Meta於今日正式推出Muse——一個不只回答問題、而是採取實際動作的個人AI智慧體。它可以代使用者傳送郵件、預訂旅行、談判賬單,並持續推進長期目標。使用者關閉應用後,Muse仍會在雲端繼續處理任務,只有需要使用者批准時才會回到前臺。對AI開發者而言,這個釋出在架構上更有看點:每位使用者都擁有一臺被稱為Muse Secure VM的專屬雲端虛擬機器,智慧體、瀏覽器和全部憑據都與其他使用者隔離。
在實際使用中,Muse採用訊息式互動。使用者透過聊天描述任務或目標,智慧體會進行規劃並展開執行:它可以開啟自帶瀏覽器、填寫表單,甚至代表使用者談判。Meta展示的示例包括以更高價格賣出汽車、降低賬單金額、調整訓練計劃等。Muse還具備跨對話長期記憶。例如,它可以把使用者儲存的Instagram食譜Reel自動轉換成購物清單,並記得朋友的飲食禁忌。對於傳送郵件、完成購物等敏感動作,Muse總會停下來請求使用者批准,同時提供一條完整的審計軌跡,展示它已完成和計劃執行的每一個操作。
驅動Muse的底層模型是上週由Meta Superintelligence Labs釋出的Muse Spark 1.3。該模型面向長時間、多步驟的智慧體任務,能夠進行零樣本CLI工具呼叫、並行處理多條工作流執行緒,並在資訊冗餘混亂的來源中自我糾正。Meta工程師的內部對比顯示,相較於上一版Muse Spark 1.2,新模型的工具呼叫次數約減少20%,token消耗約減少25%。Meta還表示,它在抵禦prompt injection方面已接近當前業界最佳水平。開發者現在就可以透過Muse Code和dev.meta.ai上的Meta Model API使用這一模型,開放權重版本也在Meta公佈的路線上。
本次釋出最值得關注的部分是安全架構。Muse的智慧體框架執行在systemd-nspawn執行時單元中,系統呼叫經過過濾,核心許可權受到嚴格限制;安全關鍵服務則位於同一臺虛擬機器的單元外部。代理執行任何聯結器動作或網路請求,都必須經過一個獨立的Sentinel智慧體批准,覆蓋L4與L7兩層。簡單來說,Muse只負責提出動作,只有Sentinel擁有放行權。憑據則透過“替代憑據”機制管理:智慧體看到的只是佔位token,真正的金鑰由Sentinel在網路邊界注入。因此,即使發生prompt injection攻擊,也沒有真實憑據可竊取,滲出在結構上幾乎不可能。核心級eBPF汙點追蹤還會區分“乾淨請求”與“接觸過使用者資料的請求”,並據此調整審批級別。瀏覽器子智慧體只能看到輔助功能樹,而非原始DOM,也無法執行JavaScript;郵件聯結器預設還會過濾一次性驗證碼和密碼重置連結。
Meta還提供了一個互動式說明工具,以5個階段展示一條Muse操作是如何獲得批准的,並內建“正常購買”與“被攔截的prompt injection嘗試”兩種場景。Muse本身是消費級服務,目前正在美國透過iOS、Android與muse.ai陸續上線,提供免費和付費方案,也可直接在WhatsApp中使用。開發者無法自行託管Muse,但它背後的Muse Spark 1.3已經開放給Muse Code和Meta Model API,並計劃推出開放權重版本。整體上,Meta用“每使用者獨立雲電腦”加“Sentinel統一審批”的方式,為主動型AI智慧體劃定了一個更受控的信任邊界。