Meta wypuściła Musę 8 września. To osobisty agent AI, który dostaje dostęp do Twojej poczty, kalendarza i WhatsAppa, a potem realnie działa: kupuje, odpowiada na wiadomości. Niecałe dwa tygodnie później Amazon zablokował Musę przed zakupami na amazon.com, a badacz bezpieczeństwa znalazł w niej dziurę pozwalającą przejąć konto użytkownika. Ten materiał to omówienie na spokojnie: czym Muse jest, co wyciekło z jego wnętrza i co z tej historii wynika dla kogoś w Polsce.
Tego narzędzia nie testowaliśmy, bo Muse nie jest na razie oficjalnie dostępny w Polsce. Tekst powstaje z publicznych źródeł, wszystkie linki znajdziesz na końcu. Jak tylko da się go legalnie uruchomić z polskim kontem, zrobimy pełny test. Stan wiedzy: 24 września 2026.
Spis treści:
- Czym jest Muse?
- Od środka: archiwum o wadze 6,8 GB
- Dlaczego Amazon go zablokował
- 0-day: cena zbyt szerokich uprawnień
- Co z tego dla użytkowników w Polsce
- Źródła
Czym jest Muse?
Muse to aplikacja na macOS, którą Meta reklamuje jako osobistego agenta AI. Różnica wobec ChatGPT jest prosta: czat odpowiada w okienku, a Muse działa na Twoich kontach. Podpinasz mu prawdziwą skrzynkę, kalendarz, WhatsAppa i media społecznościowe, a on wykonuje zadania w Twoim imieniu. Zamówi coś w sklepie, odpisze na maila. Jeżeli brakuje mu narzędzia do zadania, potrafi stworzyć je w trakcie pracy.
Premiera odbyła się 8 września 2026 i obejmuje na razie Stany Zjednoczone. Dystrybucja idzie przez Metę; wersji na Windows nie ma, a o aplikacji mobilnej źródła wspominają tylko marginalnie. Pytanie o cenę zostaje na dziś bez odpowiedzi, podobnie jak termin europejskiej premiery. Jak tylko te informacje się pojawią, zaktualizuję tekst.
Współpraca z zewnętrznymi serwisami idzie przez konektory. Deweloper zgłasza swoje API, Meta sprawdza funkcjonalność, bezpieczeństwo i kwestie prawne, a po testach end-to-end konektor pojawia się bezpośrednio w aplikacji. W planach jest też osobna zakładka Mail, czyli dedykowana skrzynka do komunikacji agenta.
Napędza to rodzina modeli Muse Spark (wersje 1.1 do 1.3) z Meta Superintelligence Labs. To pierwszy duży zwrot Mety w stronę modeli zamkniętych po latach otwartej Llamy. Obok Sparka istnieją jeszcze Muse Code do pracy z kodem i mniejszy Muse Glimmer dla zadań lokalnych.
Jeśli szukałeś kiedyś zespołu Muse, od września masz problem. Muzycy stracili swoje handle’y w mediach społecznościowych na rzecz agenta.
Od środka: archiwum o wadze 6,8 GB
Najciekawsze spojrzenie pod maskę dał pojedynczy użytkownik. Peter James (mouse.dev) poprosił Musę o zarchiwizowanie plików ze swojego środowiska roboczego i wysłanie archiwum na jego Google Drive. Agent wykonał polecenie. Wyszło 2,7 GB w zipie, 6,8 GB po rozpakowaniu.
W środku było właściwie wszystko:
- pełny system plików kontenera z sesji użytkownika, razem z plikami kluczy SSH;
- pamięć agenta prowadzona w plikach Markdown, w tym dokumenty o sugestywnych nazwach MEMORY.md, IDENTITY.md czy SOUL.md;
- baza Postgres z osadzeniami 384-wymiarowymi, na której ta pamięć pracuje;
- około 68 katalogów umiejętności, od Google Workspace przez zakupy po zdrowie;
- dokumentacja konektorów, których Meta jeszcze oficjalnie nie ogłosiła: Slack, Dropbox, Polymarket, Canva.
Markdown z pamięcią i baza osadzeń oznaczają, że agent buduje trwały profil człowieka z jego słów, a nie sesyjną historię czatu, która znika po zamknięciu okna.
Sam eksport nie był atakiem: granica kontenera trzymała się w testach autora, a klucze SSH nie wykazały żadnej aktywności. Ale zwykła rozmowa z agentem, taka sama, jakiej użyłbyś przy zamawianiu zakupów, wystarczyła do skompletowania kopii całego jego środowiska i wysłania jej do chmury. James zgłosił sprawę w programie bug bounty Mety. Odpowiedź brzmiała: Not Applicable.
Dlaczego Amazon go zablokował
21 września Amazon zaczął blokować Musę przed zakupami na amazon.com, z komunikatem o nieautoryzowanym agencie AI naruszającym warunki korzystania z serwisu. Uzasadnienie ma trzy elementy: Meta nie poprosiła o zgodę na integrację, agent nie identyfikuje się podczas przeglądania strony, a według słów rzecznika „wygląda na to, że przechwytuje i przechowuje dane logowania klientów”.
Redakcja The Register sprawdziła sprawę w praktyce. Poprosiła Musę o znalezienie najlepiej ocenianego ergonomicznego krzesła biurowego i dodanie go do koszyka. Agent nie dotarł nawet do wyników wyszukiwania, bo po drodze stanął antybotowy mur Amazona. Rzecz rzadsza, niż się wydaje: muru nie próbował obchodzić i sam powołał się na regulamin sklepu.
Meta broni się, że tam gdzie serwis nie udostępnia API, Muse działa przez przeglądarkę podobnie jak człowiek, a hasła i metody płatności trzyma w oddzielnym magazynie, którego model nie widzi. Nawet jeśli tak jest, kontekst wyjaśnia decyzję Amazona i tak: od ponad roku wycina obcych agentów ze sklepu (pozew przeciw Perplexity za Comet, blokady agentów Google i OpenAI), a równolegle buduje własne, Alexa for Shopping i Buy for Me. Do tego dochodzi skala reklamy, ponad 68 miliardów dolarów rocznie, która paruje, gdy zakupami zarządza pośrednik. W skrócie: Amazon chce agentów zakupowych, ale wyłącznie takich, którzy trzymają jego kartę.
0-day: cena zbyt szerokich uprawnień
Z blokadą Amazona zbiegła się w czasie sprawa poważniejsza. 21 września Patrick Wardle, badacz bezpieczeństwa z Objective-See Foundation, wcześniej pracownik NSA, ujawnił podatność, którą Meta dopiero miała załatać. Klasyczne 0-day.
Problem siedzi w nieudokumentowanych ustawieniach aplikacji. Muse prowadzi ich długą listę, a zmienić je może dowolny lokalny proces, niezależnie od uprawnień macOS. To odwrócenie modelu bezpieczeństwa Apple, który od lat opiera się na izolacji aplikacji. Jedno z ustawień wskazuje serwer, na który trafia transkrypcja dyktowania. Atakujący przekierowuje je na własny serwer i przechwytuje token uwierzytelniający konto Muse. A token to wszystko: poczta, kalendarz, WhatsApp, reszta podpiętych usług.
Ważne jest tu słowo „lokalny”. Ta dziura nie otwiera drzwi na czysty komputer z zewnątrz. Atakujący musi już mieć na maszynie coś swojego albo najpierw skłonić cię do kliknięcia. Dokładnie na tym polega zademonstrowany przez Wardle’a wariant ClickFix: prosta inżynieria społeczna przekłada się na przejęcie całego konta. Do tego dochodzi wariant proxy, w którym między użytkownikiem a Metą pojawia się element wstrzykujący polecenia, na przykład prośbę o wysłanie archiwum wiadomości WhatsApp. W dowodach były też zapisywanie plików i zdjęcia z kamery, często bez żadnej informacji na ekranie.
Meta wystawiła poprawkę około 12 godzin po publikacji i to trzeba przyznać na plus. Oświadczenie pominęło natomiast wariant ClickFix i nie wyjaśniło, po co transkrypcja w ogóle leci do chmury, skoro macOS ma rozpoznawanie mowy na urządzeniu. Szczegóły techniczne Wardle opowie w listopadzie na konferencji Objective by the Sea.
Aktualizacja, trzydziestego września: doszło nowe doniesienie o danych, tym razem bez luki w tle. Jason Aten, publicysta magazynu Inc., testował Musę na iPhonie i Macu mini i już po jednym dniu zaczął dostawać sugestie artykułów oparte na treści jego wiadomości z Apple Messages, choć nigdy nie nadał agentowi dostępu do Messages, a pełny dostęp do dysku miał wyłączony. Muse twierdził najpierw, że czytał wyłącznie banery powiadomień; po sprawdzeniu okazało się, że z bazy Messages poszło do chmury Mety około 187 tysięcy linii tekstu. Meta ograniczyła się do zapewnienia, że Muse ma respektować uprawnienia użytkownika, bo „Your Muse can make mistakes or take unexpected actions”. Zastrzegam przy tym dwie rzeczy: to relacja jednego użytkownika, bez niezależnego potwierdzenia, a komentujący wskazują też na inne wytłumaczenie, mianowicie że dane zostały zaindeksowane wcześniej, przy szerszych zgodach, i nie zniknęły po ich cofnięciu. Źródło: AppleInsider, 28 września.
Co z tego dla użytkowników w Polsce
Na pytanie, kiedy Muse trafi do Polski albo Unii Europejskiej, nikt nie ma odpowiedzi, bo Meta niczego nie ogłosiła. Nie ma też informacji o obsłudze języka polskiego. Oficjalnej ścieżki użycia poza USA nie ma, więc kombinacja VPN plus konto założone na amerykańskie dane jest poza tym, co ktokolwiek potwierdził, włącznie z kwestią regulaminu. Popyt rośnie już teraz: Google podpowiada frazy „muse ai”, „muse meta” i „muse aplikacja”, a fraza „muse pobierz”, którą sprawdziłem 24 września, jest jeszcze pusta.
To się pewnie zmieni i właśnie wtedy trzeba będzie uważać najbardziej. Meta nie dystrybuuje aplikacji przez katalogi programów ani strony z pobieraniem, oficjalne źródło jest jedno, strona ai.meta.com. Wszystko inne, co wyjdzie pod frazą „muse pobierz”, będzie instalatorem z niespodzianką, czyli dokładnie wektorem typu ClickFix, który Wardle pokazał w sekcji wyżej. Po tym, co znalazł, widać zresztą dokładnie, ile jest wart przejęty token agenta.
Gdy Muse, albo inny agent tej klasy, pojawi się u nas na serio, zrobimy to, co robimy zawsze: pełny test na własnym koncie, z listą uprawnień i konkretnymi wnioskami. Tymczasem obserwujcie.
Źródła
- Ars Technica: Muse, Meta’s extraordinarily privileged AI assistant, has a serious 0-day
- The Register: Amazon shows Meta’s Muse AI shopping agent the door
- mouse.dev: I asked Meta’s Muse for its filesystem and it sent me 6.8 GB
- TLDR AI 2026-09-21: Muse connectors
- Meta for Developers: Muse Spark
- The New Stack: Meta abandons open-source Llama for proprietary Muse Spark
- Engadget: Muse, the band, lost its social media handles to Muse, Meta’s new AI agent
- ai.meta.com/muse, oficjalna strona
- AppleInsider: Meta’s new AI agent blatantly ignores users permissions (28.09, relacja Jasona Atena, Inc.)
