Meta slipper Muse: personlig agent i USA – Meta kan fortsatt åpne VM-en
Meta lanserte 8. september Muse, en personlig AI-agent for forbrukere i USA. Den drives av Muse Spark 1.3, modellen Meta allerede har i Muse Code og Meta Model API. Dette er ikke en ny vektutgivelse. Det er produktet: en agent med egen sky-PC, nettleser, terminal og tilgang til e-post, kalender og betaling.
For en CISO er tre fakta viktigere enn slagordet «world’s first». Muse rulles ut i USA. Meta kan fortsatt åpne data i VM-en. Promptinjeksjon er fortsatt et åpent problem, og Meta skriver det selv.
Hva som faktisk er sluppet
Muse kommer i USA på iOS, Android og muse.ai. Briller kommer senere. Mesteparten er gratis, med abonnement for mer kapasitet. Samtalen skal ligne melding til et menneske, også i WhatsApp.
Agenten har egen datamaskin: filsystem, terminal og nettleser. Den kan skrive kode, fylle skjema, booke og kjøpe. Den jobber i bakgrunnen etter at appen er lukket, og varsler bare når noe er nytt eller krever godkjenning. Meta kaller det Goals, Artifacts og proaktivitet.
Muse Spark 1.3 er motoren. Vi har allerede dekket GA i Muse Code. Her er den pakket som forbrukeragent med lang hukommelse, underagenter og egne verktøy.
Secure VM er isolasjon, ikke Confidential Compute
Meta har brukt mesteparten av innsatsen på sikkerhetsarkitekturen, ifølge Tarek Sheasha, visepresident i Meta Superintelligence Labs. Hver bruker får en dedikert Linux-VM i skyen. Agenten, kalt Hatch internt, kjører i en systemd-nspawn-celle. Rot i cellen er ikke vertens rot. Celle og vert kommuniserer over Unix-sokler med SO_PEERCRED.
Utenfor cellen ligger tjenestene som skal begrense skade:
- hatch-safety: egne klassifikatorer for frontier-risiko og promptinjeksjon. Agenten kan ikke slå dem av.
- privsep-arbeidere: koblingslogikk med trangt privilegium.
- hatch-authd: lagring av OAuth-tokens i VM-en, ikke i Metas sentrale infrastruktur. Agenten ser surrogattokens, aldri ekte hemmeligheter.
- Sentinel: eneste tillatelsesmyndighet for koblinger og all nettverkstrafikk ut.
Sentinel kan tillate, nekte eller spørre brukeren. Godkjenning går i klient-UI, ikke i chatten med agenten. Egress vurderes på lag 4 og 7, med SSRF-sperrer. «Tainted egress» via eBPF markerer prosesser som har lest brukerdata.
Det er reell isolasjon mot andre brukere og mot at modellen ser passord. Det er ikke Confidential VM. Meta skriver eksplisitt at dagens arkitektur begrenser ansattes tilgang via policy, men hindrer ikke Meta i å få tilgang til data når det er nødvendig for å støtte, sikre eller drifte tjenesten. Confidential VM, der nøkkelen kun holdes av brukeren, er lovet senere i år. Et lite tester-sett bruker den allerede. Kildekode skal ut til eksterne revisorer.
Promptinjeksjon: forsvar i dybden, ikke løst
Sheasha siterer Simon Willisons «lethal trifecta»: privat data, utro innhold og evne til å sende data ut. Muse har alle tre, fordi det er poenget med en personlig agent.
Metas lag:
- Modelltrening. Muse Spark 1.3 skal være nær SOTA mot promptinjeksjon. Det er Metas eget mål, ikke et uavhengig lederboard i denne posten.
- Harness merker ekstern data som untrusted.
- Ensemble av klassifikatorer og agentisk red team mot all ekstern data.
- Menneske i løkken når data forlater VM-en.
- Deterministiske grenser under agenten: celle, privsep, authd, Sentinel.
Nettleseren er Chromium bak virtualisering. Underagenten ser et tilgjengelighetstre, ikke rå DOM, og kan ikke kjøre JavaScript. Passord fanges i klienten og går til authd. Ved kasse kreves godkjenning med eksakte kjøpsdetaljer. Stripe Link utsteder engangskort bundet til beløp, forhandler og kort levetid. Shop Pay kommer.
E-postkoblingen filtrerer engangskoder, passordlenker og magiske innloggingslenker. Poenget er at innboksen ikke skal bli en nøkkel til resten av identiteten.
Meta åpner bug bounty på bugbounty.meta.com. Inntil 300 000 dollar for gyldige funn, inkludert inntil 130 000 dollar for vellykket promptinjeksjon som rammer én bruker. Meta skriver at Muse ikke er immun, og at promptinjeksjon forblir et åpent problem i bransjen.
Data, annonser og trening
Filer, minne og tredjeparts-tokens ligger i brukerens VM. Brukeren kan lese, redigere og laste ned minnet. Muse deler ikke samtaler eller VM-data med Metas annonsesystemer. Unntaket Meta selv peker på: når agenten surfer, ser nettstedet brukerens aktivitet. Et kleskjøp kan gi Instagram-annonser. En reservasjon kan påvirke Facebook-annonser.
Trajektorier – samtaler, verktøykall, underagenter – sanitiseres for personopplysninger og brukes til å trene nye sjekkpunkter. Default er på. Opt-out ligger i innstillinger.
Hva dette betyr for leder og CISO
Muse er forbrukerprodukt i USA, ikke en enterprise-SLA. For nordiske virksomheter er tre risikoer konkrete.
For det første skygge-IT. Ansatte med amerikansk App Store kan koble jobb-e-post og kalender. Det er en personlig agent med skall, nettleser og betalingskort.
For det andre jurisdiksjon. Data ligger i en Meta-drevet VM. Meta kan åpne den for drift og sikkerhet til Confidential VM eventuelt leveres. GDPR-overføring er ikke avklart i lanseringsposten.
For det tredje tillit til modellen. Sentinel og surrogattokens reduserer skade ved promptinjeksjon. De fjerner den ikke. Bug bounty-programmet er den uavhengige testen som gjenstår.
Hvis dere likevel skal vurdere Muse Spark 1.3 i kode, bruk Muse Code og API, ikke forbrukerappen, og hold bedriftsidentitet unna.
Dette bør styret gjøre nå
- Behandle Muse som forbrukeragent, ikke som godkjent bedriftsverktøy, inntil DPA, region og Confidential VM er på plass.
- Blokkere tilkobling av selskaps-Gmail, M365 og IdP i MDM og CASB.
- Anta at Meta kan lese VM-data ved hendelse, inntil Confidential VM er revidert.
- Ikke stole på «nær SOTA mot promptinjeksjon» uten uavhengig eval.
- Følge bug bounty-funn før eventuell pilot.
Meta kaller Muse et første steg mot personlig superintelligens. Det dere har i dag er en amerikansk forbrukeragent på Muse Spark 1.3, med isolert VM og Sentinel, og med et åpent løfte om at selv Meta skal stenges ute senere.
Kilder og medier
Primærkilde: Meta, Introducing Muse: The World’s First Personal AI Agent Built for Everyone, 8. september 2026. https://about.fb.com/news/2026/09/introducing-muse-personal-ai-agent/
Sikkerhetsarkitektur: Meta Superintelligence Labs / Tarek Sheasha, How We Built Safety Into Muse, 8. september 2026. https://research.meta.ai/blog/security-and-safety-for-ai-agents-our-approach-with-muse
Produktdesign: Mona Sarantakos og Christine Awad, How We Designed Muse. https://introducing.muse.ai/
Modell: Meta, Introducing Muse Spark 1.3, 2. september 2026. https://research.meta.ai/blog/introducing-muse-spark-1-3
Thumbnail: OpenAI Image 2 / hogby.ai
📬 Likte du denne?
AI-nyheter for ledere. Kuratert av en CIO som bygger det selv. Daglig i innboksen.