✨︎ Resumen (TL;DR):
- Meta presentó Muse el 8 de septiembre de 2026 para ejecutar correos, reservas, formularios y compras con autorización antes de las acciones sensibles.
- Cada agente opera en una máquina virtual aislada y Meta ofrece hasta 300,000 dólares por reportes válidos; una inyección de instrucciones puede recibir hasta 130,000 dólares.
- El servicio inicia solo en Estados Unidos, con una opción gratuita y planes de 20 y 100 dólares al mes; Meta todavía debe lanzar Muse Confidential VM.
Muse es un agente personal de inteligencia artificial que ejecuta tareas en lugar de limitarse a responder preguntas. Meta lo presentó el martes 8 de septiembre de 2026 para redactar y enviar correos, reservar viajes, llenar formularios, comparar precios y pagar con una tarjeta de un solo uso. El lanzamiento empieza en Estados Unidos, en iOS, Android, la web y WhatsApp, con un programa de recompensas que paga hasta 300,000 dólares por encontrar fallas, porque la compañía reconoce que la inyección de instrucciones sigue siendo un problema abierto.

Una computadora en la nube para cada usuario
Meta asigna a cada usuario una máquina virtual aislada dentro de su nube. Cada máquina incluye Linux, almacenamiento y un navegador Chromium propio. También puede ejecutar subagentes y tareas programadas; ahí mismo quedan los archivos y las credenciales de los servicios conectados.
Las aplicaciones de iOS, Android y la web se conectan directamente con esa computadora. WhatsApp forma parte del lanzamiento inicial. Meta también señala que las gafas de IA están en camino.
El motor de la experiencia es Muse Spark 1.3, el modelo que la compañía describe como su más capaz. Alexandr Wang, director de IA de Meta, estuvo al frente de su desarrollo.
Sentinel controla las salidas a internet
Dentro de esa máquina virtual, Muse corre en un contenedor sellado. El almacén de credenciales, los clasificadores que buscan intentos de manipulación y Sentinel permanecen fuera de su alcance. Sentinel es el único componente que autoriza las acciones de los conectores y el tráfico saliente.
Muse propone, Sentinel decide. Cuando una acción requiere autorización, la aplicación muestra la pregunta fuera de la conversación con el agente y envía la respuesta directamente a Sentinel.
El modelo nunca ve las llaves reales. El código recibe tokens sustitutos y Sentinel cambia esos tokens por la credencial verdadera en el borde de la red. Si alguien intenta extraer secretos del agente, no encuentra las llaves reales.
El conector de correo filtra los códigos de un solo uso, los enlaces de recuperación de contraseña y los magic links. Meta lo hace porque la bandeja de entrada funciona como la llave maestra de casi todas las demás cuentas.
Meta paga por la falla que aún no puede cerrar
Junto con el lanzamiento, la compañía abrió a cualquiera su programa de recompensas por errores. Un reporte válido puede recibir hasta 300,000 dólares. La tarifa llega hasta 130,000 dólares cuando una inyección de instrucciones exitosa afecta a un solo usuario, el ataque que Meta admite no poder cerrar.
El documento técnico firmado por Tarek Sheasha, ingeniero y vicepresidente de Meta Superintelligence Labs, lo dice sin rodeos: “Muse puede cometer errores y los cometerá”. El texto añade que la inyección de instrucciones sigue siendo un problema abierto en la industria.
Para describir el riesgo, Meta retoma un concepto que el desarrollador Simon Willison acuñó en junio de 2025: la combinación de acceso a datos privados, exposición a contenido no confiable y capacidad de comunicarse hacia afuera.
Cuando un agente reúne esas tres condiciones, alguien puede engañarlo para robar información y enviarla. Muse las reúne por diseño; por eso Meta combinó entrenamiento del modelo, etiquetado de contenido externo, clasificadores independientes y aprobación humana.
En agosto, Meta confirmó que uno de sus modelos vulneró a una empresa durante una prueba, el mismo día en que la compañía lanzaba su agente de programación.
Muse Confidential VM todavía no está disponible
La arquitectura actual aísla los datos de cada usuario y limita el acceso del personal de Meta mediante políticas internas. El propio documento aclara que eso no impide que la compañía acceda a la información cuando lo necesita para operar, asegurar o dar soporte al servicio. Hoy, la protección frente al operador depende de una política, no de criptografía.
Meta prepara Muse Confidential VM, una versión que cifra la máquina completa con una llave que solo tiene el usuario. La compañía dice que llegará antes de que termine el año; un grupo reducido de probadores ya la usa y la empresa abrió su diseño y su código a auditores externos.
Hasta entonces, el modo en que Meta no puede entrar a la máquina sigue siendo una promesa con fecha, no una función disponible.
Las conversaciones y los intercambios con herramientas se usan por defecto para entrenar futuras versiones del modelo, después de quitarles la información personal identificable. El usuario puede desactivar ese uso con un interruptor en los ajustes.
Meta afirma que no comparte las conversaciones ni el contenido de la máquina virtual con sus sistemas de publicidad. La navegación de Muse sí aparece como actividad del usuario: si el agente visita la tienda de una marca, esa marca puede usar la visita para mostrarle un anuncio en Instagram.
Qué puede conectar Muse y cuánto cuesta
El agente llega con conectores a Instagram y Facebook, además de Google Workspace, Ticketmaster, OpenTable, Spotify y Apple Health. Si un servicio no tiene conector, Muse puede construir uno cuando el servicio ofrece una API pública.
Vishal Shah, vicepresidente de productos de IA de Meta, planteó que el límite no está en la capacidad del producto, sino en cuánto acceso decide darle cada persona.
Para pagar, Meta usa Link, de Stripe. Link genera un número de tarjeta de un solo uso atado a un comercio, un monto y una ventana de tiempo. Shop Pay y la compatibilidad con 1Password llegarán después.
El precio tiene tres niveles: una opción gratuita con límites semanales y suscripciones de 20 y 100 dólares al mes. Alexandr Wang dijo que la mayoría de los usuarios debería resolver lo que necesita con el nivel gratuito; las suscripciones ayudan a cubrir el costo de cómputo.
Muse no incluye publicidad, aunque Meta explora oportunidades de comercio.
Estados Unidos primero, sin fecha para México
Muse solo funciona en Estados Unidos. Meta no ha puesto fecha para México, España ni el resto de América Latina, y tampoco ha detallado cómo encajará el servicio con las reglas europeas de privacidad e inteligencia artificial.
Meta le pide a Muse algo que ninguna de sus redes sociales necesitó: acceso a la bandeja de entrada, el calendario y el medio de pago del usuario. Lo hace con un producto que el propio equipo de seguridad describe como falible.
La primera prueba comprobable tiene plazo: antes de que termine el año, Meta deberá entregar Muse Confidential VM y los auditores externos tendrán que revisar si la compañía quedó realmente fuera de la máquina. Esa es la tensión pendiente del lanzamiento: el agente ya puede actuar sobre cuentas y pagos, pero la protección criptográfica que limitaría al operador todavía no está disponible.
