Meta、パーソナルAIエージェント「Muse」を米国で提供開始 - 権限の判断をモデルの外に置いた設計
Metaが2026年9月8日、メール・決済・ブラウザを代理で操作するパーソナルAIエージェント「Muse」を米国で提供開始した。同日公開の技術解説では、専用VM上でSentinelという別エージェントに権限判断を独占させ、エージェントには本物の資格情報を見せない設計が開示された。バグバウンティは最大30万ドル。
Metaが2026年9月8日、パーソナルAIエージェント Muse を米国で提供開始した1。メールの送信、旅行の予約、ブラウザを開いてのフォーム記入、代理での交渉までを引き受けるとされ、同社はこれを「安全でプライベートなパーソナルAIエージェント」と説明している。
消費者向けの製品発表だが、エージェントを自分で組む側にとって読みどころは、同日に公開された技術解説のほうにある2。メール・決済・ブラウザに触れるエージェントを成立させるために何を諦め、何をモデルの外側に出したのかが、実装レベルで開示されている。
何ができて、いくらか
Muse は Muse Secure VM という専用の仮想マシン上で動く。同社は「パーソナルエージェントには新しい種類の安全なコンピュータが必要だから」と説明しており、このVMにエージェントと利用者のデータの両方が置かれる1。Muse アプリのほか、WhatsApp から直接話しかけて使える。動かしているモデルは Muse Spark で、同社は「これまでで最も高性能なモデル」と位置づけている。
時間のかかる作業では、アプリを閉じた後も動き続け、状況が変わったときや承認が要るときに戻ってくる。承認が要る例として挙がっているのは、メールの送信と購入だ1。
決済は Stripe が作った Link で行える。同社は Muse を「Link の購入保護の対象となる最初のAIエージェント」だとしており、破損・紛失の無償補償、値下がり、手数料なしの返品、対象購入の返品保証が付く1。Link のエージェント向けウォレットは使い捨てのカード番号を発行するため、実際のカード情報は加盟店に渡らない。Shop Pay と 1Password への対応は近日とされている。
提供範囲は米国で、iOS・Android・muse.ai で展開中。AIグラス対応は近日とされる1。料金について、公式の発表文は「多くの用途は無料で、より多く使いたい人向けにサブスクリプションプランがある」としか書いていない。TechCrunchの取材によれば、有料プランは launch 時点で2つあり、Power が月20ドル、Maximum が月100ドルで、Meta はほとんどの利用者が無料枠に留まると考えているという3。同誌はまた、利用開始には支払いカードの登録が必要で、アプリには残り利用量の割合を示すメーターがあると報じている。
権限の判断者をモデルから切り離す
技術解説を書いているのは Meta Superintelligence Labs の Tarek Sheasha 氏で、設計の前提が最初に置かれている。エージェントは攻撃を受けうるものとしてシステムを設計し、被害を抑える、という前提だ2。ハーネスは隔離されたセルの中で動き、本物の資格情報を見ることはなく、外界とのやりとりはすべて、エージェントが覆せない Sentinel を通る、と説明されている。
その Sentinel は、Muse とは別の、ホスト側で動くエージェントだ。コネクタ経由の操作と、ネットワークへの送出について、許可を出せる唯一の主体とされている。同社の言い方では、Muse は行動を提案するだけで、実行の許可を出せるのは Sentinel だけ である2。
隔離の実装も具体的に書かれている。エージェントのハーネスと作業用ファイルシステムは systemd-nspawn のランタイムコンテナ内で動き、そのコンテナ内の root は非特権のホストユーザーにマップされる。つまりコンテナ内の root はホストの root ではない2。セキュリティに関わるサービスは、このランタイムセルの外に置かれる。プロンプトインジェクション等を検出する独立したモデル・分類器群(hatch-safety)、コネクタのコードを限定権限で実行するワーカー(privsep)、資格情報の保管を担う hatch-authd、そして Sentinel の4つだ。攻撃者が防御機構そのものを無効化できないようにするための配置だと説明されている。
資格情報の扱いは、この設計の核心にあたる。ランタイムセル内のコードが目にするのは authd が発行した「代理トークン」だけで、実際の認証情報は、ネットワーク境界で Sentinel が差し替える。同社はこのため、プロンプトインジェクションなどでエージェントに秘密を吐かせようとしても無意味だとしている2。公式発表側でも「Muse はパスワードや支払い手段を見られない」と平易な言葉で説明されている1。
承認を「会話」ではなく「ケーパビリティ」として扱う
人間の承認をどう扱うかについても、通常のチャットUIとは違う判断がされている。Sentinel が利用者に尋ねると決めたとき、承認ダイアログは Muse との会話の中ではなく、クライアントUI内に直接 表示され、回答は Sentinel に直接返る2。会話の流れの中で承認を取ると、その会話自体が攻撃者に操作されうるためだろう。
承認の粒度も定義されている。付与された承認は会話上の示唆ではなく厳密なケーパビリティとして扱われ、特定のコネクタ/宛先とユースケースに紐づく。一回限り、セッション単位、タスク単位、期限付き、恒久のいずれかを選ばせる形になっている2。
一方で、承認を求めすぎると使い物にならなくなる。そこで「tainted egress」と呼ぶカーネルレベルのデータフロー追跡が入っている。ツールの実行プロセスはきれいな状態で始まり、利用者データを読んだ時点で汚染済みになる。汚染されたプロセスや検証できないプロセスは自動許可の対象から外れ、通常の承認フローに落ちる2。実装には eBPF の cgroup プログラムと、追加した Linux Security Module フックが使われている。
メールコネクタには、別種の割り切りがある。ワンタイムトークン、パスワードリセットリンク、ログイン用マジックリンクを、決定的フィルタと分類器モデルの両方で除去する2。メールを読ませることが、そのまま他サービスのアカウント乗っ取りの経路にならないようにするためだ。
外部に出る操作に人間の承認を挟むという発想自体は、この製品に固有のものではない。Googleは9月に、Gemini Spark から Google Photos を操作できるようにしたとき、共有アルバムの作成やメール送信のたびに許可を求め、編集は元の写真を書き換えずコピーを作る設計にしている。Muse が違うのは、その判断をモデルと同じプロセスから物理的に引き剥がし、OSの隔離機構で担保しようとしている点にある。
プロンプトインジェクションへの多層防御とバグバウンティ
プロンプトインジェクション対策は4層で説明されている。モデル自体の訓練、ハーネスレベルで外部由来のデータを untrusted と標識すること、複数の検出分類器のアンサンブル、そしてVMの外へデータが出る操作についての人間の承認だ2。同社は Muse Spark 1.3 のこの能力について「SOTAに近い」と評している。このモデルは、9月初旬の時点でMetaの「データと引き換えの安い階層」に並んでいた最新版と同じものだ。
ブラウザ側の制限も明確だ。ブラウザを操作するサブエージェントが見るのは、生のDOMではなくアクセシビリティツリーのスナップショットで、ページコンテキストでのJavaScript実行はできず、Chrome devtools は無効化されている2。決済では、支払い情報が登録済みのサイトについてチェックアウトページを検出し、購入内容を示した承認を毎回求める。新規のサイトでは使い捨てカード番号を発行し、加盟店・金額・有効期間に紐づける。
そのうえで同社は同日、バグバウンティを一般に開放した。有効な報告に 最大30万ドル、うち1人の利用者に影響するプロンプトインジェクションの成功に 最大13万ドル を支払うとしている2。防御の主張と賞金額を同時に出すのは、外部検証を前提に置いた出し方だと言える。
何が保証されていて、何が保証されていないか
注意して読むべきなのは、同社自身が現行アーキテクチャの限界を明記している点だ。技術解説には、運用ポリシーによってMeta社員のアクセスを制限しているものの、サービスの支援・保護・運用に必要な場合のMetaによるアクセスを妨げるものではない と書かれている2。つまり現時点の「プライベート」は、暗号による不可能性ではなく運用上の制限である。
これを変えるものとして予告されているのが Muse Confidential VM で、年内の提供を予定するとされる。VM全体を利用者だけが持つ鍵で暗号化し、Metaもアクセスできなくすることを意図したもので1、設計とソースコードは外部監査人に提供され始めており、公開後は誰でも検査できる継続監査を行うとされている2。年内に実際に出るかどうかが、この製品のプライバシー面の評価を分ける。
「世界初の、誰もが使えるパーソナルAIエージェント」「これまでで最も高性能なモデル」といった表現は、いずれもMetaの自己申告である。TechCrunchはセキュリティの主張について、セキュリティ専門家によるより深い調査が必要になると留保を付けており、同誌は今回の発表が、ソーシャルメディアの消費者被害を巡る訴訟でMetaが180億ドルの多州和解に合意してから2週間足らずのタイミングだったことも指摘している3。
エージェントを自社で組む立場から見ると、この技術解説は競合分析というより設計の参照点として使える。権限判断をモデルの外に出す、資格情報をエージェントに見せない、承認をケーパビリティとして扱い会話から切り離す——この3つは、どのモデルを使うかとは独立に持ち込める設計判断だ。逆に、Muse を業務で使うかどうかを検討する場合は、米国限定という提供範囲と、Confidential VM が出るまでは運用上の制限にとどまるという前提を、そのまま条件表に書き写しておく必要がある。
Sources
- Introducing Muse: The World’s First Personal AI Agent Built for Everyone - Meta Newsroom公式発表(2026年9月8日)
- How We Built Safety Into Muse - Meta AI Research、Tarek Sheasha氏による技術解説(2026年9月8日)
- Meta debuts its Muse AI agent. Will consumers trust it? - TechCrunch(2026年9月8日)
この記事は役に立ちましたか?
ありがとうございます!
受け取りました。ありがとうございます!