TechMoon 科技月球
WordPress、SEO 與 AI 工具實測指南
TechMoon 科技月球
WordPress、SEO 與 AI 工具實測指南

Meta 於 2026 年 9 月 8 日在美國推出個人 AI 代理 Muse:它會開瀏覽器、填表單、寄信與訂票,結帳用 Stripe Link 單次卡號隔開真實卡號,敏感動作前會回來徵求批准,台灣目前可開啟官方登入頁但服務尚未開放,本文整理官方公告與安全設計文件的重點。
用 AI 摘要這篇文章:
Meta 在美國時間 2026 年 9 月 8 日發布個人 AI 代理 Muse,公告時間換算成台灣是 9 月 9 日凌晨 3 點,首波在美國推出。這次改變可以用一句話講完:過去 Meta AI 主要在對話框裡回答問題、生成內容,Muse 則被設計成直接動手做事。它會開瀏覽器、填表單、寄 email、訂旅行,走到付款那一步時用單次卡號結帳,寄信或購買這類敏感動作執行前會先回來徵求你的同意。

入口有三個:獨立 App(iOS 與 Android)、muse.ai 網頁版,以及直接在 WhatsApp 裡使用,Meta 同時預告會登上 AI 眼鏡。計費方式官方只說「多數用途免費,另有訂閱方案」,CNBC 與華爾街日報等媒體報導的訂閱價格是 Power 每月 20 美元、Maximum 每月 100 美元,兩個付費方案的內容差異官方公告並未揭露。
把信箱、行事曆和付款工具交給一個代理,真正的問題從來不是它多聰明,而是邊界畫在哪裡:它看得到我的密碼嗎、它被網頁上的惡意內容誤導時誰來踩煞車、刷卡的瞬間卡號在誰手上。Meta 這次把答案寫成了兩份公開文件,一份是發布公告,另一份是長篇的安全工程說明,後者攤開了內部架構,從虛擬機隔離、憑證保管到對外連線審批全部寫明。台灣使用者目前用不到服務本體,但這些邊界值得先看懂,等哪天服務真的開放,你會知道該檢查什麼。
官方公告對 Muse 的定位是「安全、私人的個人 AI 代理」,使用者給它一個目標,它幫你拆解成計畫、協調時間與資源,然後自己推進。公告列出的展示情境包括寄 email、訂旅行、調整訓練計畫、把你存在 Instagram 的食譜整理成購物清單,甚至記住朋友的飲食禁忌再發出聚會邀請。原文裡最值得注意的一個動詞是協商:它會代替你跟對方網站或服務往來周旋,不只是查資料回來覆述。公告舉的幾個期待值也很有性格:把車賣出更高的價錢、把帳單談低、隨著你生活的變化調整訓練計畫,都是要代理主動出擊的任務。安全說明文件還提到,如果任務需要一個還不存在的工具,代理會自己組一個來用。
行為模式上它跟聊天機器人有兩個明確分界。一個是背景執行:耗時的任務在你關掉 App 之後於雲端繼續跑,有進度或需要你點頭時才回來找你。另一個是同意關卡:寄出 email、購買商品這類敏感動作,執行前一定會停下來問,並提供完整的操作紀錄讓你回頭查。驅動它的模型官方稱為 Muse Spark,說是 Meta 迄今能力最強、專為真實世界代理工作打造的模型,安全說明文件裡出現的版本號是 Muse Spark 1.3。
記憶是它另一個與眾不同的部分。官方公告寫明 Muse 會記住對你重要的事,包含你只在對話裡提過一次的細節,並且主動提出建議;對應的控制是你可以隨時叫它「忘記」特定學到的內容。主動建議加上長期記憶,意味著它對你生活的理解會隨使用累積,這既是賣點,也是後面資料政策那段值得細讀的原因。
居住方式也和一般雲端助理不同:每個使用者的 Muse 住在一台專屬的雲端虛擬機裡,官方名稱是 Muse Secure VM,裡面有完整的 Linux 環境與瀏覽器,你連接的服務憑證也存在這台機器上,不放在 Meta 的中央基礎設施。讓 AI 自己操作瀏覽器完成任務,這件事在開源圈已經有多種實作思路,例如 BrowserWing 把錄製的瀏覽器操作變成 AI 代理能呼叫的指令,或 on-device-browser-agent 直接在 Chrome 裡本機跑網頁自動化。差別在於 Muse 把整套瀏覽器、憑證與審批放進了一個專門設計過的隔離環境。
代購付款由 Stripe 的 Link 服務撐起。結帳時系統產生一組單次使用的卡號給商家,你的真實卡號從頭到尾不經手代理,也不出現在商家那端。安全說明文件補了更細的約束:這組卡號綁定特定商家、特定金額,而且只在限期內有效,就算被某種攻擊截走,能挪用的空間也被壓到最小。
兩種購物情境分開處理。在你已經存有付款資料的網站結帳,系統偵測到結帳頁就觸發人工確認,每次都附上這筆購買的具體細節;在沒消費過的網站,則走內建錢包搭配單次卡號的流程,每一次付款同樣要你點頭。官方公告另外點名,Muse 是 Link 購物保障首次涵蓋的 AI 代理,符合條件的購買享有商品損壞遺失、降價差額、免費退貨與退貨保證。後續還會加入 Shopify 的 Shop Pay,以及 1Password 支援,讓 Muse 能使用你既有的帳號密碼,但那些憑證同樣存放在它看不到的保管區。
整套安全設計的核心是把「做事的代理」和「放行的守門者」拆成兩個角色。Muse 負責提案,另一個叫 Sentinel 的獨立代理負責審批,安全文件寫得直白:Sentinel 是對外連線與第三方服務動件的唯一權限來源,Muse 自己無法推翻它的決定。判定為需要你同意的動作,同意視窗直接出現在 App 介面裡,答案一路回傳給 Sentinel,不經過你跟 Muse 的對話,避免代理自己在對話裡把關卡繞掉。

憑證的處理方式也遵循同一個原則。你連接 Gmail、行事曆或購物網站時,代理拿到的是替身權杖,真正的密碼與 API 權杖存放在 VM 裡另一個隔離的保管區,只在網路出口由 Sentinel 於請求送出的瞬間注入。效果是即便模型被網頁裡的提示注入攻擊哄騙,它手上也沒有真憑證可以洩。人工許可同樣是嚴格的授權而非口頭承諾:綁定特定服務與用途,可選單次、單一工作階段、單一任務、限期或長期,範圍外的呼叫不能沿用既有許可,得重新送審。
信箱是最被低估的風險點,Meta 顯然想過這一層。多數網站的密碼重設信都寄到 email,等於信箱就是其他帳號的萬用鑰匙,Muse 的郵件連接器因此會過濾一次性驗證碼、密碼重設連結與登入連結,用規則與分類器雙軌攔截,避免代理被誘導之後拿你的信箱去接管別的服務。瀏覽器端也有類似的收縮:負責操作網頁的子代理只看得到頁面的無障礙樹結構,不能在頁面裡執行 JavaScript,你隨時可以接手操作,接手的當下代理暫停任何動作。
審批的頻率是這類設計最容易翻車的地方,什麼都問會讓人煩到直接關掉。說明文件給的解法是資料流追蹤:每個執行中的程序從乾淨狀態起跑,碰到你的個人資料就會被標記,只有碰到資料的請求才需要人工確認,乾淨的例行請求依窄條件自動放行。被標記或無法判定的請求一律退回正常的同意流程。這套機制決定了 Muse 在實用與安全之間站的位置,實際拿捏得準不準,要等美國使用者的回饋。
這些細節全部來自 Meta 自己的設計文件,屬於廠商主張,外部目前無法完整重現驗證。但 Meta 做了一件比宣稱更可檢驗的事:同步開放 Muse 的安全賞金計畫給任何人,最高獎金 30 萬美元,其中成功影響單一使用者的提示注入攻擊最高 13 萬美元。文件裡也自述這套系統內部代號為 Hatch,團隊從 2026 年初就開始自己先用,把它接到自己的信箱與行事曆上跑,出過不少狀況後才逐步收斂成現在的架構。
用瀏覽器從台灣連上 muse.ai,載入的是主標題寫著「Muse, your personal AI agent that gets things done」的官方頁面,畫面中央是手機號碼或電子郵件的登入註冊表單。台灣的門號或信箱能不能完成註冊、功能會開放到什麼程度,官方都沒有說明,屬於未確認事項。公告對推出範圍的原文是「在美國推出中」,年齡門檻 18 歲以上則來自 AP、PBS 等媒體一致的推出報導。Muse 是新增的獨立入口,公告並未提到任何 Meta AI 服務的調整。

這個網域本身就是個小故事。muse.ai 在 2017 年就註冊存在,whois 登記資料顯示註冊人如今是 Meta Platforms, Inc.,資料更新日期是 2026 年 8 月 19 日,比發布早了三週;搜尋引擎殘留的舊快取裡,同一個網址還是另一個影音服務 Skiv 的內容。也就是說,Meta 為了這個產品接手了一個既有的短網域,而非沿用 meta.ai 或 facebook.com 之下的子網域,對一個要你交出信箱與付款的服務來說,這個選擇頗有另起爐灶的意味。
費用面能確認的只有官方那句「多數用途免費,另有訂閱方案」,20 美元與 100 美元兩級價格來自 CNBC、華爾街日報等媒體的報導。免費額度有多少、兩個付費方案差在哪裡、超過額度會發生什麼事,公告與說明文件都沒有提。對照同類服務的定價節奏,這種「先給免費體驗、用量與差異之後再說」的策略並不陌生,但在把支付工具接上代理之前,這些數字值得等官方頁面揭露後再回頭核對。
最值得回來對帳的是 Muse Confidential VM。Meta 承諾今年稍晚推出這個升級版:整台虛擬機以只有使用者自己持有的金鑰加密,連 Meta 都無法讀取裡面的資料,設計文件與原始碼已開始提供給外部稽核者檢視,上線後會維持持續性的公開稽核。雲端代理宣稱「連我自己都看不到」是可以被數學與稽核檢驗的句型,期限就掛在今年底,屆時兌現與否一目了然。
資料政策的實際範圍也先讀清楚再決定。官方承諾對話內容與 VM 裡的資料不進入 Meta 的廣告系統,但說明文件同時誠實點出例外:Muse 瀏覽網站時是以你的身分出現,商家本來就會根據這些活動對你投廣告,這層間接影響無法被承諾排除。任務執行的過程紀錄會去除個人識別資訊後用於模型訓練,不想參與可以在設定裡關閉。這幾條界線畫得比多數同類產品清楚,但仍屬 Meta 單方面的政策宣告。
在台灣,現在不需要做任何事:服務尚未開放,硬註冊也只是賭一個未驗證的流程。真正該留的是檢查清單:等哪天開放,先確認付款是否仍走單次卡號、憑證是否仍存在代理看不到的保管區、Sentinel 的審批邏輯是否原封不動,再把信箱接上去。雲端代理的信任最終是廠商的工程問題,本地端跑的代理例如 開源桌面代理 Coworker 至少讓你自己盯著磁碟與網路,兩種路線的取捨會是接下來一年的實際課題。
截至 9 月 9 日仍未定案的事項整理成四條:美國以外的推出時程(含台灣)、免費方案的用量限制、Power 與 Maximum 兩個方案的內容差異、安全設計的外部驗證結果。回查節奏建議兩週內看一次美國推送進度與國際時程公告,Confidential VM 的兌現盯年底,賞金計畫的首次重大發現則隨時可能改寫上面的風險評估,以 Meta 後續官方公告為準。