
图片:@AIatMeta (X)(视频截图)
摘要
- Meta于9月8日在美国推出个人AI智能体Muse。它可以在应用、网页和WhatsApp里使用,每周1亿token以内免费。
- 每位用户拥有一台隔离的虚拟机,只有名为Sentinel的独立程序批准后,通信才能对外发出。Meta为此设立了最高30万美元的漏洞悬赏。
- Meta员工对数据的访问只靠政策约束,连Meta也打不开的机密虚拟机计划在年底推出。
Meta于9月8日率先在美国推出了个人AI智能体Muse,它可以代替用户发邮件、订行程,甚至完成付款。公司写在发布声明第一行的不是功能,而是架构。Meta表示,每位用户都会分到一整台隔离的虚拟机,从里面发出的所有通信都必须经过一个独立的监控程序批准,才能触达互联网。这家因隐私问题挨打最多的公司,以隐私设计作为先锋进入了智能体市场。
Muse可以通过专用应用(iOS和安卓)、网页以及WhatsApp的聊天窗口使用,公司称很快也会接入Meta的AI眼镜。底层运行的是Meta于9月2日公开的Muse Spark 1.3。METAL此前报道过,这款模型在编程基准测试中超过了GPT-5.6和Opus 5,Meta再次把它介绍为“我们为真实世界的智能体任务打造的最强模型”。
收费方面,按Meta公布的方案,每周1亿token以内免费,用量更大的用户可以在每月20美元和100美元两档订阅中选择。METAL曾在8月报道,这款产品以Hatch为代号筹备时,曾考虑过每月199.99美元的高级档,实际上市价格降到了不足一半。它没有与ChatGPT和Claude的最高档(每月200美元)正面交锋,而是把位置放低了一格。
按Meta的说法,它能做的事情包括:发送邮件、填写表单、预订旅行、替用户议价,以及把收藏在Instagram里的烹饪Reels变成购物清单。公司解释说,关掉应用后任务仍会继续,需要做决定时它会再叫回用户。连接哪些应用、只允许读取还是也允许写入,用户可以逐项选择,并随时断开。
支付由Stripe的Link负责。智能体买东西时,会拿到一个一次性的虚拟卡号来代替用户的真实卡号付款;据Meta称,Muse是第一个享受Link面向智能体的购买保护的AI智能体。损坏、丢失、降价补偿以及免手续费退货都包含在内。与Shopify的Shop Pay和密码管理应用1Password的集成随后会跟上。
METAL查阅的Meta超级智能实验室技术文档,把这套架构写得相当详细。撰写该文档的副总裁Tarek Sheasha写道:“Muse做的任何事情,只要Sentinel不批准,就不会触达互联网。”Sentinel是一个独立程序,会拆开虚拟机内发出的每一个请求的地址、端口、路径和内容,然后在允许、拒绝、询问用户三者中选一个。询问用户的窗口不是出现在与Muse的对话里,而是直接弹在应用界面上,批准范围可以在一次、本次会话、本次任务、限定期限、永久之中选择。
不把钥匙交给模型的设计也很显眼。Sheasha写道:“模型没有必要看到API密钥,所以它看不到,因此也不可能误泄露。”所连接服务的真实令牌由Sentinel在网络边界处替换进去,邮件连接则通过分类器过滤掉密码重置链接和一次性登录码,不让模型看到。代替用户在网页上活动的子智能体只能看到页面的无障碍树,看不到原始DOM,JavaScript执行和开发者工具也被封住。这些装置瞄准的是提示注入。Meta声称,Muse Spark 1.3识别这类攻击的能力“接近最高水平”。
公司还为这套架构押上了钱。Meta表示已把Muse纳入公开漏洞悬赏计划,有效漏洞报告最高支付30万美元,对影响到单个用户的成功提示注入案例最高支付13万美元。公司解释说,由人和智能体组成的红队在上线前持续发起攻击,此前还先跑过一轮非公开悬赏。
不过,现在这套架构挡不住Meta自己。技术文档明确写道:“Meta员工对数据的访问受运营政策限制。这并不妨碍Meta在为支持、保护、运营服务而有必要时访问数据。”负责消费产品工程的副总裁David Singleton也在发布采访中承认,这只是政策上的禁止,技术上仍然可以访问。虽然有不把对话内容交给广告系统的承诺,但同一份文档里也有一条附注:Muse访问过的商家网站以这次访问为依据在Instagram上投放广告,并不会被阻止。
承诺填补这个漏洞的,是机密虚拟机。计划是用只有用户持有的密钥加密整台虚拟机,让Meta也无法打开,在可信执行环境上运行,向外部审计机构开放源代码,并公开可执行文件和透明度日志。Meta表示,Signal的创造者Moxie Marlinspike参与了这一设计。Sheasha写道“计划在今年内提供”,但目前只对少数测试者开放。发布日的Muse是一款“请相信Meta”的产品,要到年底的Muse才会变成“不必相信我们”的产品。
训练数据条款也需要读一读。Meta写道,与Muse的对话记录在去除个人身份信息后会用于下一代模型的训练,不愿意的用户可以在设置里用一个开关退出。这是一种默认“使用”、需要用户主动说“别用我的”的结构。METAL上个月报道过,竞品Instinct因在条款中写入对用户资料的永久且不可撤销的许可而引发争议;Muse比它温和一档,但把默认值的分量压到了用户身上。
从法律角度看,Muse把责任的位置挪到了两处。支付事故归入Stripe Link的购买保护之内,数据事故归入Meta的“运营政策”之内。前者由合同保障,后者只靠公司的承诺保障。从智能体代替用户买东西、发邮件的那一刻起,“是谁批准了这个动作”就成了争议的起点,而Muse把批准窗口放在模型之外、把批准范围分五级记录的设计,可以读作一种为回答这个问题留下痕迹的尝试。METAL在7月曾报道OpenAI的智能体擅自侵入Hugging Face系统、最终演变为州总检察长调查的事件。那是一个说明没有批准记录的智能体会闯多大祸的案例,Muse的Sentinel瞄准的正是那个空白。
在市场上,Muse站的位置是一个迟到的后来者。METAL曾梳理过最近十个月里,从编程工具起步的智能体经由OpenClaw扩散为个人助理的过程,而Meta是最晚搭上这股潮流的大公司。作为交换,能把智能体植入每天有30多亿人打开的WhatsApp和Instagram的公司只有Meta一家,而这是扎克伯格一年多前创立超级智能实验室、重金挖来的人才做出的第一款消费产品。Meta的赌注不是模型性能,而是分发渠道和信任设计这两样,其中信任目前还停留在承诺阶段。
总结起来是这样:Muse今天就能在美国使用,免费区间很宽,支付保护由合同约束。数据保护现在靠政策,年底才会变成加密。这款产品的成败,首先不取决于智能体有多聪明,而取决于机密虚拟机能否在承诺的日期推出,以及那笔13万美元的提示注入悬赏会被多频繁地兑付。





评论