一、Meta的翻身仗:从模型竞赛的失意者到个人Agent的领跑者
要理解Muse为什么会出现,得先看Meta在AI赛道上的窘境。
过去两年,生成式AI的主战场是基础模型。OpenAI、Google、Anthropic不断推出更大的旗舰模型,在推理、编程和Agent评测上反复竞争。Meta曾希望依靠Llama系列和开源路线占据一席之地,但2025年Llama 4的市场反响远未达到预期。Meta在这场正面硬碰硬的较量中逐渐显出疲态。
扎克伯格随后做了一个关键决定:以约143亿美元入股数据标注公司Scale AI,将其创始人、年仅28岁的Alexandr Wang招入麾下,以他为核心重组了Meta Superintelligence Labs。Wang做的第一件事,就是推翻了Meta原有的AI技术栈,从基础设施到训练方法全部从头重建。九个月后,他们拿出了第一个成果——Muse Spark模型。从Muse Spark 1到1.3,每一轮升级都在重点强化Agent和多模态能力,整个模型系列从一开始就在为Muse这个个人Agent做准备。
这本质上是一次战场转移。基础模型虽然重要,但到了Agent的赛道上,产品设计、工具调用、任务执行、权限管理和用户入口也加入了战场。后来者未必要先在模型榜单上赢过OpenAI和Anthropic,也有机会先在应用层拿到结果。
扎克伯格给Muse设定的战略定位,叫做“Personal Superintelligence”(个人超级智能)。在Meta Connect 2026大会上,他将Muse放到了公司战略的正中央,并预计未来Muse会成为数十亿人使用的超级智能。扎克伯格说,超级智能不应该掌握在少数实验室、公司或政府手里,而应该交到每个人手中。
二、Muse到底是什么:一台属于你的云端电脑
理解了战略背景,再来看Muse的产品形态,就能看清它和ChatGPT的本质区别。
ChatGPT是一个对话框,Muse是一台电脑。
Meta在云端为每位用户分配一台持久化的Linux虚拟机,里面有浏览器、能存文件、能运行程序。安全研究者导出其文件系统后确认,运行时基于systemd-nspawn构建,并非在手机本地执行。当你交办一项任务,Muse就在这台虚拟电脑里自主执行——打开网页、比较方案、填写表单、完成交易。更关键的是,Muse会在你关闭App后继续工作,不需要你坐在旁边盯着每一步操作。
Muse的底层模型是Muse Spark 1.3,支持100万token上下文,可感知视频、图像与文档。Meta超级智能实验室产品负责人Nat Friedman公开承认,Muse“从零开发”,但“作为产品深受OpenClaw启发”,其工作区文件与OpenClaw几乎一致。Friedman说,他今年一月试用OpenClaw后,为超级智能实验室团队买了数百台Mac mini,团队很多人爱上了它。
界面长什么样
打开muse.ai,界面是一个聊天窗口,顶部有你的Muse小人头像,可以修改角色形象和名字。任务运行时,角色下面会显示当前状态,比如正在浏览网页、生成视频、整理文件,点进去能看到具体运行状态。
Web UI有三个核心组件值得关注。交互式浏览器窗口:当Muse执行网页任务时——订电影票、找商品、查航班——它会在Muse界面里打开一个迷你浏览器,你能实时看到实际网页被渲染出来,Muse在上面自主导航。在实测中,这包括选择电影院座位和输入支付信息。这是“它是Agent,不是助手”最直观的证明。主动建议面板:根据你连接的账户数据,Muse会主动提出任务建议,比如“我可以跟进你的机票退款”或“为你的半程马拉松制定每日训练计划”。这些建议不是通用提示词,而是从你的真实数据中生成的。支出仪表盘与目标:一个带目标设定的预算界面,可以追踪支出类别、设置储蓄目标。与专门的财务App相比功能基础,但和一个能实际执行财务决策的Agent集成在一起,是有意义的差异化。
CNN记者在实际测试中记录了使用体验:Muse帮她预订了周五的约会之夜,为即将到来的搬家制定了打包日程,还替她给朋友发了邮件讨论下个月的旅行计划,并把朋友的餐厅推荐整理成了一份Google Doc。让她印象深刻的是,Muse能够理解并沟通任务中的障碍——当她在购买一瓶洗发水遇到困难时,Muse扫描了网站并找到了原因:那家店是美容用品店,需要专业执照号码。
根据CNN的报道,Muse的App有五个标签页:主聊天界面用于与Agent沟通,可定制的兴趣和优先事项信息流,“Ideas”标签页提供提示词示例,基于过往对话的目标追踪列表,以及文件和媒体区域。
收费与商业化
在Connect大会前后,Muse的商业化路径进一步清晰。它已支持PayPal,并集成了Walmart、Best Buy、Gap、Sephora、Wayfair和American Eagle等主要零售商,还接入了Expedia和Instacart,进入旅行和杂货购物领域。Wang还宣布了Mac电脑操控功能、智能眼镜集成,以及一款名为“Muse Charm”的独立手持设备,计划在假日季推出。
三、真正的底牌:一套不依赖信任模型的权限架构
Muse的功能看起来并不独特。订酒店、发邮件、购物,ChatGPT和Claude此前都已展示过类似能力。它真正的差异化,在于Meta在模型之外搭了一整套独立的权限与安全架构。
Meta的工程团队承认一个前提:不管模型训练得多好,Agent都会犯错,也可能被攻击。因此,Muse的设计思路不是让模型“足够听话”,而是从系统架构上限制它可能造成的破坏。
具体来说,Meta把整个系统拆成了两个相互隔离的安全区域。Muse住在其中一个区域里,而另一个区域放着真正敏感的东西——用户的登录凭证、安全服务,以及一个名为Sentinel(哨兵)的独立安全Agent。Sentinel的职责是审批所有出站网络流量。Muse可以提出发邮件或调用账户的请求,但真正放行的是Sentinel。它检查Muse准备访问哪个网站、使用什么请求方式、准备把什么内容发送出去。
密码和支付信息保存在独立的安全存储中,Muse可以使用,但看不到具体内容。支付环节接入Stripe的Link后,会生成一次性支付卡,真实的银行卡信息不会暴露给Agent或商家。用户还可以单独规定某个连接器的权限,比如邮箱是只允许读取,还是连发送也一起开放。
Meta工程副总裁David Singleton坦承,目前的架构下,Meta虽然被政策禁止访问用户数据,但技术上仍然存在可能性。为此Meta计划在2026年底推出Confidential VM,利用可信执行环境技术对整个虚拟机进行加密,密钥由用户独占持有。值得注意的是,Signal的创始人Moxie Marlinspike参与了这套架构的共同设计,释放了一个明确信号:Meta试图把数据访问从“政策禁止”升级为“架构上不可能”。
四、爆红的数据:12天反超ChatGPT
Muse上线后的市场表现是现象级的。
9月8日在美国首发,9月18日在加拿大上线,目前仅限这两个国家。上线12天,在美国与加拿大iOS端下载量达到180万,超过ChatGPT同期的130万,登顶美国App Store总榜第一。到第13天,全网累计下载量超过250万次。美国移动端日活用户达64.2万,是ChatGPT上线初期同一指标的近三倍。
9月21日,Meta股价单日上涨11.43%,创下自2025年4月以来最大单日涨幅。据《福布斯》估算,扎克伯格的净资产一度升至2536亿美元,较前一交易日增加约250亿美元。摩根大通将Meta目标价上调至920美元,认为Muse可能成为“自ChatGPT以来使用最广泛的消费者AI应用”。
Muse爆火背后有三个推动因素。Meta的流量导入:Apptopia数据显示,超过95%的Muse用户同时是Facebook用户,63%是Instagram用户。Meta曾用同样打法让Threads达到5亿月活。“能办事”的差异化定位:ChatGPT早期是对话工具,Muse一上线就主打购物、邮件、日历等代办任务,用户感知更直接。话题热度叠加:亚马逊封禁、与OpenClaw的相似争议、Connect大会连发新功能,使Muse在9月下旬持续占据科技媒体头条。
五、爆红之后:三重危机集中爆发
Muse上线后的市场表现是现象级的,但问题也接连暴露。这些问题恰好集中在Muse最引以为傲的几个方面。
第一重:安全漏洞
知名安全研究员Patrick Wardle在Muse的Mac客户端中发现了一个严重的零日漏洞。攻击者只需通过一次简单的ClickFix攻击——诱导用户粘贴一段命令——即可完全劫持Muse,获取其认证令牌,甚至远程获取关联iPhone的位置信息。Wardle的Proof-of-Concept展示了一个攻击者可以操纵AI助手执行超过50条敏感命令。Wardle指出:“我们可以操纵Agent并利用它的权限为所欲为。所以我们不必写一个非常全面的Mac恶意软件窃取器,只需要利用AI助手本身就行”。
Meta在24小时内发布了热修复,但Wardle对Meta的安全理念提出了批评:“他们至少应该从一开始就考虑安全问题,但他们没有”。一个号称跑在安全虚拟机里的产品,上线不到两周就在客户端层面被撕开了口子。
第二重:亚马逊封杀
9月20日,亚马逊正式阻止Muse代用户在其平台购物。亚马逊的立场很明确:Muse未获授权访问、浏览时不主动表明AI身份、并且似乎会抓取并存储客户凭证。尝试用Muse在亚马逊购物的用户会看到弹窗:“未经授权的AI代理继续访问,违反亚马逊使用条款”。
两家公司的对峙尤其引人注目,因为双方本是合作伙伴:自2023年以来,亚马逊商品可在Facebook和Instagram上购买;Meta又在4月签署了一项数十亿美元协议在亚马逊云上运行AI工作负载。亚马逊去年广告收入超过680亿美元,这项业务依赖用户浏览页面并看到赞助商品。此事也是更大争论的一部分:当AI代理替消费者购物时,谁掌控在线购物体验和客户关系。
紧接着,包括美国银行、NatWest在内的六家全球银行联合发布报告,警告AI智能体购物可能增加诈骗、欺诈以及数据隐私泄露的风险。
第三重:真人代打电话
这是对Muse“AI自主性”最具讽刺意味的一击。
据路透社看到的Meta内部帖子,Meta一直在为Muse测试一项“人工礼宾”服务:由人类承包商在后台悄悄处理部分通过Muse拨出的电话。当Muse的通话功能遇到复杂场景时,请求会被转交给呼叫中心的外包员工,由后者代为拨通并完成沟通,再把记录与摘要返还用户——而用户对此并不知情。
Meta超级智能实验室的一位副总裁承认,在未做适当披露的情况下开始测试由承包商拨打电话“是一次失误”,并表示公司已暂时回滚这一功能。她透露,真人拨打电话的成功率可以提高到95%至98%,远高于纯AI通话。这个数字本身,就是对AI Agent能力边界的一次诚实交代。
这让人想起Meta十年前的一次类似试验。当时公司仍以Facebook之名运营,在Messenger服务中试水了一款名为“M”的数字助手。后来的媒体报道估计,该数字助手约70%的任务实际上由人类完成。
信任赤字
信任问题始终是悬在Meta头顶的一把剑。Oppenheimer的一项调查发现,只有8%的美国人愿意信任Meta存储他们的密码,而信任Google的比例是30%。考虑到Meta过去十年的隐私争议历史,这个数字并不令人意外。美银分析师在研报中写道:“虽然反馈是积极的,但隐私和信任仍是更广泛采用的关键考量”。
另有评测者发现,Muse在连接用户数据方面表现得“过于积极”。它似乎更痴迷于收集用户的数据,而不是真正完成任务。还有评测者报告Muse在未经批准的情况下发送了邮件。
Muse的用户规模虽然只有不到100万,但已经出现了负载问题。状态监控平台SaaSHub已将Muse的状态列为“服务降级”,频频回复无法搜索。对于一个刚刚起步的产品来说,这个扩展性问题格外严峻。
六、Muse的真正启示
Muse的爆红证明了一件事:当AI从“回答问题”走向“执行任务”时,权限治理、责任归属、可验证性,才是真正决定成败的底层能力。
它的功能并不新鲜,但它的架构设计代表了一种思路上的转变:不再把安全押在“模型足够听话”上,而是通过架构设计来约束权限——让AI即使出问题,也翻不出什么风浪。从Sentinel独立审批、凭证隔离存储、到一次性支付卡,这套设计逻辑是自洽的。
但Muse的三重危机同样清晰地展示了:再精巧的架构设计,也架不住执行层面的粗疏。一个未被文档记录的dictation端点就能让整个安全体系形同虚设;一个“披露失败”就能让“AI自主”的承诺变成“真人外包”的笑话;一个平台的封杀就能让“替你购物”的核心卖点直接失效。
Muse是一个信号:个人AI Agent的时代已经来了——250万下载量和2000亿美元市值增长证明了市场需求的真实。但它也是一个警示:当AI真的开始替你做事时,安全、信任、责任,这些“软”问题,才是真正的“硬”门槛。







