Meta представила Muse — AI-агента с прямым доступом к почте, календарю и браузеру. Вместо генерации текста он сам открывает вкладки, заполняет лид-формы и проводит платежи. Компания называет релиз превью "персонального суперинтеллекта". Доступ бесплатный, лимит — 100 млн токенов в неделю.
Под капотом работает модель Muse Spark 1.3. Агент крутится в выделенной облачной виртуальной машине, а все внешние действия контролирует отдельный модуль Sentinel. Meta тестировала инструмент инхаус с начала 2026 года. Заявленный функционал: фоновое выполнение тасков, запуск субагентов и саморедактирование кода.
Как Meta защитила Muse от атак
Агент не имеет прямого доступа к железу или логинам пользователя. Под каждый аккаунт поднимается отдельная облачная Linux-виртуальная машина со своим браузером, CPU, памятью и хранилищем для данных подключённых сервисов.
Критические узлы вынесены за пределы изолированной среды:
Hatch — движок, который выполняет код и файловые операции в изолированном контейнере.
Hatch-safety — набор моделей для проверки промптов на атаки.
Privsep — запускает код коннекторов с урезанными правами.
Hatch-authd — хранит учётные данные и токены.
Sentinel — единственный гейтвей для исходящего трафика и действий в сторонних сервисах.
Sentinel фильтрует все сетевые запросы. Для критических действий нужен апрув пользователя. Вместо реальных паролей или API-ключей система использует суррогатные токены — сам Muse секретов не видит. Также работает механизм tainted egress: если процесс касался пользовательских данных и пытается отправить их наружу, система блокирует трансфер до ручного подтверждения.
От prompt injection (когда вредоносный промпт попадает через внешние данные) защищаются на нескольких уровнях. Модель натренировали отклонять такие инъекции, внешние данные маркируются как untrusted, а трафик проходит через ансамбль независимых классификаторов.
Браузер, покупки и конфиденциальность
Агент использует кастомный Chromium. Пользователь видит все действия на экране и может перехватить управление в любой момент. Браузерный субагент ходит через отдельного брокера без прямого доступа к DOM, JavaScript и Chrome DevTools.
На чекауте Muse всегда просит апрув транзакции, если карта уже привязана. Для новых мерчантов агент подтягивает отдельный кошелёк через Stripe Link (в планах — Shop Pay). Оплата идёт через виртуальную одноразовую карту с жёстким лимитом по сумме, времени и конкретному продавцу.
Доступы к сервисам можно отозвать в один клик. При работе с почтой агент физически не видит OTP-коды, ссылки для сброса паролей и magic links для авторизации.
Поскольку prompt injection до сих пор остаётся уязвимостью всей индустрии, архитектуру строили с расчётом на минимизацию ущерба. За найденные баги Meta платит баунти до $300 000. Из них до $130 000 можно получить за успешную атаку через подмену инструкций на одном пользователе.
Сейчас в закрытом тесте находится Muse Confidential VM — среда с криптографической защитой данных даже от серверов самой Meta. Архитектуру и код уже отдали на проверку внешним аудиторам.
Файлы лежат в виртуалке пользователя, кредосы — в изолированном контейнере. Meta утверждает, что не сливает эти базы в рекламные системы, хотя сам серфинг агента может влиять на таргет. Логи диалогов идут на дообучение моделей после анонимизации, но в настройках это можно отключить.
😬 Отдать агенту от Meta прямой доступ к своим картам, почте и браузеру после всех скандалов с утечками данных — звучит как надёжный план.