Agent Muse od Meta jest użyteczny w takim stopniu, w jakim obchodzi zabezpieczenia komputera. Pierwszą lukę znaleziono po kilku dniach
Dwa tygodnie po premierze w USA Muse ma miliony pobrań, za sobą lukę pozwalającą zwykłemu programowi przejąć konto agenta i blokadę w Amazonie. W Polsce jeszcze nie działa, ale te same pytania dotyczą każdego agenta podłączanego do firmowej poczty.
Na skróty
- Meta wypuściła Muse 8 września w USA. Agent rezerwuje, wypełnia formularze, robi zakupy i łączy się z pocztą, kalendarzem i komunikatorami.
- Wersja na Maca, dostępna od 17 września, prosi o dostęp do plików, mikrofonu, kamery, lokalizacji i kalendarza.
- Badacz Patrick Wardle znalazł w niej lukę: dowolny program na komputerze mógł przekierować dyktowanie na własny serwer i przejąć konto agenta. Meta wydała poprawkę.
- Amazon zablokował Muse, bo agent nie przedstawiał się jako agent i przeglądał strony kont klientów.
- Rozmowy z Muse domyślnie służą do trenowania modeli Meta. Szyfrowanie kluczem, którego nie ma nawet Meta, zapowiedziano na koniec roku.
- Czy Muse rośnie szybciej niż ChatGPT na starcie, zależy od firmy pomiarowej. Sensor Tower mówi, że nie. Apptopia mówi, że tak.
8 września Meta wypuściła w Stanach Zjednoczonych Muse, agenta AI do spraw codziennych. Rezerwuje wizyty, wypełnia formularze, załatwia sprawy z obsługą klienta i robi zakupy. Łączy się z pocztą, kalendarzem, WhatsAppem i kontami w mediach społecznościowych. Dwa tygodnie później ma za sobą miliony pobrań, lukę bezpieczeństwa i blokadę w sklepie Amazona.
Poczta, kalendarz, mikrofon, kamera i pliki
17 września Muse dostał aplikację na komputery Mac. Według Ars Technica, żeby działać, prosi w systemie o zapis plików na dysku, dostęp do mikrofonu i kamery, lokalizację i kalendarz. Do tego dochodzi logowanie do każdej usługi, z której ma korzystać. Apple przez lata budowało zabezpieczenia, żeby zwykły program nie dostał tego wszystkiego naraz. Agent dostaje, bo bez tego nie wykona zadania.
Meta opisała w komunikacie z 8 września dwa zabezpieczenia. Muse pracuje w osobnej maszynie wirtualnej, czyli wydzielonym komputerze w chmurze, z własną przeglądarką. Obok działa drugi agent, Sentinel, bez którego zgody nic nie wychodzi do internetu. Muse nie widzi haseł ani numerów kart, a przy zakupie płaci jednorazową kartą z usługi Link firmy Stripe.
Jedno ukryte ustawienie i cudzy serwer do dyktowania
Patrick Wardle, specjalista od bezpieczeństwa komputerów Apple, znalazł w aplikacji na Maca nieopisane w dokumentacji ustawienie z adresem serwera, który zamienia mowę na tekst. Mógł je zmienić każdy program uruchomiony na tym komputerze, bez żadnych dodatkowych uprawnień. Po podmianie adresu dyktowane polecenia trafiały do atakującego, a razem z nimi dane logowania do konta Muse. Wardle przygotował przykładowe ataki, w których agent zapisywał złośliwe pliki i robił zdjęcia kamerą, często bez żadnego sygnału dla użytkownika.
Luka nie działała na odległość. Atakujący musiał najpierw uruchomić na komputerze własny kod, na przykład przez podrzucony program. Wardle porównał to w rozmowie z The Register do bloku mieszkalnego: zły sąsiad nie powinien mieć kluczy do wszystkich mieszkań, a przez agenta je dostawał. Według Ars Technica Meta wydała poprawkę ponad dwanaście godzin po publikacji opisu luki.
„They have so much access if you configure them to be useful. They basically could do anything on your computer.”
Wardle zwrócił też uwagę na wybór projektowy. Apple udostępnia dyktowanie działające w całości na urządzeniu. Gdyby Muse z niego korzystał, tej luki by nie było. Meta wysyła nagrania na własny serwer.
Trenowanie domyślnie włączone, pełne szyfrowanie zapowiedziane
Komunikat Meta mówi, że użytkownik może wypisać się z wykorzystania rozmów do trenowania modeli. Oznacza to, że bez wypisania się rozmowy do tego służą. Meta zapewnia też, że rozmowy i dane z maszyny wirtualnej nie trafiają do systemów reklamowych. To inna zasada niż w Meta AI w WhatsAppie.
Na koniec roku Meta zapowiada Muse Confidential VM: całą maszynę wirtualną, razem z danymi i rozmowami, zaszyfruje klucz, który ma tylko użytkownik, tak że dostępu nie będzie miała nawet Meta. Z tej zapowiedzi wynika stan obecny. Dopóki nowa wersja nie działa, dane w maszynie wirtualnej Muse nie są w ten sposób chronione przed samą Metą.
Sklep zamknął drzwi agentowi, który się nie przedstawia
W niedzielę 20 września Amazon zablokował Muse dostęp do swojego sklepu. Według SiliconANGLE regulamin Amazona wymaga, żeby agent przedstawiał się w każdym zapytaniu do serwisu, a Muse tego nie robił. Amazon zarzucił mu też, że na polecenie użytkownika przegląda strony konta i historię zakupów, czyli porusza się po kontach klientów jako nieujawniona strona trzecia. Rok wcześniej Amazon pozwał firmę Perplexity o agenta zakupowego w przeglądarce Comet.
Inni sprzedawcy wybrali odwrotnie. Według ITmedia i AI Times zakupy przez Muse mają działać we wszystkich sklepach na platformie Shopify. Decyzja, czy wpuścić agenta, przechodzi więc na właściciela sklepu, a ten musi najpierw wiedzieć, że agent go odwiedza.
Szybciej niż ChatGPT? Zależy, kto liczy
Pobrania w pierwszych 13 dniach od premiery, według dwóch firm pomiarowych
2,5 mln
Muse według Sensor Tower, iOS i Android. ChatGPT miał w tym samym czasie 3,1 mln
1,8 mln
Muse według Apptopii, tylko iOS w USA i Kanadzie. ChatGPT miał 1,3 mln
ChatGPT startował w 2023 roku tylko na iPhone’ach, Muse od razu na obu systemach. Obie firmy szacują z zewnątrz i nie mają danych Meta.
Nagłówek o Muse wyprzedzającym ChatGPT jest prawdziwy w pomiarze Apptopii i fałszywy w pomiarze Sensor Tower. Apptopia podaje przy tym inną liczbę wartą uwagi: ponad 95 procent użytkowników Muse ma konto na Facebooku, a 63 procent na Instagramie. Meta rozprowadza agenta przez własne aplikacje, tak jak wcześniej Threads.
Na razie tylko USA i Kanada
Meta napisała 8 września, że Muse trafia do użytkowników w USA na iOS, Androidzie i na stronie muse.ai. Według relacji prasowych od 18 września działa też w Kanadzie. Terminu dla Europy Meta nie podała. Pytania z ostatnich dwóch tygodni dotyczą jednak nie tylko Muse, tylko każdego agenta z dostępem do poczty i plików, a takie są już dostępne w Polsce.
Czytaj też
Meta AI jest już w WhatsAppie. Nie jest to miejsce na dane klientów
Najłatwiej dostępne AI w Polsce jest jednocześnie tym, do którego nie powinny trafiać dane firmowe. Rozmowy zasilają nie tylko model, ale i system reklamowy.
Źródła
- Meta, „Introducing Muse”, 8.09.2026 (źródło pierwotne: dostępność, zabezpieczenia, trenowanie, Confidential VM)
- Ars Technica, „Muse, Meta’s extraordinarily privileged AI assistant, has a serious 0-day”, wrzesień 2026
- The Register, „Meta Muse AI app flaw lets local malware redirect dictation traffic”, 21.09.2026
- SiliconANGLE, „Amazon blocks Meta’s Muse agent from shopping on users’ behalf”, 21.09.2026
- CNBC, dane Sensor Tower o pobraniach Muse, ChatGPT, Claude i Grok, 21.09.2026
- TechCrunch, „Meta’s Muse is outpacing ChatGPT’s early mobile launch”, dane Apptopii, 21.09.2026
- AI Times, pobrania Muse w USA i Kanadzie według Apptopii, 23.09.2026 (po koreańsku)
- ITmedia AI+, o blokadzie Amazona i obsłudze Muse w sklepach Shopify, 22.09.2026 (po japońsku)
Czy ten tekst Ci pomógł?
Jedno kliknięcie. Bez podawania adresu e-mail. Dzięki temu wiem, które teksty wymagają poprawy.