Meta于今日正式推出Muse——一个不只回答问题、而是采取实际动作的个人AI智能体。它可以代用户发送邮件、预订旅行、谈判账单,并持续推进长期目标。用户关闭应用后,Muse仍会在云端继续处理任务,只有需要用户批准时才会回到前台。对AI开发者而言,这个发布在架构上更有看点:每位用户都拥有一台被称为Muse Secure VM的专属云端虚拟机,智能体、浏览器和全部凭据都与其他用户隔离。
在实际使用中,Muse采用消息式交互。用户通过聊天描述任务或目标,智能体会进行规划并展开执行:它可以打开自带浏览器、填写表单,甚至代表用户谈判。Meta展示的示例包括以更高价格卖出汽车、降低账单金额、调整训练计划等。Muse还具备跨对话长期记忆。例如,它可以把用户保存的Instagram食谱Reel自动转换成购物清单,并记得朋友的饮食禁忌。对于发送邮件、完成购物等敏感动作,Muse总会停下来请求用户批准,同时提供一条完整的审计轨迹,展示它已完成和计划执行的每一个操作。
驱动Muse的底层模型是上周由Meta Superintelligence Labs发布的Muse Spark 1.3。该模型面向长时间、多步骤的智能体任务,能够进行零样本CLI工具调用、并行处理多条工作流线程,并在信息冗余混乱的来源中自我纠正。Meta工程师的内部对比显示,相较于上一版Muse Spark 1.2,新模型的工具调用次数约减少20%,token消耗约减少25%。Meta还表示,它在抵御prompt injection方面已接近当前业界最佳水平。开发者现在就可以通过Muse Code和dev.meta.ai上的Meta Model API使用这一模型,开放权重版本也在Meta公布的路线上。
本次发布最值得关注的部分是安全架构。Muse的智能体框架运行在systemd-nspawn运行时单元中,系统调用经过过滤,内核权限受到严格限制;安全关键服务则位于同一台虚拟机的单元外部。代理执行任何连接器动作或网络请求,都必须经过一个独立的Sentinel智能体批准,覆盖L4与L7两层。简单来说,Muse只负责提出动作,只有Sentinel拥有放行权。凭据则通过“替代凭据”机制管理:智能体看到的只是占位token,真正的密钥由Sentinel在网络边界注入。因此,即使发生prompt injection攻击,也没有真实凭据可窃取,渗出在结构上几乎不可能。内核级eBPF污点追踪还会区分“干净请求”与“接触过用户数据的请求”,并据此调整审批级别。浏览器子智能体只能看到辅助功能树,而非原始DOM,也无法执行JavaScript;邮件连接器默认还会过滤一次性验证码和密码重置链接。
Meta还提供了一个交互式说明工具,以5个阶段展示一条Muse操作是如何获得批准的,并内置“正常购买”与“被拦截的prompt injection尝试”两种场景。Muse本身是消费级服务,目前正在美国通过iOS、Android与muse.ai陆续上线,提供免费和付费方案,也可直接在WhatsApp中使用。开发者无法自行托管Muse,但它背后的Muse Spark 1.3已经开放给Muse Code和Meta Model API,并计划推出开放权重版本。整体上,Meta用“每用户独立云电脑”加“Sentinel统一审批”的方式,为主动型AI智能体划定了一个更受控的信任边界。