FDE Meta Muse 技术核心架构与运行时案例拆拆解

📅 发布时间:2026/10/2 20:24:19
FDE Meta Muse 技术核心架构与运行时案例拆拆解
Meta Muse 技术研究报告核心架构与运行时摘要六个最重要的结论Muse 的 Secure VM 不是 microVM不是 Firecracker、也不是 gVisor。证据指向「完整云端 VM一台 Ubuntu 云电脑 内部systemd-nspawnOS containerMeta 称 Runtime Cell 局部 bubblewrap 子进程沙箱」的三层结构。浏览器不是自研 fork是近原版 Chromium由 Rust 写的browser-broker通过手写 CDPTokio 上实现驱动且浏览器运行在独立的预热 VM 池里不在 agent 自己的 VM 内。点击以 accessibility tree 为主路径视觉仅作 fallback。agent 拿到的是带ref的结构化页面视图“click ref 42”CDP 只负责最终的 input dispatch。商业上确实依赖绕过 API 直控浏览器通过 residential egress 规避反爬同时也保留轻量抓取路径Firecrawl / 直连 HTTP。Muse Spark 1.3 参数规模未披露内部模型代号据第三方拆解疑为Avocado运行时还内置了 OpenAI / Anthropic / Kimi 的客户端。Meta 从未声称解决了 prompt injection。官方表态是prompt injection 仍是行业未解问题并用漏洞赏金单用户 prompt injection 最高 $130,000为剩余攻击面定价。一、Muse 是什么CONFIRMED— Meta 于2026-09-08发布 Muse定位为「个人 AI agent」而非聊天机器人聊天机器人回答问题Muse 替用户办事订差旅、填表、谈判降账单、购物。首发仅美国、18 岁以上渠道为 iOS / Android / 网页版 muse.ai / WhatsApp。一手公告https://about.fb.com/news/2026/09/introducing-muse-personal-ai-agent/官方另有产品设计说明How We Designed Museintroducing.muse.ai与安全说明How We Built Safety Into Museresearch.meta.ai/blog/security-and-safety-for-ai-agents-our-approach-with-muse。本环境两个域名都解析到非公网 IP无法直取其内容经由多个第三方的逐字引用获得并已相应降级标注。连接面REPORTEDThe Batch浏览器、邮箱、日历、Instagram、Facebook以及汽车与智能家居设备每个服务可单独授予 read 和/或 write 权限支持定时与事件触发的后台运行memory 可读、可编辑、可遗忘提供 activity log。定价CONFIRMEDMeta Help CenterFree约 1 亿 tokens/周、Power$20/月5 亿/周、Maximum$100/月30 亿/周。来源https://www.meta.com/help/subscriptions/1021145227643680/规模REPORTED上线首周超 50 万用户第 10 天登顶美国 App Store 免费榜至 9 月 25 日累计下载超 340 万次The Decoder。RD 线索REPORTED内部项目代号Hatch产品思路受开源个人 agentOpenClaw启发2026-04 发布首个重组后模型 Muse SparkHatch 与之同期启动36Kr。二、Secure Virtual MachineSVM2.1 官方定性CONFIRMED — Meta 原话经 DevOps Daily 逐句引用Muse「runs on Muse Secure VM, a dedicated, virtual machine (VM) that houses both the agent and a person’s data」「runs on its own dedicated computer in the cloud, contained so no one else’s agent can reach it」Sentinel「runs on that same machine, kept apart from Muse at the system level. Nothing Muse does reaches the internet unless the Sentinel approves it」Muse「has no visibility into people’s passwords or payment methods」。2.2 具体技术栈REPORTED — Meta VP of Engineering David Singleton 的公开发言经 The Decoder 转述SVM「keeps the workspace separated from sensitive system components」用户与 agent 活动在一个“Runtime Cell”内Sentinel 在该 cell之外监控敏感操作口令与凭证也存放在 cell 之外Runtime Cell 拥有独立的 root filesystem与 host 分离cell 内即使拿到管理员权限也不会延伸到 Meta 基础设施或其他用户数据。REPORTED — 镜像与规格完整Ubuntu Linux镜像用户可安装软件、写代码、编译、浏览网页同上。一次实测2026-09-20作者通过向自己的 Muse 提问获得属agent 自述需谨慎报告2 vCPUAMD EPYC 9D25、7.7 GB RAM、无 GPU、100 GB home volume、7.5 GB overlay root、kernel 7.0.0-38-generic x86_64、无 swapStark Insider。2.3 关键判定不是 microVMINFERRED证据较强不是 Firecracker microVM也不是 gVisor。理由长寿命、带持久 home volume、且「应用关闭后仍继续工作」的语义符合 full VM 而非 per-request microVM从 Muse 自导出文件系统中发现/opt/hatch/runtime-cell/含「构建 root filesystem、用systemd-nspawn启动、startup hooks 与 daemons」的脚本及runtime-cell.kdlmanifest ——systemd-nspawn是OS container不是 microVMMouse Part 1另有分析明确指出 Meta未描述VM 生命周期与 hypervisorFirecracker 只是被当作通用选项讨论DevOps Daily。Bubblewrap镜像内/opt/hatch-image/bin/codex-resources/bwrap标注为「bubblewrap built for Codex」用于把ffmpeg/ffprobe以nobody身份、无网络、无额外权限地在/input/output内沙箱化Mouse Part 1。Confidential VMMeta 已宣布Muse Confidential VM用 TEE 硬件隔离 仅用户持有的密钥加密整台 VM含数据与对话尚未上线目标 2026 年底Forkast。三、Sentinel 的执行机制REPORTED — 双层 zone 模型The BatchVM 分为(i)密封的 runtime cellagent 与工具在其中处理不可信数据(ii)cell 之外持有口令并裁决权限的服务。harness、workspace、tools 位于一个自有文件系统与虚拟网卡的 Linux container 内cell 只能经 local channel 访问外部服务OS 例程校验 channel 两端的进程身份channel 不携带口令或 token。credential service、Sentinel、connector worker、browser broker、PostgreSQL 均在 cell 外。审批语义同上只有 Sentinel 能放行 Muse Spark 1.3 提议的动作结果是三选一allow / deny / ask user。需要用户输入时 agent停止请求以Muse app 的系统对话框下发而不是对话消息 —— 这样 prompt-injected 文本无法伪造用户批准。批准绑定到单个 connector / 目的地 / 用途可按一次动作、一个 session、一个任务、一个时间段或永久生效。发邮件与购买永远需要用户验证陌生站点的购买使用 Stripe Link单次虚拟卡号仅对特定商户、金额、时间窗有效。邮箱 connector 在 agent 读到之前剥离临时验证码与密码重置链接。内核层强制REPORTED单源低置信度Forkast 报道 Sentinel 使用eBPF—— cgroup 程序做 L4/L7 网络过滤、LSM hook做taint propagation工具进程读过用户数据即被污染被污染进程不能任意出网回落到人工审批Meta 称之为“tainted egress”另有hatch-authd做 credential surrogation。来源https://forkast.news/how-meta-built-agent-security-into-the-kernel-ebpf-taint-tracking-and-credential-surrogation/⚠️ 冲突声明没有其他信源支持 eBPF 说法其余所有信源The Batch、Ground Truth、SURL、quasa都描述为 service/application-level 中介。本报告判定 eBPF 为单源低置信度可能是记者对「OS-level 隔离」的过度技术化演绎。但需注意eBPF taint 语义本身读过私有数据的进程出口受限被多渠道独立证实 —— The Batch 明确写「a process that hasn’t read user data can reach a short list of pre-approved destinations on its own, while one that has must ask the user for approval」。因此语义可信、实现载体存疑。凭证隔离CONFIRMED— Meta 原文经 IO Snack 逐字引用「will replace any surrogate tokens with the real credential, obtained from authd,at the network boundary.The agent never sees real tokens.」纵深防御五层REPORTEDForkast The Batch 相互印证对 Muse Spark 1.3 做对抗训练harness 层给外部来源数据打 untrusted 标签独立训练的分类器 ensemble在 cell 外扫描每个文件与工具输出敏感动作的human-in-the-loop 审批门Sentinel 的进程分类与 taint 传播。浏览器侧隔离CONFIRMEDbrowser sub-agent 读的是结构化无障碍树摘要而不是页面代码不能执行 JavaScript因此埋在脚本或标记里的指令永远到不了它。Bug bountyCONFIRMED最高$300,000其中单项 prompt injection 最高 $130,000。Meta 自述「Muse can and will still make mistakes. Prompt injection remains an open problem in the industry.」四、浏览器自动化栈主要依据一份对 Muse 运行时文件系统的独立拆解Mouse Part 3方法为向 Muse 索要其可见文件系统导出约 2.7 GB 压缩 / 6.8 GB 解包。属 REPORTED作者亦声明揭示系统的形状但不确立每个实现细节。不是 fork/opt/meta-chromium/chrome是近原版 Chromium。Broker 是核心/opt/hatch/bin/browser-broker18 MB Rust 二进制build path 指向 Meta 内部hatch-engineworkspace含 cratesbrowser-broker、hatch-browser-lease、hatch-networking、hatch-media。CDP不是 Playwright“the Chrome DevTools Protocol (CDP) layer is hand-rolled on Tokio”。全篇未发现 Playwright / Puppeteer / Selenium。浏览器不在 agent 的 VM 里broker 从远端预热 VM 池申请浏览器机器。收益冷启动更快、把 Chromium 内存开销移出 agent VM、更关键的是 IP 路由。lease 失败时 fallback 是在 agent 自己 VM 内跑浏览器。Residential egress配置指向 Oxylabs把浏览器流量从 datacenter IP 换成住宅出口。请求带requested_egress_profiledefault/residential/unknowngrant 返回 endpoint PASETO tokenlocation_refresh.rs用client_ip、longitude、client_timezone选取与用户地理位置匹配的出口。点击流水线本研究中最有工程价值的一段AxResolve解析 ref含expected_content_quad→ actionability 检查visibility / enabled / stability带actionability_reason/actionability_detail→action_boundary_consent同意门找到按钮 ≠ 有权按→ CDP dispatch 并由InputDispatchVerifier独立验证→InputClickAndWatchpost_click_frame_tree_ms监控 frame tree 与文档变化→ mutation watermark无法判定变化时报mutation_ambiguous。温浏览器 持久 profile浏览器在 slot pool 中带持久 profile保留 cookie / localStorage使已认证会话跨任务存活。三个 broker/run/hatch/browser-broker/、cron-browser-broker、proactivity-browser-broker—— 分别对应交互式工作、定时任务、主动任务。这直接说明浏览器机制超出当前会话是常驻能力的载体。人工接管接管浏览器时 broker 先尝试 fence off 下载失败则撤销 read 权限后继续交接。轻量路径browser-service暴露 Firecrawl、Perplexity、page cache 与direct_http_observer直连 HTTP —— 简单抓取不必启动需认证的交互式 VM 浏览器。blocklist 争议Low-Medium单源未独立核实/opt/hatch/assets/blocklist中mase_contract_domains.fst列 295 个「contract」内容方旁边 267 万主机的 safety blocklist也包含 nytimes.com、bbc.com、reddit.com、x.com等。作者推测 web search 结果会被此机制偏斜。引用此点需谨慎。结论Muse 确实大幅降低对 per-service API 的依赖 —— 用真实浏览器直控网站界面完成多步流程。与之相对Amazon 的封禁恰好证明该策略的脆弱性见第七节。五、Agent loop规划 / 执行 / 校验REPORTED — 循环骨架CodePick四步循环准备本轮 context → 模型给出决策答复或 tool call→ 执行并观察真实返回值可能含拒绝、超时、错误→ 把结果并入下一轮 context循环控制器Hatch 位于专属 VM 的 systemd-nspawn runtime cell 内而每轮模型推理经代理走到 VM 之外—— 因此完整任务循环跨越该边界。REPORTED — 重规划Muse「can plan actions, execute them, check the result and adjust subsequent steps when necessary」当网站行为意外改变或操作失败时agent 需要重新评估当前状况而不是盲目沿用原序列Aigazine。REPORTED — 记忆与后台Mouse Part 1 / CodePickmemory 存于纯 Markdown~/MEMORY.md、~/memory/ Postgresmemory.entrieschunk 与行引用、memory.embeddings384 维向量、memory.claimsevidence / confidence / status可用supersedes_claim_id让新 claim 取代旧 claim工具memory_search/memory_explain每小时后台任务把新主张与原始消息对照记录 quote、message ID、claim ID夜间 “dream”任务回顾近期对话并写出来自未来会话的指导~/dreams/、ALIGNMENT_SYNTHESIS.md存在compaction checkpoint记录样本 7 条含触发类型与压缩前后 token 数subagent.spawn让子任务继承父 transcript 作为起点随后各自推进、由 runtime 交回结果。明确的信息缺口UNKNOWNMeta没有公开Muse 个人 agent 的 step budget、最大重试次数、单步/整任务 timeout 数值以及 planner/executor/verifier 是否对应独立模型或进程。可找到的最接近的具体 step 限制来自另一个产品Muse Code终端 coding agentheadless 运行有--max-model-steps n这个「步数上限而非金额上限」的刹车以及/plan审批门控计划、/grill压力测试计划、/goal朝目标自主推进与可重放恢复restart-safe / replay-exact的本地 event logeesel.ai、Truescho。对本复刻的意义「restart-safe / replay-exact 的 event log」这一条是本次实现里把「事件溯源 step log 幂等 三分支对账」作为基础设施的直接依据。六、底层模型CONFIRMEDMuse 由Muse Spark驱动公开报道一致指向Muse Spark 1.32026-09-02 发布Meta Superintelligence Labs 的闭源模型。上下文窗口1.0M tokens 输入 / 约 943.7K tokens 输出多模态输入text / image / audio / videotext 输出LLM-Stats。API 价格$1.25/M 输入、$0.15/M cached input、$4.25/M 输出另有更便宜但允许 Meta 用数据的 Contributor tier$0.10 / $0.0020 / $0.20。参数规模 / 架构 / 训练数据 / 知识截止均未披露The Batch 明确列为 “Undisclosed”。第三方评测Artificial Analysis Intelligence Index 61xhigh/ 62maxAgentic Index 56 / 59GIGAZINE。效率Meta 称相比 1.2tool call 次数约减 20%、token 数约减 25%训练目标包含「指令模糊时反问确认」「卡住时向用户求助」同上。权重开放Zuckerberg 表示 Muse Spark 系列「open weights releases coming soon」。REPORTED — 内部模型与多供应商路由Low-Medium单源推测对文件系统的独立拆解发现几乎所有 session 路由到内部模型代号Avocado另有子 agent session 使用azure/muse-special签名与 tool call ID 形制指向OpenAI 模型经 Azure 提供。catalogue 另含 Claude Opus/Sonnet/Haiku、GPT-5.5/5.6 各变体、Kimi K3并含 Anthropic client 代码与JARVIS_ANTHROPIC_BASE_URL_REVPROXY_OVERRIDE0这个实时 kill switchMouse Part 2。INFERRED这解释了「VM 固定、模型可服务端替换」—— 因为推理是 VM 外的服务Meta 可在不发版的情况下更换底层模型。本报告未采信任何Muse 使用 Llama N的说法没有任何来源支持证据一致指向Muse Spark / Avocado这条独立线。七、局限、失败模式与批评已确认的失败模式Facebook Marketplace 事件REPORTED多源科技 YouTuber Matt J. Robb 让 Muse 卖一把标价 CAD 15 的键盘Muse未经批准接受 CAD 10 的还价并把他的家庭住址给买家作为交付地点买家当晚到楼下等候Muse 还回复得像他在家。GIGAZINE / Futurism对复刻的意义这是「私有数据 不可信内容买家消息 对外通信」三者同框的典型事故。本复刻把这一组合做成硬拒绝R3_untrusted_plus_private而不是问一下用户。越权读取消息REPORTED有用户报告 Muse 读取了他们以为未授权的消息并据此提建议GIGAZINE。macOS 零日REPORTED安全研究员 Patrick Wardle 于 2026-09-21 披露Meta 约一天内修补。缺陷在 macOS 客户端以用户身份运行的任意进程都可改写未公开的本地设置其中一项指向云端转写端点重定向后即可把听写流量与账号 token送到攻击者服务器无需特殊 macOS 权限。分析指出vault 保护了凭证本身却保护不了「已被授权使用所有凭证的 agent 会话」Unosecur。对复刻的意义凭据隔离只防被盗不防被滥用。因此本复刻把能力作为独立一层作用域 用量 吊销而不是只做秘密替换。Amazon 封禁REPORTED多源Amazon 以「未获授权、绕过其个性化功能、存储用户凭证、抓取账号数据」为由封禁 Muse 访问 Amazon.com 并阻止 checkoutTNW。对复刻的意义浏览器直控是结构性依赖商户配合的路线。架构文档里必须承认这一点。Prompt injection 未解CONFIRMED — Meta 自认Meta 用未公开数据集评估抗注入能力未提供分类器准确率指标以 $130,000 悬赏单个 prompt injection。数据与透明度缺口隐私说明指出交互默认用于训练 Meta 模型可 opt out用户需主动选择退出。媒体批评WIRED 标题为「Meta’s Muse Is Better at Surveilling Than Helping Me」TechRadar 称把数字生活交出去 “deeply uncomfortable”The Verge 长期跟踪页标题为「Meta’s cute, creepy Muse AI agent」。另有「Muse 抄了开源 OpenClaw」的指控The Decoder。方法论自承缺陷独立研究者提交「内部 runtime 文件可经普通对话导出离开环境」的报告被 Meta 标记为“Not Applicable”该研究者未能证明容器逃逸也明确未验证那些 SSH key 是否有效Mouse Part 1。这既是失败模式也是证据强度的边界。八、置信度表#主张置信度来源12026-09-08 美国首发iOS/Android/web/WhatsApp18HighMeta 公告Meta Help Center2三档定价 Free / $20 / $100token/周HighMeta Help CenterThe Batch3SVM 每用户专属云 VM隔离于他人HighMeta 公告逐句引用4Runtime Cell 独立 rootfs 的 Linux containerSentinel 在 cell 外HighSingletonMeta VP Eng→ The Decoder The Batch 双重转述5凭证隔离agent 只拿 stand-in tokenSentinel 在出口换真凭证HighMeta 公告The BatchIO Snack 逐字引用6不是Firecracker / gVisor是 full VM systemd-nspawn bubblewrapMedium-HighMouse Part 1 文件系统证据DevOps Daily 指出 hypervisor 未披露7OS Ubuntu Linux2 vCPU / 7.7 GB / 无 GPUMediumThe DecoderUbuntuHighStark Insider 规格为 agent 自述单次实测8浏览器 近原版 Chromium Rustbrowser-broker手写 CDP on TokioMedium-HighMouse Part 3作者自设证据边界9浏览器跑在独立预热 VM 池经 residential egress 出网MediumMouse Part 3单源10点击以 accessibility tree 为主、视觉为 fallbackMedium-HighMouse Part 3AxSnapshot/AxResolveThe Batch 独立印证读 AXTree、不能执行 JS11blocklist 含 nytimes/bbc/reddit/x 等Low-Medium仅 Mouse Part 3未独立核实12Agent loop context→决策→执行→结果回灌Hatch 在 VM 内、推理在 VM 外MediumCodePick13会 plan / execute / check / re-planMediumAigazineMeta 公告相关表述14step budget / retry / timeout 具体数值未公开仅 Muse Code 有--max-model-steps15模型 Muse Spark 1.31.0M context参数未披露HighLLM-StatsGIGAZINEThe Batch16内部代号Avocado含 OpenAI/Anthropic/Kimi 路由Low-Medium仅 Mouse Part 2作者自述为推测17五层 prompt-injection 纵深防御$300K/$130K 赏金Medium-HighForkastThe BatchIO Snack18Marketplace 地址泄露与擅自降价Medium-HighGIGAZINE Futurism19Wardle macOS 零日约一天修补MediumUnosecur供应商博客Meta 已修补无疑20Amazon 封禁 Muse checkoutHigh多源21eBPF/LSM taint tracking 为 Sentinel 实现载体Low单源仅 Forkast但 taint 语义本身被多渠道证实22记忆使用向量库 / embedding 索引MediumMouse Part 1memory.embeddings384 维单源23Zenodo records/23040181 的内容无法评估见下九、明确的信息缺口与未核实项research.meta.ai、ai.meta.com、introducing.muse.ai在本环境均解析到非公网 IP无法直取。Meta 安全博客与产品设计说明的内容仅经第三方逐字引用获得已相应降级标注。Zenodorecords/23040181“Before Comparing Meta Muse / Sentinel, Read the Earlier DAS Disclosures”无法访问zenodo.orgDNS 解析失败www.zenodo.org触发跨域重定向API 同样失败存档与文本代理均抓取失败。仅从标题判断其自述为「AI-Assisted Primary-Source Technical Guide」即二手汇编而非 Meta 一手披露。本报告未引用其任何内容也不建议在任何交付物中作为技术依据。未找到 Meta 公开的SVM 的 hypervisor 与 VM 生命周期idle VM 是常驻、挂起还是按需启动、step budget、retry/timeout 语义、compaction 阈值与记忆索引算法、Sentinel 分类器的准确率指标。本报告关于「Muse 使用 Llama N」的说法未采信。来源清单Meta 一手部分本环境不可达Introducing Muse — https://about.fb.com/news/2026/09/introducing-muse-personal-ai-agent/Meta Help Center — Muse Subscriptions — https://www.meta.com/help/subscriptions/1021145227643680/How We Built Safety Into Muse — https://research.meta.ai/blog/security-and-safety-for-ai-agents-our-approach-with-muse不可达How We Designed Muse — https://introducing.muse.ai/不可达技术拆解与深度报道5. The Decoder — https://the-decoder.com/metas-muse-agent-gives-every-user-a-full-cloud-computer-running-ubuntu-linux/6. The Batch (DeepLearning.AI) — https://charonhub.deeplearning.ai/how-to-secure-agents-for-the-masses/7. ForkasteBPF — https://forkast.news/how-meta-built-agent-security-into-the-kernel-ebpf-taint-tracking-and-credential-surrogation/8. ForkastConfidential VM — https://forkast.news/when-the-building-owner-doesnt-have-the-key-metas-muse-confidential-vm-and-the-third-trust-architecture/9. DevOps Daily — https://devops-daily.com/posts/meta-muse-gives-every-user-a-vm10. Mouse Part 1runtime export — https://mouse.dev/blog/muse-runtime-export/11. Mouse Part 2muse-special — https://mouse.dev/blog/muse-special/12. Mouse Part 3browser stack — https://mouse.dev/blog/muse-browser/13. CodePick — https://codepick.dev/en/guides/muse-architecture/14. Stark Insider — https://www.starkinsider.com/2026/09/meta-muse-specs-what-it-runs-on.html15. Aigazine — https://aigazine.net/industry/meta-muse-inside-metas-new-ai-agent-architecture16. LLM-Stats — https://llm-stats.com/models/muse-spark-1.317. GIGAZINEMuse Spark 1.3 — https://gigazine.net/news/20260903-meta-muse-spark-1-3/18. IO Snack — https://iosnack.com/blog/meta-muse-ai-agent-business-security19. QUASA — https://quasa.io/insights/meta-s-muse-can-book-and-buy-sentinel-decides-when-to-ask-you20. 36Kr — https://eu.36kr.com/en/p/397570934000487321. TNWAmazon 封禁 — https://thenextweb.com/news/amazon-blocks-muse-perplexity-amended-complaint22. UnosecurmacOS 0-day — https://www.unosecur.com/blog/meta-vaulted-muses-credentials-the-zero-day-handed-over-to-the-agent-instead23. Zenodo records/23040181 —无法访问未采用