
Meta 在 9 月 8 日发布 Muse 时同步推出两份文档:面向消费者的公告全文未出现 risk、attack、prompt injection 等词,而面向工程师的博客中这些词合计出现 39 次,并明确假设代理可能处于被攻击状态。核心结论是:面向用户的安全叙事把安全当作已完成属性,工程文档才承认代理会犯错、会被攻击,且 Muse 会以用户本人身份出现在所访问的网站上。
Meta 在 9 月 8 日推出 Muse,官方描述它能够打开浏览器、填写表单、代替用户完成协商,并在结账环节通过 Stripe 提供的 Link 完成支付。它运行在 Muse Secure VM 上——一台同时承载代理与个人数据的专用虚拟机。首发仅限美国,入口是 WhatsApp 或 Muse 应用,后续将登陆 AI 眼镜。
这些是新闻层面的信息。但真正值得拆解的,是 Meta 在同一天发布的两份文档:一份面向普通消费者的公告,一份来自 Meta Superintelligence Labs 的工程博客《How We Built Safety Into Muse》。两份文件对同一产品的叙述框架几乎相反。
对两份文档做词频统计会发现一个刺眼的事实。在约六千字符的消费者公告中,risk、attack、attacker、mistake、untrusted、prompt injection 这六个词一次都没出现。而在工程博客里,它们合计出现 39 次。
工程博客开篇就承认:“任何此类代理仍会犯错,有时会通过它读取的数据遭到攻击。”Meta 表示系统被设计为“假设代理可能处于被攻击状态,并限制潜在损害”,并直言“Muse 可以而且仍会犯错”。该博客还提供最高 30 万美元的安全报告奖励,其中针对影响单个用户的成功提示注入攻击,单项奖励最高 13 万美元。
这是一种对工程师异常坦诚的姿态:假设已被攻陷、控制损害范围、能攻破就给钱。但两份文档描述的是同一款产品,却像两个不同的东西。一份是能力叙事,安全被当作已经完成的产品属性;另一份是遏制叙事,代理被预设为随时可能处于攻击之下。
有一句话决定了 Muse 访问的每个网站会看到什么,但它只出现在工程文档里。
“当 Muse 浏览互联网时,它会以你的活动形式出现。所以如果你让 Muse 从某服装设计师网站买一件衬衫,那位设计师可能利用你的这次访问,在 Instagram 上向你投放广告。”
Meta 在描述设计,而非承认缺陷。Muse 驱动的是“一个真实的、保持更新的 Chromium 浏览器”,所以设计师看到的是一个人,分析工具记录了一次访问,重定向广告随之触发。最终,广告追着一个正在做别的事情的人类,而浏览行为由一台虚拟机完成。
这句话躺在写给工程师的文档里,却缺席于写给受影响用户的公告中。
工程博客中 connector 一词出现 11 次,消费者公告里一次都没有。
对于 Meta 已有合作关系的服务,根本不需要浏览器。文档写道:“针对每个连接器,我们与服务提供商紧密合作,集成其 API。”这是一种经过协商的接口,凭证范围受控,权限边界清晰。而对于没有连接器的长尾网站,Muse 只能退回到浏览器自动化——也就是那个会被当作真人访问、可能触发重定向广告、并且暴露在提示注入风险下的模式。
换句话说,Meta 自己清楚两条路径的安全属性并不对等,但面向用户的文档没有把这一分层讲清楚。
不到两年,代理浏览已经演化出三种产品形态。
第一种是独立浏览器,需要用户安装并切换过去。OpenAI 的 Atlas 在 2025 年 10 月上线,始终未离开 macOS,并于 2026 年 8 月 9 日停止工作。OpenAI 并未放弃这一方向,而是把它迁移了——相关帮助文档的标题是《Evolving Atlas into ChatGPT for browser-based agentic work》。
第二种是把 AI 嵌入你已经在用的浏览器,例如 Chrome 中的 Gemini、Chrome 中的 Claude。
第三种是运行在厂商机器上、通过对话驱动的浏览器,也就是 Muse。这可能是三种形态中更合理的一种:你不需要盯着 AI 在浏览器里工作,坐在屏幕前看机器点击结账流程不是自动化,而是多此一举的监工。把它放进某处的虚拟机是正确直觉。
但一台跑在 Meta 硬件上、登录着你账号的浏览器,会引出真实的身份认证与身份归属问题。
我试用过这类产品,也见过不少人试用。但我不知道有谁真正把它当作完成任务的主要方式。原因未必是模型不够好,而是结构性的:Web 的交互界面是为人类眼睛设计的,不是为机器可读与可交互设计的。
每个这类产品都拿起浏览器去驱动它,这也是我认为 AI 浏览器方向反了的原因。这是最难的一种实现路径:阅读为人类设计的界面、猜测其含义、然后点击。行业的回应是——为眼睛构建的 Web 只是暂时问题,他们终将解决。这更像一厢情愿。先做出来再说。
在代理浏览与端侧代理方向,国内厂商的推进路径与 Meta 有相似之处,也有明显差异。
智谱 GLM 系列、字节豆包、月之暗面 Kimi 等产品在浏览器插件与端侧自动化上均有布局,通义千问与文心一言则更强调与自有生态服务的 API 级打通——这与 Meta 的 connector 思路接近:优先走协商接口,而非模拟人类点击。DeepSeek 在工具调用与代码执行上的开放策略,也让第三方更容易在受控环境里构建代理,而不是直接接管用户的真实浏览器会话。
差异在于披露方式。国内多数产品在面向用户的说明中,同样较少展开提示注入、身份冒用与重定向污染等风险细节,安全边界更多出现在开发者文档或合规声明里。Meta 这次双文档的落差并非孤例,而是一个行业性的沟通问题:面向用户的安全叙事倾向于把安全描述为已完成属性,面向工程师的文档才承认代理随时可能处于被攻击状态。
对用户而言,可操作的判断标准很简单:找到工程文档,而不是只看公告。
消费者公告把安全描述为已经完成的产品属性,全文未出现 risk、attack、prompt injection 等词;工程博客则明确假设代理可能处于被攻击状态,这些词合计出现 39 次,并提供最高 30 万美元的漏洞奖励。
根据工程博客,Muse 浏览互联网时会以用户本人的活动形式出现。这意味着网站分析会记录一次真人访问,重定向广告可能因此触发,而实际浏览由虚拟机完成。
Connector 是 Meta 与服务提供商合作集成的 API 接口,凭证范围受控、权限边界明确,不需要浏览器模拟。对于没有 connector 的长尾网站,Muse 只能退回浏览器自动化,安全属性明显更弱。
核心原因是 Web 界面为人类视觉交互设计,而非机器可读。让代理阅读并猜测人类界面是当前最难的技术路径,行业寄望于 Web 本身变得机器可读,但这尚未实现。
Bingdada 是一个专注 SEO、GEO(生成式引擎优化)与 AEO(答案引擎优化)的内容平台,由资深内容编辑、SEO 技术工程师与 AI 研究专家组成的团队持续运营。我们追踪搜索引擎与生成式 AI 的最新动态,为读者提供准确、实用、可落地的方法论与行业洞察。
编辑团队:内容策划 · 技术编辑 · AI 研究组
网站:bingdada.com
© 2026 Bingdada. 保留所有权利。
SEO & GEO 技术探索者,专注于搜索引擎优化和生成式引擎优化。

ChatGPT 正在成为新的购物与获客入口,品牌面临付费广告与 GEO 自然优化的双轨选择。本文拆解两条路径的运作逻辑、投入时机与协同策略,并结合国内 AI 搜索商业化现状给出实操建议。

Google 在 CrUX 中新增广告体验指标,从广告数量、密度、CPU 和网络开销四个维度衡量广告对真实用户体验的影响。本文解析指标含义、数据获取方式,以及对 SEO 和国内站点的实际意义。

AI助手正成为本地商家的新发现入口,但归因仍处盲区。CallRail数据显示AI引用来电占比约1%-2%,半年翻倍;夜间流量占比近三分之二,服务端号码替换有效而浏览器端无效。
最新の SEO・GEO 情報をお届けします。
プライバシーを尊重します。いつでも購読を解除できます。