Meta 的個人 AI 代理 Muse 上線兩週下載破 340 萬、攻上美加雙平台榜首;但同一週,開發者逆向工程指出它內部跑著一個疑似 OpenAI 的模型 azure/muse-special,資安研究員還用一個 macOS 隱藏設定把 Muse 變成後門。
一件事同時展示 AI 代理能做到什麼、也暴露它有多難被驗證。 Muse 在 9 月 8 日於美國與加拿大上線,9 月 23–24 日的 Connect 2026 把它搬上 AI 眼鏡、發表口袋裝置 Muse Charm;但 9 月 22 日爆發的 macOS 零日漏洞、9 月 24 日在 Hacker News 衝上首頁的模型逆向工程分析,還有 9 月 25 日路透社報導的「Meta 加強安全警告」,讓這款被分析師看好成為「ChatGPT 之外最常用的消費級 AI」的產品,在一週內把三種典型風險全部示範了一遍。
30 秒掌握
| 項目 | 內容 |
|---|---|
| 上線時間 | 2026 年 9 月 8 日,美國與加拿大(iOS/Android/Web/WhatsApp),9 月 17 日推出 macOS 客戶端 |
| 成績 | 首兩週約 280 萬下載;9 月 25 日累計估計 340 萬~430 萬(各市調機構不一);9 月 18 日美國 App Store 第一、9 月 19 日 Google Play 第一 |
| 事件一 | 開發者逆向 session 日誌,發現 azure/muse-special 模型,特徵指向 OpenAI Responses API(未經 Meta 證實) |
| 事件二 | 資安研究員 Patrick Wardle 公開「not-a-mused」PoC,用 macOS 未公開的聽寫設定把 Muse 變成後門;Meta 已 hotfix |
| 事件三 | 9 月 25 日路透社/The Information:Meta 在 App 內加入更清楚的安全警告 |
| 台灣可用性 | 尚未開放,Muse 目前僅美加 |
Muse 到底是什麼?不是聊天機器人,是「幫你做事」的代理
Muse 的定位從第一天就不是聊天機器人。它是一個主動式個人代理:會幫你寄信、訂位、買東西、追蹤目標,而且號稱在你還沒開口前就開始準備。技術上,Meta 給每個使用者的代理開一台專屬的雲端 Linux 虛擬機(VM),裡面跑 headless Chromium 執行網頁操作,把代理與你的資料跟其他人的環境隔離。
實際架構細節在 Connect 前後已被社群拼出來:每個代理大約配置 2 核心 CPU 與 8GB 記憶體(跑在 AMD EPYC Turin 平台上)。Muse 目前有免費版(有每週使用額度上限)與付費訂閱,開發者社群整理的資料約為每月 20 美元與 100 美元兩個級距。
換句話說,Muse 的產品邏輯是「代理即帳號」:它有自己的執行環境、甚至可以有自己的 email 地址(Connect 2026 宣布的新功能),變成一個能代替你收發訊息、跟外部服務互動的獨立身分。這個設計好用,但也正是後面兩個爭議的根源。
數字會說話:Muse 的成長曲線有多陡
各家市調機構的估算差距不小,但方向一致——這是 ChatGPT 之後成長最快的消費級 AI App 之一。
| 指標 | Muse | 對照基準 |
|---|---|---|
| 首 12 天下載(Apptopia,美加 iOS) | 180 萬 | ChatGPT 同期 130 萬 |
| 首兩週下載(Sensor Tower,9/8–9/17) | 約 280 萬 | — |
| 累計下載(9/25 前後) | Sensor Tower 340 萬+/Apptopia 430 萬(其中 iOS 260 萬)/Appfigures 約 230 萬 | 三家差距反映統計方法不同 |
| 日對日下載成長率(上線初期) | 平均 55% | ChatGPT 首 10 天 24%;Claude 與 Grok 上線期為負成長 |
| 美國每日活躍行動用戶(Apptopia) | 642,000 | 同期 ChatGPT 231,000 |
| 商店排名 | 9/18 美國 App Store 第一、9/19 Google Play 第一,之後維持 | — |
| 生態重疊 | 逾 95% Muse 行動用戶同時使用 Facebook、63% 用 Instagram | 交叉推廣的效果 |
| Connect 期間 | Sensor Tower 觀察到會議結束當天(週三)DAU 上升 27% | — |
要注意的是:下載不等於留存。 這批數字全部來自上線頭兩週,而 Muse 之所以能衝這麼快,很大一部分是 Facebook 與 Instagram 的導流——這跟當年 Threads 的操作一模一樣。真正的問題是三個月後還有多少人每天打開它,而那時的數據才會決定 Muse 是「下一個 Threads」還是「下一個被遺忘的 App」。
Connect 2026:把代理從手機搬到你身上
Connect 2026(9 月 23–24 日)的發表,本質上是替 Muse 鋪「入口」而不是加「模型」:
- Muse 上 AI 眼鏡:未來幾個月內,你可以直接喊代理的名字,讓它處理你眼前看到的東西——貨架上的商品、牆上的傳單、一長串採購清單,不用再口述給它聽。Meta 說今年底前會有超過 100 款 AI 眼鏡(Ray-Ban、Oakley、Meta Glasses 三個品牌線)。
- 語音模式升級:強調「跟你講話的同時,它在背景把事情做完」,與一般語音助理的一問一答不同。
- 連接器大擴充:除了原本的 Shopify 全目錄,新增 Walmart、Best Buy、American Eagle、DICK’S Sporting Goods、Fanatics、Gap、Michael Kors、Sephora、Ulta、Wayfair,付款接上 Shop Pay 與 PayPal;旅遊接 Expedia(即將)、生鮮接 Instacart;生產力工具則有 Notion、Granola、GitHub、Box。
- Muse 有自己的 email:可以直接用它對外收發訊息辦事。
- Muse Charm:Zuckerberg 在「one more thing」橋段發表的口袋型裝置,大約 Apple Watch 尺寸、可掛鑰匙圈,內建即時語音模型與一個養成遊戲風格的虛擬分身,側邊有指紋感測器,按一下就能講話,不必解鎖手機或開 App。價格未公布,預計 2026 年假期檔上市。
- 同期硬體:Meta VR Glasses(100 公克、5K 顯示、1,300 美元,2027 春季)、Ray-Ban Meta Audio 眼鏡(349 美元,10 月 13 日出貨)、Ray-Ban Meta Gen 3(449 美元)。
爭議一:開發者在日誌裡發現 azure/muse-special
9 月 24 日,一位開發者在自己的 Muse 專屬 VM 裡翻 session 日誌(他把整個檔案系統都挖過一遍,前一篇分析曾上過 Hacker News 首頁),發現一件事:幾乎每個 session 都路由到 Meta 自家的 Avocado 模型,但有一個子代理用的是 azure/muse-special。
他接著把六條線索拼起來:
| 觀察到的證據 | 指向什麼 |
|---|---|
| 程式碼字串「GPT Responses model client via MAGI native Azure OpenAI lane」 | Muse 內建一條走 Azure 的 OpenAI Responses API 通道 |
模型目錄列出 azure/muse-special 後接 azure/gpt-5.6-sol | muse-special 與 GPT 模型並列在同一供應路徑 |
簽章標記 gpt_responses_v1、加密 payload 開頭為 gAAAAA | OpenAI 慣用的簽章與加密格式 |
tool call ID 為 call_ + 24 個混合大小寫字元(其他 Avocado session 是 call_ + 32 個十六進位字元) | 這條路徑不是 Meta 自家模型,而是外部供應商的格式 |
| 模型目錄另有 Claude Opus 4.6/4.7/4.8、Sonnet 4.6、Haiku 4.5,以及 GPT-5.5/5.6 的 OpenAI/Azure/Codex 路由、Kimi K3(Fireworks 與 Meta 自架) | Muse 的執行環境內建多家競爭對手的客戶端 |
原始碼含 anthropic/request_flow.rs、convert_prompt.rs、parse_sse_stream.rs | Anthropic 的支援不是臨時拼的,而是完整實作(請求處理、prompt 轉換、串流解析) |
作者自己的結論很克制:muse-special 最可能是透過 Azure 提供的 OpenAI 模型,但也強調「模型是伺服器端的選擇」,使用者與開發者無法從客戶端斷定當下跑的是誰的模型。
那 Meta 是在蒸餾對手的模型嗎? 從這份分析看,證據不支持:muse-special 的原始推理過程是加密的,執行環境只是把它存起來、下一輪再送回 Azure,且 RL(強化學習)伺服器明確拒收這類加密片段。Meta 能看到的只有回覆、工具呼叫與簡短的推理摘要。
但有一條界線值得注意:Meta 自家的 Avocado 模型不是這樣處理的——它的思考文字會直接寫進 transcript、簽章留空、可供 RL 使用。也就是說,使用 Avocado 路徑的對話,在未選擇退出(opt out)的情況下是可以用於 Meta 的模型開發的。
對開發者來說,這件事的重點不是「Meta 偷用 OpenAI」,而是代理產品的模型路由是黑盒子:今天路由到自家模型、明天可能換成別家,你既看不到、也管不到。任何要接進生產流程的代理,都必須把「模型來源不可控」當成既定事實來設計。
爭議二:一個 macOS 設定,把 Muse 變成後門
9 月 22 日,以 macOS 安全研究聞名的 Patrick Wardle 公開了一份名為 「not-a-mused」 的概念驗證攻擊。核心手法不是破解 Meta 的雲端隔離(那部分沒有被攻破),而是利用 macOS 一個未公開的聽寫(dictation)設定:Muse 在把語音送到雲端轉錄時,會連同自己的存取 token 一起送出,於是攻擊者只要誘導系統把其他應用程式的聽寫流量導向 Muse,就能借用 Muse 已有的權限,去讀取它本來就能讀的東西。
幾個必須說清楚的邊界條件:
- 這不是零點擊遠端漏洞。攻擊者必須先能在你的 Mac 上執行程式碼(惡意軟體、來路不明的下載、ClickFix 這類社交工程)。
- 它沒有繞過 macOS 本身保護密碼與 token 的機制;Muse 是「用自己已經拿到的權限」替你開門。
- Meta 的反應很快:Meta Superintelligence Labs 的 David Singleton 在 9 月 22 日凌晨宣布已發出 hotfix。Wardle 選擇了完全公開(full disclosure)而不是先私下通報,理由是這樣修得更快。
9 月 25 日,路透社引述 The Information 的報導指出,Meta 進一步在 Muse 內加上更清楚的安全警告。同一週,Muse Charm 也被評論者質疑:一個常駐身上、隨時聽得到你講話的裝置,會不會實質上變成資料收集的載體?
對開發者與台灣使用者的三個意義
1. 代理的權限等於攻擊面。 Muse 的漏洞不是「AI 說錯話」,而是「代理拿到的權限被別人借用」。任何要做 agent 的產品都逃不掉這個結構性問題:它能幫你寄信、買東西、讀檔案,就代表它握有寄信、付款、讀檔案的憑證。設計時真正該問的不是「模型多強」,而是「憑證的最小權限是多少、能不能被誘導轉發」。
2. 想控制模型,就得自己端。 Muse 這次的事件把「模型路由在伺服器端」攤在陽光下。如果你需要可驗證的模型來源(合規、成本、資料落地),唯一的路是自己跑——部落格裡談過的 colibri 純 C 本機 MoE 引擎與 GGUF 量化,正是這條路線的實用起點。
3. 台灣使用者還要等,但值得先觀察兩件事。 Muse 目前只在美國與加拿大開放,台灣帳號暫時用不到。真正該注意的是:Meta 過去在台灣的產品滲透率極高(Facebook、Instagram),一旦 Muse 登台,它會是台灣使用者第一個「日常生活中真的會用到的代理」。而從這次的漏洞與警告事件看,上線初期就該假設權限設計會出問題,先觀察三個月再決定要不要把重要帳號交給它,是比較務實的節奏。
結語:這一週的 Muse,是整個代理時代的縮影
兩週 340 萬下載、雙平台榜首、走到哪都被分析師點名——這是產品面的勝利。但同一個星期裡,開發者從日誌裡挖出對手的模型簽章、資安研究員用一個系統設定把它變成後門、公司得在 App 裡補上安全警告。
代理產品真正難的不是「能不能做到」,而是「能不能被驗證」。 當一個軟體開始代替你寄信、付款、讀檔案,它的模型來源、憑證範圍、執行邊界就從工程細節變成信任問題。Muse 的這一週,等於替接下來幾年所有 AI 代理產品先示範了一次必考題。
延伸閱讀
- Meta Muse Glimmer 開源了!30B 本地 AI Agent 模型、Apache 2.0 授權
- Google 讓 Gemini 有了臉、也開始幫你打電話:Live Avatar 與 Call for Me
- colibri 教學:用純 C 引擎在本機跑 744B MoE 模型,16GB RAM 也跑得動
- AI Agent 灌爆公共服務:「代理人泛濫」84 案例曝光
- Herdr 教學:一個終端機管理整群 AI Agent
資料來源
- TechCrunch:Meta is putting its muscle behind Muse as the AI app takes off(下載與 DAU 數據、商店排名)
- Meta 官方:The Biggest News From Connect 2026(眼鏡、連接器、Muse Charm、email 功能)
- mouse.dev:Is Meta’s Muse secretly running an OpenAI model?(
azure/muse-special逆向工程分析) - Hacker News 討論串
- The Hacker News:One Hidden Meta Muse Setting Could Let Attackers Turn the AI Assistant Into a Backdoor
- Gizmodo:Meta Just Patched a Major Zero-Day Vulnerability in Its Muse AI Assistant
- Reuters(經 WHTC 轉載):Meta bolsters Muse safety warning after security vulnerability found
本文數字以各市調機構(Sensor Tower、Apptopia、Appfigures)公開估算為準,不同機構統計方法不同、數字略有落差;muse-special 的模型歸屬為開發者逆向工程的推論,Meta 尚未證實。
