法,试图用提示词注入逼智能体交出密钥是徒劳的。系统还用 eBPF(Linux 内核的网络拦截与过滤技术)做内核级数据流追踪,称为“tainted egress”(污点外发):读过用户数据的进程失去自动放行资格,回落到人工审批流。
人的位置也被写进了流程。默认设置允许常规网页浏览自动进行,遇到难以撤销的动作才会停下来,用户可以调高或调低谨慎程度;审批以严格的能力(capability)形式授予,可限定一次、一个会话、一个任务或一段时限。邮箱连接器会用确定性过滤器和分类器滤掉一次性验证码和密码重置链接,防止有人借 Muse 冒充用户重置其他网站的密码。购物场景里,每次结账都需人工确认,支付时生成与特定商户、特定金额和有效期绑定的单次卡号。
提示词注入仍是公开难题,Meta 悬赏 30 万美元找漏洞
安全文档专门引述了安全研究者 Simon Willison 在 2025 年 6 月提出的“致命三要素”:访问私人数据、接触不可信内容、具备对外通信能力,三者齐备时攻击者就能诱导智能体把私人数据发给自己。Meta 的对策分四层:模型层面训练识别和抵抗提示词注入(Meta 自称 Muse Spark 1.3 在这项能力上接近 SOTA,即业界最先进水平);进入模型上下文的外部数据一律标记为不可信输入;一组与主模型独立训练的注入检测分类器并行筛查;涉及数据出虚拟机的动作交人工审批。
Meta 同时承认这套系统并非无懈可击。文档结尾写道:“Muse 并非对攻击免疫。提示词注入在整个行业仍是开放难题,Muse 也会犯错。”与深度解析同日,Meta 把原本私有的 Muse 漏洞赏金计划向所有人开放:有效报告最高奖励 300,000 美元,其中成功在单用户身上完成提示词注入攻击的案例最高可得 130,000 美元。
美国先行:免费起步,订阅分 20 和 100 美元两档
据 TechCrunch 报道,Muse 初期仅面向美国用户,18 岁以上可用(),入口包括 muse.ai 网页版、iOS 和 Android 应用以及 WhatsApp 聊天,Meta 称之后会登陆其 AI 眼镜。产品免费使用,用量增加后触发订阅:Power 档每月 20 美元,Maximum 档每月 100 美元,应用内建用量表提示剩余额度;Meta 预期多数人会留在免费档,但用户注册时就需要绑一张支付卡。Bloomberg 的报道补充说,Meta 宣称该工具可用于网购、买电影票、约网球课乃至填学区郊游同意书()。
用户逐个选择接入哪些服务:邮件、日历、支付之外,还有健康健身、智能家居、购物、音乐和活动等类目。服务没有公开 API 时,Muse 退而用浏览器代为操作。TechCrunch 指出,发布时接入的 Stripe Link 自带购买保护,是 Meta 缓解用户顾虑的手段之一,Shopify 的 Shop Pay 和 1Password 集成即将跟进。
180 亿美元和解之后,信任成了最先要过的一关
TechCrunch 把这次发布放在一个具体的时间背景里:不到两周前,Meta 刚就社交媒体对消费者的伤害达成一笔 180 亿美元的多州和解。该公司此前还有 2019 年被 FTC 处以 50 亿美元创纪录罚款、剑桥分析丑闻、新墨西哥州儿童伤害诉讼被判赔 9.42 亿美元等记录。报道据此提出的问题是:一家公司要用户交出邮箱、日历和支付通道,它过去的行为记录会不会拖累 Muse 的采用。
用户的早期反应已经分成了两面。ARK Invest 消费互联网与金融科技研究总监 Nick Grous 在转发这条官宣时写道:“试用了。喜欢。就等着看 Meta 用它的分发能力,明年这时候把它变成一款 10 亿用户的应用”()。创业者 Tanner Mullen 的态度相反:“我觉得我不会用它。Claude 和 ChatGPT 已经能做大部分这种事。我错过了什么?先发优势是商业里最强的杠杆,Meta 太晚了”()。
Meta 给出的下一步是 Muse Confidential VM:计划年内推出,用密码学方式可验证地阻止 Meta 自己访问用户虚拟机里的数据,目前已在小范围可信测试者中运行,设计和源码正在向外部审计师开放。这套安全设计能否成立,接下来要由安全研究者提交的真实攻击结果来检验。