【摘要】
第一,Meta 给每个 Muse 用户配的,不是一段受限的 API 沙盒,而是一整台“专用云电脑”(官方叫 Muse Secure VM):每台用户独立、带自己的浏览器,凭证和数据都住在里面,别的用户的 Agent 碰不到。这等于把“Agent 要有真实操作系统”从口号变成了默认产品形态。
第二,这台云电脑给用户相当高的自由度:能装软件、写代码、开浏览器办事,还能逐文件查看系统里到底有什么。为了防止它乱来,Meta 在运行时之外放了个叫 Sentinel 的宿主进程做审批——出网、发邮件、调接口、花钱之前先过它,它决定放行、拦截还是弹给你确认。
第三,安全不是靠“把权限收死”,而是分层:Agent 跑在叫 Runtime Cell 的隔离容器里,系统调用被过滤、内核能力被限制;真正敏感的凭证服务放在 cell 之外。这和我们前面聊的 Docker Sandboxes“隔离优先”、Koreshield“行动前查指令”是同一种思路——给 Agent 一个能干活但看得见、管得住的工位。
第四,规模是真上来了:媒体援引官方披露称上线第一周用户就破 50 万;Muse 还在上线约两周后登顶美国 App Store 免费榜。但“免费给每人一台云主机”是实打实的算力账单,热度之后能不能留住人、免费会不会收紧,是另一本账。
第五,这和 OpenAI“给智能体一台真实计算机”的方向殊途同归。Agent 要真正替你把事干完,靠的是能装软件、能上网、能持久跑的真实环境,而不是被圈在几个 API 里的“假电脑”。谁先把这台工位铺好,谁就先拿到“执行力”的入口。
一、事件描述
下面按 Meta 官方新闻室发布博客、Meta Research 安全博客(经技术媒体转述)与中文媒体报道梳理可验证事实,官方未点明处单独标注。
| 事项 | 来源/时间 | 已确认的关键事实 | 口径边界/待核实 |
|---|---|---|---|
| 产品形态 | Meta Newsroom,2026-09-08 | Muse 跑在 Muse Secure VM 上:每用户专用、带浏览器的云端计算机;凭证与连接服务的数据驻留其中,隔离以防其他用户 Agent 互访 | 官方发布博客未提具体操作系统;“Ubuntu Linux”出自技术拆解 |
| 用户自由度 | 技术拆解/媒体报道 | 用户可装软件、写代码、浏览网页、逐文件查看系统内容 | 官方发布博客以“专用计算机”概括能力,未逐条列权限 |
| Sentinel | Meta 安全博客(媒体援引)+ 百度报道 | 宿主端进程,审批连接器操作与网络访问;可放行、拦截或交用户二次确认 | 具体实现以官方安全博客原文为准 |
| Runtime Cell | 技术拆解(援引官方安全博客) | Agent 运行时在 systemd-nspawn 容器内,过滤系统调用、限制内核能力;凭证服务置于 cell 之外 | 官方安全博客未逐字公开,待原文核对 |
| 首周用户 | 百度报道(援引“官方披露”),2026-09 | 上线第一周用户超过 50 万 | “官方披露”为媒体表述,无独立原始出处 |
| App Store | 多家媒体 | 上线约两周(9 月中旬)登顶美国 App Store 免费榜 | 与“首周”非同一时点,需区分 |
| 计费 | Meta Newsroom | 多数功能免费,订阅档用于“想做更多”的用户 | 具体档位与价格未列 |
二、Muse Secure VM:给每个用户一台云电脑
Meta 在发布博客里把 Muse 定义为“一种新型安全计算机”的载体。原话的意思很直白:Muse 跑在它自己那台云端的专用计算机上,被隔离起来,别的用户的 Agent 够不着;这台机器既是 Muse 的栖身之所,也是你连进来的各种服务的凭证和数据的存放处。
这和过去那种“给 Agent 开几个 API 权限”的做法完全两码事。API 沙盒里,Agent 只能在你划好的几个接口里打转;Muse Secure VM 则是给 Agent 一台完整的、能自己开浏览器、自己填表单、自己谈条件的计算机。官方博客里那句“它能打开浏览器、填表单、替你谈判”,说的就是这个——它干的是人在电脑前会干的活,不是调个接口返回个 JSON。
技术拆解进一步指出,这台 Muse Secure VM 底层跑的是 Ubuntu Linux。也就是说,用户拿到的是一台真实的 Linux 机器:可以装软件、写代码、浏览网页,甚至能逐个翻看系统里的每一个文件。这不是演示,是能真刀真枪用的环境。
三、Sentinel 与 Runtime Cell:不是收死权限,是分层看管
自由度给高了,风险自然跟着来。Meta 的解法不是把权限锁死,而是分层看管,这思路值得拆开看。
第一层是 Sentinel。它跑在宿主端、不在 Agent 的运行时里,专门负责审批。Muse 想发邮件、想调外部接口、想花钱买东西,这些动作先过 Sentinel;Sentinel 判断是直接做、拦下来,还是弹窗让你来定。等于在 Agent 和外界之间放了一个独立把关人,而且是“同机但隔离”的——它不在 Agent 的容器里,Agent 没法自己改它的主意。
第二层是 Runtime Cell。技术拆解提到,Agent 的运行时(harness)跑在一个 systemd-nspawn 容器里,这个 cell 干两件事:过滤系统调用、限制内核能力。也就是说,即便 Agent 在容器里作妖,它能碰的系统资源也被压在低权限里。而最敏感的东西——比如存密码和令牌的凭证服务——根本不在这个 cell 里,放在同一台虚拟机上、cell 之外的独立位置。Agent 拿到的只是“替身令牌”,真凭证它摸不到。
把这两层合起来看,就是“该给的自由给足,该锁的门从底层锁”。这和前面几篇串得通:Docker Sandboxes 讲“隔离优先”、把不可信代码关进按需沙箱;Koreshield 讲“行动前查指令”。Meta 这边是同一个方向的成品化——给 Agent 一个带身份、带记忆、带工作区、还带独立保镖的工位。
四、自由度和风险的拉扯
给普通人一台能自己装软件、能上网、能花钱的云电脑,这件事本身就踩在钢丝上。自由度越高,出事的面越大。Sentinel 的逻辑是把“审计权”一定程度上交回给用户:每个出网和敏感操作都要过一道,必要时你拍板。逐文件可查也是同理——你能看见系统里到底多了什么、改了什么。
但媒体也点出一个没法回避的事实:联网云主机的风险,不是加个监控进程就万事大吉。已有安全研究员披露过 Muse 客户端的零日漏洞,说明“独立保镖”也会被绕。所以更实在的判断是:Sentinel 加全文件可查,是把风险从“看不见”变成“看得见、能拦一部分”,而不是宣称“绝不出事”。对这类常驻、能替你办事的 Agent,安全是和长期攻防绑定的,发布当天的架构漂亮不等于永远安全。
五、规模与算力的账
热度是实打实的。媒体援引官方披露说,Muse 上线第一周用户就超过 50 万;多家报道也称它在上线约两周后登顶美国 App Store 免费榜,压过一众主流 AI 应用。把它和前面聊的微软 Copilot 重构放一起看,大厂在 2026 年秋天的重心明显从“模型多聪明”挪到了“Agent 能不能真替人把事办了”。
但另一本账也得算。给每一个用户长期开一台持久运行的云主机,是真金白银的算力开支。在 AI 公司普遍头疼推理成本的当口,Meta 用“免费覆盖”换用户习惯,是典型的先规模后变现。免费会不会收紧、收紧后多少人留下来,才决定 Muse 是现象还是产品。官方发布博客只说“多数免费、订阅档做更多”,具体档位还没摊开,这本账要等后续定价才看得清。
六、三类 Agent 运行环境的自由度对照
下面按公开信息,对 Agent 常见的三种运行环境做自由度定性对照。条越长表示 Agent 能操作的范围越广,非精确测速;需同时看反向的隔离强度。
Agent 运行环境的自由度(定性示意,越长越能操作)
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
受限 API 沙盒 ███ 低(只能在划定接口内)
Muse Secure VM ██████████ 中高(真实 Linux、可装可用)
用户本机/全权限 ████████████████ 高(等于人在操作电脑)
图:三类 Agent 运行环境的自由度对照(依据 Meta 对 Muse Secure VM 的定位与行业对比;自由度为定性,隔离强度随自由度反向递减,Muse 靠 Sentinel/Runtime Cell 在“中高自由度”档补回隔离)
从图上看,Muse Secure VM 卡在中间那一档:比 API 沙盒能干活得多,又比直接把本机全权限交出去可控。它想拿的,正是“够用又不太危险”的那个平衡点。而 Sentinel 和 Runtime Cell 存在的意义,就是让这一档的隔离强度尽量往右靠,不致因为自由度高就失控。
七、结语
Meta 给每位 Muse 用户一台专用云电脑(Muse Secure VM),配 Sentinel 审批和 Runtime Cell 隔离,把“Agent 要有真实操作系统”做成了默认形态。用户拿到的不是聊天框,而是一台能装软件、能上网、能持久跑、还能逐文件自查的 Linux 环境;安全靠分层看管,而不是把权限收死。
能确认的是形态与架构方向:官方发布博客明确 Muse Secure VM 每用户专用、凭证与数据驻留、隔离防互访;Sentinel 与 Runtime Cell 的分工由技术拆解结合 Meta 安全博客给出。需要冷静看待的有三处:Ubuntu 这一具体系统来自技术拆解而非官方发布博客原文;“首周 50 万”是媒体援引的官方披露、无独立原始出处;登顶 App Store 发生在上线约两周后,和“首周”并非同一时点。
对“卖模型转向卖执行力”这个大趋势,Muse 是迄今最激进的样本之一——它直接把执行环境发到每个人手里。接下来真正要看的,不是它首周多热闹,而是这台免费云电脑的算力账单,Meta 打算补贴到什么时候,以及 Sentinel 能不能在真实攻防里扛住。Agent 的工位铺好了,考验才刚开始。