Metaは2026年9月8日、個人の活動を支援するパーソナルエージェント「Muse」を発表しました。ユーザーのメールやカレンダー、SNSなどの各種サービスと連携し、バックグラウンドでタスクを遂行する機能を備えています。
セキュリティを最優先した設計
Museは、ユーザーごとにクラウド上の専用コンピューター(仮想マシン)を割り当てて動作します。この環境内でエージェントがコードのコンパイルやカスタムスキルの開発、サブエージェントの管理などを行います。
エージェントが誤作動を起こしたり、外部からの攻撃を受けたりすることを想定し、高度な隔離技術が導入されています。エージェントが動作する領域は「systemd-nspawn」によるコンテナ内に限定され、権限の制限やカーネル機能の制限が施されています。これにより、万が一エージェントが侵害されても、システム全体への被害を最小限に抑える設計となっています。
権限を管理する監視役「Sentinel」
外部サービスとの連携やネットワーク通信には、「Sentinel」と呼ばれる独立した監視システムが介在します。Museがアクションを提案しても、最終的な許可を与える権限はSentinelが保持しており、ユーザーが設定したポリシーに基づいて「許可」「拒否」「ユーザーへの確認」を判断します。
また、機密情報の保護も徹底されています。認証トークンなどの重要な資格情報は、エージェントが直接触れることのない別の領域で管理されます。通信の瞬間にのみ、Sentinelが一時的なトークンを本物の資格情報に置き換える仕組みを採用しており、エージェントが生の認証情報にアクセスできないようになっています。
バグバウンティプログラムの開始
Metaは、Museの安全性をさらに高めるため、誰でも脆弱性を報告できるバグバウンティプログラムの公開を開始しました。有効な報告に対しては最大30万ドルが授与され、そのうち1人のユーザーに影響を与えるプロンプトインジェクション攻撃の成功に対しては、最大13万ドルが支払われるとしています。
