- Meta запустила персонального ИИ-агента Muse.
- Он может самостоятельно выполнять задачи пользователя, имея доступ к почте, браузеру и сервисам.
- Кроме того, компания пообещала $300 000 за поиск уязвимостей в ИИ-агенте.
Компания Meta представила Muse — персонального ИИ-агента, который может работать с электронной почтой, календарем, браузером и другими подключенными сервисами, выполняя задачи пользователя в фоновом режиме.
Introducing Muse, the personal agent that understands your goals and works 24/7 to get things done for you.
— Mark Zuckerberg (@finkd) September 8, 2026
По словам основателя Meta Марка Цукерберга, Muse создан с акцентом на приватность и безопасность: агент работает в выделенной облачной виртуальной машине, а все действия с внешними сервисами контролирует отдельный агент Sentinel.
Компания позиционирует продукт как шаг к «персональному суперинтеллекту» и сделала его бесплатным в пределах до 100 млн токенов в неделю.
Проект разрабатывали и использовали внутри Meta с начала 2026 года. Команда отмечает, что во время работы с Muse увидела первые признаки «реального персонального суперинтеллекта» — системы, которая может знать пользователя, самостоятельно выполнять задачи, работать в фоне, запускать группы субагентов, создавать собственные инструменты и даже редактировать себя.
Muse стал первым случаем, когда разработчики позволили ИИ-агенту без надзора работать с собственными почтовыми ящиками, календарями и командной строкой. Именно поэтому значительную часть разработки Meta посвятила ограничению возможных последствий ошибок и атак.
После того как в апреле Meta представила Muse Spark — первую модель нового семейства, компания продолжила развивать ее как основу для агентных сценариев.
Muse использует модель Muse Spark 1.3, которую Meta обучает с акцентом на вызовы инструментов через CLI и навыки, работу с длинным контекстом и длительными последовательностями действий, устойчивость к prompt injection и координацию между несколькими агентами.
Как Meta защитила Muse от атак
Основной принцип архитектуры Muse заключается в том, что агент не получает неограниченный доступ к компьютеру или учетным данным пользователя. Для каждого пользователя создается отдельная облачная Linux-виртуальная машина с браузером, процессором, памятью и хранилищем, где сохраняются данные и учетные данные подключенных сервисов.
Сам агент работает внутри изолированной среды, тогда как критически важные компоненты безопасности расположены за ее пределами. В частности:
- Hatch — агентный движок, который работает в изолированном контейнере и выполняет код, инструменты и операции с файлами;
- hatch-safety — независимый набор моделей и классификаторов для проверки запросов, ответов и потенциальных атак;
- privsep — выполняет встроенный код коннекторов с четко ограниченными привилегиями;
- hatch-authd — отвечает за безопасное хранение учетных данных и токенов;
- Sentinel — единственный компонент, который может разрешить или запретить действия через сторонние сервисы и исходящий сетевой трафик.
Ключевую роль играет Sentinel. Muse может предложить выполнить определенное действие, но окончательное решение о доступе к стороннему сервису принимает именно Sentinel. В зависимости от установленной пользователем политики он может разрешить действие, отклонить его или попросить подтверждение пользователя.
Этот механизм распространяется и на сетевые запросы. Sentinel проверяет адрес назначения, IP, порт, протокол, HTTP-метод, путь и фактическое содержимое запроса. Для операций, которые требуют секретов, система использует суррогатные токены: Muse никогда не получает настоящий пароль или API-ключ, а реальные учетные данные добавляются к запросу только на сетевой границе после его авторизации.
Meta также применяет механизм «загрязненного выхода» (tainted egress), который отслеживает, имел ли процесс доступ к пользовательским данным. Если такой процесс пытается передать информацию наружу, он теряет возможность автоматического выполнения запроса и переходит к стандартному механизму подтверждения.
Отдельно компания уделила внимание атаке через подмену инструкций (prompt injection), когда вредоносные инструкции могут попасть в модель через электронные письма, веб-страницы, файлы или другие данные. Meta использует несколько уровней защиты:
- обучение самой модели распознавать и отклонять prompt injection;
- маркировка внешних данных как ненадежных в контексте модели;
- ансамбль независимых классификаторов для выявления атак;
- агентный red teaming на внешних данных;
- подтверждение человека перед действиями, которые выводят данные за пределы виртуальной машины;
- системные ограничения, которые продолжают действовать даже в случае компрометации модели.
В Meta отметили, что Muse Spark 1.3 близка к передовому уровню (SOTA) по способности противостоять prompt injection.
Браузер, покупки и конфиденциальность
Muse получил браузер на базе Chromium, в котором пользователь может видеть действия агента и в любой момент перехватить управление. Браузерный субагент работает через отдельный брокер, не имеет доступа к полному DOM, JavaScript и Chrome DevTools.
Meta также использует дополнительные классификаторы для выявления prompt injection, попыток кражи данных, опасных файлов и высокорисковых форм.
Во время покупок Muse каждый раз просит подтвердить операцию на странице оплаты, если платежные данные уже сохранены на сайте. Для новых сайтов агент может использовать отдельный кошелек, а на момент запуска Meta сотрудничает со Stripe Link и планирует добавить Shop Pay.
Платежи проводятся через одноразовый номер карты, привязанный к конкретному продавцу, сумме и ограниченному сроку действия.
Пользователь сам определяет, к каким сервисам имеет доступ Muse, и может отозвать его в любой момент. Для электронной почты агент не получает одноразовые коды, ссылки для сброса паролей и «магические» ссылки для входа.
В то же время Meta признает, что prompt injection остается «открытой проблемой индустрии», поэтому архитектура Muse направлена на минимизацию последствий ошибок.
Вместе с запуском Meta открыла вознаграждения для исследователей с выплатами до $300 000, в частности до $130 000 за успешную атаку через подмену инструкций, которая влияет на одного пользователя.
Компания также разрабатывает Muse Confidential VM, которая должна криптографически защищать данные даже от самой Meta. Технологию уже тестирует ограниченная группа пользователей, а ее архитектуру и код проверяют внешние аудиторы.
Данные и файлы Muse хранятся в виртуальной машине пользователя, а учетные данные — в отдельном изолированном контейнере. Meta заявляет, что эти данные не передаются рекламным системам, хотя действия агента в интернете могут косвенно влиять на рекламу.
Диалоги и данные о работе Muse могут использоваться для обучения моделей после очистки персональной информации, при этом пользователь может отказаться от такого использования; базовый тариф предусматривает до 100 млн токенов в неделю бесплатно.
Напомним, что недавно Muse Spark 1.1 вышла в интернет и взломала системы неизвестной компании.
Сообщение Meta открыла доступ к ИИ-агенту Muse с 100 млн токенов в неделю бесплатно появились сначала на INCRYPTED.