每个 Muse 用户都有一台常驻的 Ubuntu 云主机
AMD EPYC Turin、内核级 Sentinel、替身令牌凭证 —— 但 SSH 和提示词注入仍是敞着的

Meta 已确认,它的个人 AI 智能体 Muse 的每一位用户,都会在 Meta 云上拿到一台专属的、持久存在的 Ubuntu Linux 虚拟机 —— 不是对话结束就消失的会话级沙箱,而是一台在两次使用之间一直活着的真实计算机。Meta 超级智能实验室工程副总裁、前 Stripe CTO David Singleton 于 2026 年 9 月 25 日公开确认了这个安排,并披露了这套系统背后的硬件细节 —— 该系统上线第一周就已经有超过 50 万用户。
Runtime Cell 内部:每个用户实际拿到了什么
每位 Muse 用户拿到的虚拟机跑的是 Ubuntu 24.04 LTS,Linux 内核 7.0.0-38-generic,配置 2 个虚拟 CPU 和 8 GB 内存。按照Meta 的安全架构文档,智能体在这台虚拟机里的工作区叫做 Runtime Cell —— Muse 在这里执行 shell 命令、读写文件、跑脚本、调用外部工具。Runtime Cell 在其虚拟机边界内对文件系统有不受限的访问权;没有第二层容器把智能体的动作再包一层。Meta 是有意把完全透明做进设计的:用户可以看到 Runtime Cell 里的每一个文件,从标准的 Debian 系统文件,到 Muse 在推敲答案时写下的 Markdown 日志。
这个设计是刻意的。Meta 没有去限制智能体在虚拟机里能做什么,而是把管控集中到了网络边界上。用户持久化的文件、代码仓库、下载的数据和安装的软件包会跨会话保留下来 —— 虚拟机不会重置 —— 这让智能体能够累积状态、在此前的工作之上继续推进,不必每次都让用户重新交代一遍上下文。
延伸阅读:Meta Muse 登顶 App Store,随后被 Mac 零日漏洞劫走权限
Sentinel 怎样让凭证不经过模型
离开每台 Muse 虚拟机的网络流量,都要经过一个 Meta 称之为 Sentinel 的进程,它运行在 Runtime Cell 之外,具备内核级的可见性。按照Meta 自己的工程博客,Sentinel 在 Linux 内核里用 eBPF(扩展伯克利包过滤器)钩子,按产生流量的进程的敏感级别给出站流量分类,跨进程边界地把智能体发起的流量与用户发起的流量区别标记。
架构上最关键的一环是 Sentinel 处理凭证的方式。一个叫 authd 的守护进程把 API 密钥、密码和令牌完全存放在 Runtime Cell 之外。当 Muse 需要向外部服务认证时,Sentinel 会在请求离开 Meta 基础设施之前、在网络边界处用一个替身令牌换掉真实凭证。AI 模型在任何环节都不接触真正的凭证。这针对的是提示词注入里一类具体的风险:恶意指令没法把存着的凭证偷出去,因为模型进程从来就不持有真实的值。
Meta 的安全博客直白地写着,提示词注入在整个行业仍是一个未解问题,Muse 有时会犯错;公司还专门为针对 Muse 的提示词注入设了一个 13 万美元的漏洞赏金类别 —— 这是总额 30 万美元的赏金计划里单项金额最高的一档。来自公司自己的这份明确承认,是最清楚的信号:Sentinel 的内核级防御,设计目标是限制攻击得手后的损害,而不是彻底阻止攻击。
撑起五十万台个人云的 AMD EPYC 硬件
Tom's Hardware 报道称,社区成员通过直接询问 Muse 自己的硬件情况,认出这些物理机是 AMD EPYC 9D25「Turin」服务器 —— 也就是单路最高 128 核的高密度型号。按 Meta 每台 2 个虚拟 CPU 的分配,一台双路 EPYC 9D25 服务器最多可承载 256 台 Muse 虚拟机同时运行,这让选这颗芯片的密度考量变得一目了然。
这些虚拟机不带 GPU。Meta 把 Muse Spark 1.3 的推理 —— 驱动智能体推理和浏览器子智能体的那个模型 —— 放在独立的 GPU 集群上,虚拟机通过网络去访问它。在规模化之后,纯 CPU 的虚拟机比带 GPU 的实例便宜得多;这种拆分让 Meta 能分别优化每一层。代价是执行环境与推理后端之间多了一段网络延迟,不过 Meta 没有公布这部分开销的数字。
安全记录已经在被审视
Singleton 这次披露,发生在 Muse 桌面客户端的一个零日漏洞被安全研究者 Patrick Wardle(Objective-See 基金会创始人)公开记录的四天之后。该漏洞利用的是一个没有文档记载的 macOS 配置项 —— endo_voyager_dictation_endpoint —— 任何一个无特权的本地进程都能设置它,把 Muse 的语音听写流量重定向到任意端点。按 Wardle 的披露,这让攻击者得以截获口述的音频、注入替换提示词,并从 Muse 会话中提取出有效的认证材料。Wardle 把他的概念验证命名为「not-a-mused」。Meta 在披露次日、也就是 9 月 22 日发布了热修复,Wardle 也公开确认了补丁。
这个零日属于客户端问题,与虚拟机架构无关,但它显示出一台持久在线的个人云计算机把攻击面扩大到了什么程度。一个连接着邮箱、支付服务、健康应用和日历的智能体,手里握着横跨所有这些服务的委托权限;任何劫持了这个智能体的本地进程,都会一并继承这些权限。
Singleton 的披露还让一个结构性隐忧变得更尖锐:Muse 可以提供 SSH 登入自己虚拟机的功能,接受用户提供的公钥。社区研究者 Evan Hoffman 在 9 月 25 日指出,一台既接受入站 SSH 连接、又能发起出站 SSH 会话的虚拟机,为反向隧道创造了一条可能的通路 —— 也就是从虚拟机内部连向攻击者的外部服务器,用来接收入站流量,从而有可能绕过 Sentinel 基于 eBPF 的出站监控。Meta 尚未公开回应这条攻击路径。
延伸阅读:Meta 的 Muse Spark 1.3 在 DeepSWE 编程基准上登顶,价格还低于对手
Meta 押的是产品触达压过模型能力
Muse 的竞争定位主要不在模型能力上。Muse Spark 1.3 的规模是为低延迟的智能体使用而定的,不是为前沿推理。把 Muse 和它最接近的对手 —— ChatGPT 里的 OpenAI Work VM 功能,社区发现它跑的是一个更大的环境,15 GB 内存、九个以上 CPU 核 —— 区别开来的,是持久性这个承诺、内核级的管控架构,以及把凭证管理整合进一个本来就通过 Meta 现有社交平台分发的产品里。OpenAI 的 Work VM 面向的是企业用户;Meta 的 Muse 第一周就触达了 50 万普通消费者。
每个用户一份持久算力会不会成为消费级 AI 智能体的标准配置,一部分将取决于安全研究者在接下来几个月里发现什么。在 50 万用户这个量级上 —— 尤其是到了一千万 —— Meta 将运营史上最大的个人计算基础设施部署之一,每个用户的智能体都在累积数月的状态、凭证和任务历史。Singleton 描述的那些架构选择 —— Runtime Cell 这条边界、Sentinel 这个管控点、authd 这套凭证模型 —— 正是决定这个规模能否被安全地抵达的东西。