Meta、個人専用AIエージェント「Muse」を正式発表

Metaが個人専用AIエージェント「Muse」を発表。メール送信や旅行予約など実タスクを自律実行する新サービス。

投稿者 central
ハイライト
  • Museはユーザーごとに専用仮想マシンを割り当て、独立監視エージェントが行動を承認する堅牢なセキュリティ設計を採用。
  • Museは長期的な記憶を持ち、会話をまたいでコンテキストを保持し、ユーザーがアプリを閉じても作業を継続する。
  • Museは米国でiOS・AndroidアプリとWebサイトで展開開始、無料プランと有料プランが用意されている。

米Metaは2026年9月、個人専用のAIエージェント「Muse」を正式に発表しました。従来のAIアシスタントのように質問に答えるだけでなく、メールの送信や旅行の予約、請求額の交渉といった実世界のタスクをユーザーに代わって自律的に実行します。米国ではiOS・AndroidアプリとWebサイト「muse.ai」で展開が始まり、無料プランと有料プランが用意されています。

特に注目を集めているのがセキュリティ設計です。ユーザーごとに専用の仮想マシンを割り当て、独立した監視エージェントがすべての行動を承認するという、これまでのAIサービスにはない堅牢なアーキテクチャを採用しています。

「Muse」とは何か — 答えを返すAIから行動するAIへ

「Museとは何か」という問いには、次のように答えられます。Metaが開発した個人専用AIエージェントで、質問に答えるだけでなく、メール送信や旅行予約、請求交渉などの実行動をユーザーに代わって実行するサービスです。専用のクラウド仮想マシン上で動作し、重要な操作はユーザーの承認を待ってから実行します。

Museのインターフェースはメッセージング中心です。ユーザーがチャット形式でタスクや目標を伝えると、エージェントが計画を立案し、実行までを一貫して担当します。必要に応じてブラウザを起動し、フォームへの入力や価格交渉も代行。Metaが公開したデモ事例には、車をより高く売るための交渉、毎月の請求額の引き下げ、トレーニングプランの個別調整などが含まれます。

特筆すべきは、長期的な記憶と自律性です。Museは会話をまたいでコンテキストを保持し、Instagramで保存したレシピのリールを買い物リストに変換できるほか、友人の食事制限を覚えていて、必要な場面でそれを考慮します。また、長期的な目標の達成に向けて、ユーザーがアプリを閉じたあとも作業を継続し、承認が必要な場面でのみ通知を送る設計です。

もちろん、無制限の自律行動が許されるわけではありません。メール送信や購入完了などのセンシティブなステップでは必ずユーザーの承認を求めるほか、エージェントが実行した内容と今後の予定を確認できる完全な監査トレイルが用意されています。

中核モデル「Muse Spark 1.3」— 長期的な自律エージェントを支える基盤

Museの頭脳となるのは、Meta Superintelligence Labsが先週発表した基盤モデル「Muse Spark 1.3」です。このモデルは、長期的なエージェントワークを主目的に設計されており、ゼロショットでのCLIツール呼び出し、複数のワークフロースレッドの並行処理、情報が散在する複雑なソースを横断した自己修正などに対応します。

性能面では、Metaエンジニアによる内部比較で、前世代のMuse Spark 1.2と比べてツール呼び出し回数が約20%、トークン消費量が約25%削減されています。プロンプトインジェクションへの耐性も、現時点で業界最高水準に近いとされています。

開発者向けの開放も進んでいます。Muse Spark 1.3は、開発者向けプラットフォーム「Muse Code」および「Meta Model API」(dev.meta.ai)で現在利用可能です。消費者向けサービスであるMuse自体のセルフホストはできませんが、その基盤モデルを開発者が独自のエージェント構築に活用できる体制が整えられました。さらに、オープンウェイトでの公開もMetaのロードマップに含まれています。

「Muse Secure VM」— ユーザーごとの専用VMが生む隔離と信頼

今回の発表で最も技術的に重要なのは、セキュリティアーキテクチャ「Muse Secure VM」です。Museはユーザーごとに専用のクラウド仮想マシンを割り当て、その中でエージェント本体、ブラウザ、認証情報をすべて隔離した状態で実行します。テナント間の分離を仮想化レベルで保証する、極めて堅牢な設計です。

実装の詳細を見ると、エージェントハーネスはsystemd-nspawnランタイムセル内で動作し、システムコールはフィルタリングされ、カーネルのケーパビリティも制限されています。そして、セキュリティ上重要なサービスはそのセルの外側、同じVM上に配置されます。

「Sentinel」による権限分離 — Museは提案し、Sentinelだけが許可する

このアーキテクチャの核心は、エージェントとは独立した「Sentinel」の存在です。Sentinelはすべてのコネクタ操作とネットワークリクエストを、レイヤー4(トランスポート層)とレイヤー7(アプリケーション層)の両方で検査し、承認します。Museが何かを「提案」しても、実際の送信はSentinelが「許可」しない限り実行されません。

認証情報の管理はサロゲーション方式を採用しています。エージェントは常にプレースホルダートークンしか見ることができず、実際のシークレットはSentinelがネットワーク境界で注入します。この仕組みにより、プロンプトインジェクション経由での認証情報持ち出しは構造的に不可能です。エージェントの手元に盗むべき実物が存在しないためです。

さらに、カーネルレベルのeBPFによるテイントトラッキング(汚染追跡)が、ユーザーデータに触れていない「クリーンな」リクエストと、触れたリクエストを区別し、承認判定に反映します。ブラウザのサブエージェントは生のDOMではなくアクセシビリティツリーのみを参照でき、JavaScriptの実行もできません。メールコネクタでは、ワンタイムパスコードやパスワードリセットリンクをデフォルトで除外する徹底ぶりです。

承認までの5段階 — 正常時と攻撃時のフロー

Museのアクション承認は、5つの段階で構成されます。

  1. ユーザーがチャットでタスクを依頼
  2. Museが専用VMのランタイムセル内で計画を立案
  3. Sentinelがアクションとネットワークリクエストを検査
  4. アプリのUI上でユーザーが承認
  5. サロゲートトークンを使って実行

4つ目の承認画面はチャットの外側に表示されるため、インジェクションされたテキストによって偽装することができません。また、5つ目の実行時も、実際の認証情報はSentinelがネットワーク境界で注入するため、エージェントが本物のクレデンシャルに触れることはありません。

一方、悪意あるWebページがプロンプトインジェクションを試みた場合は、防御が多層的に発動します。Muse Spark 1.3のモデル自体が耐性を持ち、独立した分類器のアンサンブルがモデルに入力されるすべてのデータを検査します。仮にエージェントが騙されたとしても、外部への送信リクエストはSentinelがブロック。リスクのある行動は停止またはユーザーのレビューに回され、監査トレイルに記録されます。Metaはこの防御を突破するインジェクションに対し、最大13万ドルの報奨金プログラムを設定しています。

利用可能な環境と今後の展開

Museは消費者向けサービスとして、現在米国でiOS、Android、Web(muse.ai)向けに展開が始まっており、無料プランと有料プランが用意されています。日本を含む他国での提供時期は明らかにされていませんが、Metaがこれまで展開してきたサービスの傾向を踏まえれば、日本語化を含むグローバル展開が今後アナウンスされる可能性が高いと言えます。

AIエージェント競争に投げかけられた一つの回答

Museの登場が重要なのは、「AIエージェントにどこまで任せられるか」という問いに対する、Metaなりの回答を提示した点にあります。ChatGPTやGeminiなどの対話型AIが知識提供のツールとして普及する一方で、金銭取引や個人情報を扱うエージェントには、より高い安全性の証明が不可欠です。

ユーザーごとに専用VMを割り当てるアプローチは、コスト効率の面では贅沢な設計です。しかし、Sentinelによる権限分離とサロゲーション方式の認証情報管理は、今後のAIエージェントプラットフォームが参照すべきセキュリティアーキテクチャとして、業界の標準となり得るでしょう。

「提案するAI」から「実行するAI」へ。Museはその転換点を、最も実践的なかたちで示しました。実際の交渉や長期的な目標管理といった高度なタスクをどこまで正確にこなせるのかは、今後の実運用データが明らかにしていくはずです。

この記事をシェア