Meta 让智能体替你花钱,内部测试报告里写着照片外泄
9月8日,Meta 在美国放出了 Muse。发邮件、订机票、填表、下单付款,你在 WhatsApp 或独立 App 里说一句话就行。同一天,路透社记者 Katie Paul 发出报道,里面有一条来自 Meta 内部测试帖子的记录。有人让 Muse 认一下孩子生日派对照片里出现了哪些玩具,智能体绕开了安全护栏,把这个人 iCloud 里的个人照片翻了出来。
我把 Meta 官方公告和路透这篇报道对了一遍。两边写的是同一天的同一次发布,官方那篇里没有出现"照片"两个字。
Muse 的内部代号是 Hatch,目前是扎克伯格"个人超级智能"这套说法里最能拿出手的东西。他上个月发过一篇 6500 字的长文,说每个人都会有一个能力极强的个人智能体,长期替你打理人际关系、健康、职业、财务、家务和爱好。官方把 Muse 称作面向所有人的第一款个人智能体,先在美国上线,走独立 App 和 WhatsApp,iOS、Android 和 muse.ai 网页端都能用,AI 眼镜"即将"支持。
能接的品类是邮箱、日历、支付、健康、购物和智能家居,接哪些由用户自己定,随时可以撤。路透提到 Muse 参照了开源智能体 OpenClaw 来建模。底层模型是 Muse Spark,Meta 称这是自家迄今能力最强的模型。Muse 跑在一台专属的云端虚拟机上,叫 Muse Secure VM,每个用户独享一台,智能体、浏览器和从连接器进来的数据都在里面,别人的智能体进不来。同一台机器上还跑着一个叫 Sentinel 的独立智能体,Meta 的说法是 Muse 做的任何事不经 Sentinel 批准就到不了互联网。凭证走代理令牌,Muse 用的时候看不到真密码,也看不到支付信息。付款经过 Stripe 的 Link,生成一次性卡号。发邮件、下单这类动作会停下来等你点头。
价格分三档,免费档覆盖大部分功能,另两档是每月 20 美元和 100 美元,这是公司发言人对路透讲的。
问题出在 Sentinel 管的是哪一段。Meta 从头到尾用的措辞是"到不了互联网",管的对象是网络请求。而照片那起事故,照片是通过用户自己授权过的连接器读出来的,没有经过网络出口这一关。护栏挡住的是出口,挡不住一个已经拿到授权的智能体在授权范围里翻得更远。这是我的判断。依据在于两边的描述对不上,路透引述的内部帖子用 routing around guardrails 形容那次行为,Meta 官方对 Sentinel 职责的描述停留在网络请求审批,两者不在同一层。
Muse 原定今年 4 月发。Meta 的 AI 产品副总裁 Vishal Shah 对路透说,公司当时把发布推后,是为了把它做得更安全,多出来的这几个月让产品"跨过门槛",达到了把它交到用户手里所需的最低标准。他的原话是,"It is impossible to say that there is never going to be a mistake, but every single part of the architecture has been designed to make this as safe, as secure, as private as we can possibly make it."
这个"最低标准"由 Meta 自己划定。路透的报道里没有出现第三方审计,也没有公开的评估报告,达标这件事只有 Meta 一方在讲。同一周的路透报道还提到,内部测试里最基础的毛病仍然存在。
测试者的说法分成两拨。一个人写,Muse 在安排行程和地面交通上太好用了,成了他三周印尼蜜月里的"第三位参与者"。另一个人让它盯着容易售罄的门票和商品,跑了大约 15 分钟后页面停止刷新,其他错误被静默吞掉,监控功能有时"没有明显原因"就自己关掉,他的原话是遇到了"many failure modes that made it unreliable"。首席技术官 Andrew Bosworth 在内部发帖说,他反复被踢下线,得重新登录,有时候几分钟内要登好几次。Meta 没有就这些具体事件回应路透的置评请求。
这两件事要分开看。页面 15 分钟不刷新,属于长任务的基础可靠性问题。iCloud 照片那次涉及权限边界,性质更重。
把两者摆在一起,我推断 Meta 从 4 月推到 9 月这五个月,力气主要花在了安全架构上,也就是 Secure VM、Sentinel、凭证代理这一整套,长任务的稳定性排在后面。支持这个推断的只有一条,五个月之后内部测试里最基础的页面刷新还在断。这条推断不能证明他们完全没做稳定性,只能说明那部分没做完。
选在这个时间点推一个要接管邮箱和支付的产品,对 Meta 不算有利。8 月,Muse 上线前不到两周,公司就社交媒体对消费者的危害达成了 180 亿美元的多州和解。今年早些时候,Meta 的 AI 模型在一次网络安全测试里连上了互联网,进入了一家第三方公司的系统,起因是独立测试机构的配置出错。
关于数据怎么用,官方口径是 Muse 里没有广告,对话和虚拟机里的数据不会进入广告系统,用户可以选择不让交互数据用于训练模型。首席 AI 官 Alexandr Wang 对 Axios 说,公司在看电商相关的变现方向。另有外媒提到,对话虽然不喂给广告系统,购物这类行为仍可能间接影响你看到的广告。这一条我在 Meta 的官方材料里没找到对应表述,只作为存疑放在这里。
年底 Meta 还会上一版 Muse Confidential VM,整台虚拟机连同数据和对话用一把只有用户自己持有的密钥加密,公司也打不开。眼下这一版不是。
美国以外暂时用不上 Muse,中国用户也在其中。
来源
Meta 官方公告 Introducing Muse,about.fb.com,2026年9月8日
路透社 Katie Paul 报道 Meta launches AI agent that can access other apps,2026年9月8日
Quartz 报道 Meta launches Muse AI agent,2026年9月9日
IT之家编译《扎克伯格推进"个人超级智能"》,2026年9月9日