Meta выпустила ИИ-агента Muse с упором на приватность

Meta выпустила ИИ-агента Muse с упором на приватность

Meta во вторник объявила о запуске Muse, личного ИИ-агента, которому можно написать сообщение с задачей, а он выполнит её сам в защищённой облачной среде. Muse доступен в отдельном приложении для iOS и Android, на сайте Muse.ai и в WhatsApp; вскоре агент появится и на ИИ-очках Meta. Пользоваться Muse можно бесплатно, но для автоматизации большого числа задач потребуется одна из платных подписок компании на ИИ-сервисы.

Muse создан Meta Superintelligence Labs, подразделением, которое CEO Марк Цукерберг сформировал около года назад, чтобы догнать OpenAI и Anthropic, предлагая некоторым исследователям очень высокие компенсации. Продукт должен закрыть отставание Meta от вирусных ИИ-агентов вроде OpenClaw и Instinct: по данным Wired, компания тестировала Muse внутри под кодовым названием Hatch, и сотрудники уже использовали его для самостоятельной работы со сторонними приложениями и веб-сёрфинга. По словам Meta, агентом можно пользоваться без обучения: он понимает обычный язык и способен сам отправлять письма, бронировать поездки или помогать продать автомобиль.

Muse умеет и совершать покупки от имени пользователя, через платёжную инфраструктуру Stripe под названием Link. Link выдаёт одноразовый номер карты, чтобы агенту не приходилось вводить настоящие платёжные данные человека по всему интернету; Meta заявляет, что Muse, первый ИИ-агент, на который распространяется защита покупок Link, гарантирующая бесплатный возврат товара.

Главную ставку Meta делает не на функции, а на приватность и безопасность, область, где у компании давняя репутационная проблема. Архитектура для всех пользователей называется Secure VM: активность каждого человека изолируется в отдельной виртуальной машине, чтобы недоверенные данные из интернета и сторонних сервисов не пересекались с той частью агента, которая реально может действовать от имени пользователя. Вице-президент Meta Superintelligence Labs по инженерии потребительских продуктов Дэвид Синглтон рассказал, что компания построила систему Sentinel, которая отслеживает всё, что выходит из виртуальной машины наружу, и либо сверяет действие с уже разрешённой политикой, либо показывает пользователю диалог с просьбой подтвердить действие вручную. По словам Синглтона, такие запросы на подтверждение приходят пользователю напрямую и не проходят через саму модель, это защита от атак вроде prompt injection (внедрения вредоносных команд в запрос).

При этом Secure VM, не полностью закрытая система: Синглтон признал, что политика запрещает Meta обращаться к данным пользователей Muse, но технически это остаётся возможным. Пользователи могут отказаться от использования своих данных для обучения моделей. В будущем Meta планирует выпустить более строгий вариант, Confidential VM, где каждая виртуальная машина будет работать в доверенной среде выполнения (trusted execution environment), а ключи доступа пользователь будет хранить локально на своём устройстве, так что даже сама Meta не сможет получить доступ к его агенту. Confidential VM создаётся совместно с Мокси Марлинспайком, создателем защищённого мессенджера Signal, который также ранее разработал ориентированную на приватность ИИ-платформу Confer. Wired ознакомился с черновиком технического отчёта о Confidential VM: помимо хранения ключей у пользователя, Meta планирует дать избранным компаниям по кибербезопасности доступ к исходному коду Confidential VM для регулярного аудита гарантий приватности, а также опубликовать бинарные файлы системы и журнал прозрачности, чтобы пользователи могли проверить целостность своего соединения с Muse.

Синглтон подчеркнул, что Secure VM уже прошла масштабную проверку, внутренними человеческими и агентными red-team-командами Meta, а также через закрытую программу поиска уязвимостей за вознаграждение. Теперь Muse включена и в публичную программу bug bounty компании: выплаты за подтверждённые уязвимости достигают $300 000, а за успешные атаки prompt injection, затрагивающие одного пользователя, до $130 000.

Ключевые факты

  • Meta запустила личного ИИ-агента Muse, в отдельном приложении для iOS/Android, на сайте Muse.ai и в WhatsApp; бесплатно, но автоматизация большого числа задач требует платной подписки Meta на ИИ.
  • Muse разработан Meta Superintelligence Labs, подразделением, которое Марк Цукерберг создал около года назад, чтобы догнать OpenAI и Anthropic; продукт должен конкурировать с агентами вроде OpenClaw и Instinct.
  • Ключевое отличие Meta, архитектура Secure VM, которая изолирует активность каждого пользователя в отдельной виртуальной машине, а система Sentinel следит за всем, что выходит из неё, и запрашивает подтверждение человека напрямую (без прохождения через модель) для защиты от prompt injection.
  • Muse может совершать покупки через платёжный инструмент Stripe Link с одноразовыми номерами карт и бесплатным возвратом; в будущем Meta добавит более закрытую Confidential VM, где ключи доступа хранит сам пользователь, совместно с создателем Signal Мокси Марлинспайком.
  • Meta признаёт, что технически может получить доступ к данным Muse, хотя политика это запрещает, и расширила публичную программу bug bounty: выплаты до $300 000 за уязвимости и до $130 000, за успешные атаки prompt injection на одного пользователя.

Почему это важно

Meta выходит на рынок личных ИИ-агентов позже конкурентов, и Muse, прямой ответ на волну вирусных агентов вроде OpenClaw и Instinct, а также попытка догнать OpenAI и Anthropic, ради чего Цукерберг создал Meta Superintelligence Labs и нанимал исследователей за очень высокие компенсации. Вместо того чтобы конкурировать только набором функций, Meta делает ставку на приватность и безопасность как на отличительную черту, то есть открыто признаёт, что доверие пользователей к личному агенту важнее самой автоматизации.

Кому это важно

В первую очередь, обычным пользователям iOS, Android и WhatsApp, которым Muse предлагает автоматизировать бытовые задачи: переписку, бронирование поездок, продажу вещей, покупки. Также это важно для разработчиков конкурирующих агентов и для специалистов по безопасности ИИ-систем, Meta явно выстраивает Secure VM и Sentinel как ориентир для всей отрасли, а не только как внутреннее решение.

Как это применить

Muse уже доступен бесплатно в отдельном приложении для iOS и Android, на сайте Muse.ai и через сообщения в WhatsApp; в ближайшее время появится поддержка на ИИ-очках Meta. Базовое использование не требует настройки, агенту достаточно написать задачу обычным языком. Для автоматизации большого числа задач нужна платная подписка Meta на ИИ-сервисы; точная цена подписки в источнике не указана. Покупки через агента защищены платёжным инструментом Stripe Link, с одноразовым номером карты и гарантией бесплатного возврата.

Можно ли доверять

Meta прямо признаёт исторически слабое доверие пользователей к компании в вопросах данных и выстраивает Muse вокруг этого: активность пользователя изолирована в Secure VM, а система Sentinel сверяет каждое исходящее действие с разрешённой политикой либо запрашивает подтверждение у человека напрямую, минуя модель, это защита именно от атак типа prompt injection. По словам вице-президента Meta Superintelligence Labs Дэвида Синглтона, Secure VM уже прошла проверку внутренними red-team-командами и закрытой программой bug bounty. При этом сам Синглтон признаёт: политика запрещает Meta доступ к данным Muse, но технически он остаётся возможен, то есть гарантия сейчас опирается на правила компании, а не на техническую невозможность. Более строгий вариант, Confidential VM с ключами доступа на стороне пользователя и независимым аудитом кода, пока анонсирован лишь на будущее без конкретных сроков.

Риски и подводные камни

Главный риск, разрыв между тем, что технически возможно, и тем, что запрещено политикой: сама Meta подтверждает, что доступ к данным Muse технически осуществим. Второй риск, prompt injection: то, что Meta выделяет под такие атаки отдельную выплату bug bounty (до $130 000, в пределах общего максимума $300 000 за уязвимости), говорит о серьёзности угрозы для агентов, которые самостоятельно совершают покупки и отправляют сообщения от имени пользователя. Наконец, Confidential VM, по-настоящему закрытая версия архитектуры, существует пока только в виде чернового технического отчёта и обещания «со временем», так что пользователям сегодня приходится доверять именно Secure VM с её признанной технической возможностью доступа со стороны Meta.

«Мы понимаем, насколько это важно: если мы создаём продукт, который может получать доступ ко множеству источников персональных данных, мы должны подходить к этому очень ответственно, поэтому мы спроектировали эту систему очень продуманно. Мы построили то, что называем Sentinel, она отслеживает всё, что выходит из виртуальной машины, и либо сверяет это с уже существующей политикой, по которой пользователь или система дали разрешение на такое действие, либо показывает диалог, где у человека напрямую запрашивается подтверждение действия, которое агент собирается выполнить.»

— Дэвид Синглтон, вице-президент Meta Superintelligence Labs по инженерии потребительских продуктов

Компания Meta Platforms признана экстремистской организацией, её деятельность на территории РФ запрещена.