Persönliche KI-Agenten, also Software, die im Internet im Auftrag eines Nutzers handelt, sind seit Jahren ein wiederkehrendes Versprechen in der Technologiebranche. Meta ist nun mit Muse in diesen Bereich eingestiegen, einem persönlichen KI-Agenten, der digitale Aufgaben von E-Mails über Reisebuchungen bis hin zum Autoverkauf automatisieren soll. Das Produkt ist auf iOS und Android über eine eigene App, auf der Website Muse.ai und direkt über WhatsApp verfügbar. Nutzer von Metas KI-Brillen werden ebenfalls bald damit interagieren können. Die Basisversion ist kostenlos, für umfangreichere Automatisierungen ist ein kostenpflichtiges Abonnement erforderlich.
Was Muse einen Blick wert macht, ist nicht die Liste der Funktionen. Es ist das Architektur- und Vertrauensproblem, das Meta zu lösen versucht, und der Grund, warum diese Lösung für Meta schwerer ist als für fast jedes andere Unternehmen.
Was Muse tatsächlich tut und wie es das tut
Im Kern ist Muse ein Agent, der Anweisungen in natürlicher Sprache entgegennimmt und Aufgaben dann autonom ausführt. Ein Nutzer kann ihn bitten, eine Reisebuchung abzuwickeln oder einen Verkauf zu managen, und der Agent arbeitet diese Schritte ab, ohne dass der Nutzer jeden einzelnen überwachen muss.
Die Bezahlkomponente ist besonders konkret. Muse kann in Name des Nutzers Käufe über eine von Stripe entwickelte Infrastruktur tätigen. Das Tool namens Link generiert für jede Transaktion eine einmalig verwendbare Kartennummer, sodass der Agent auf Websites Dritter niemals die echten Finanzdaten des Nutzers eingibt. Meta beschreibt Muse als den ersten KI-Agenten, der durch die Kaufschutzmaßnahmen von Link abgesichert ist, zu denen auch garantierte, gebührenfreie Rücksendungen gehören.
Der Agent verbindet sich auch mit Anwendungen und Diensten Dritter, was bedeutet, dass er für eine gute Funktionsweise Zugriff auf eine beträchtliche Menge persönlicher Daten benötigt. Genau dieser Zugriff macht die Vertrauensfrage unvermeidlich.
Die Architektur des Vertrauens: Secure VM und Confidential VM
Metas Antwort auf das Vertrauensproblem ist architektonischer Natur. Jeder Muse-Nutzer agiert innerhalb einer sogenannten Secure VM, einer virtuellen Maschine, die die Aktivität jedes einzelnen Nutzers isoliert und Daten aus dem Web sowie von externen Integrationen von dem Teil des Agenten getrennt hält, der tatsächlich Aktionen ausführen kann. Das Ziel ist zu verhindern, dass nicht vertrauenswürdige Inhalte das Verhalten des Agenten auf eine Weise beeinflussen, die der Nutzer nicht genehmigt hat.
Eine Komponente namens Sentinel überwacht alles, was die virtuelle Maschine verlässt. Laut David Singleton, Vice President of Engineering für Consumer Products im Meta Superintelligence Lab, gleicht der Sentinel ausgehende Daten entweder mit einer bestehenden Berechtigungsrichtlinie ab oder zeigt eine Abfrage mit Einbindung des Menschen an, die den Nutzer bittet, die Aktion zu genehmigen. Entscheidenderweise gehen diese Abfragen direkt an den Nutzer und werden nicht durch das Modell selbst gefiltert. Diese Designentscheidung ist eine direkte Verteidigung gegen Prompt-Injection-Angriffe, eine Art von Schwachstelle, bei der bösartiger Inhalt in der Umgebung versucht, das Verhalten eines Agenten zu kapern.
Secure VM wurde bereits von Metas internen Red Teams und durch ein privates Bug-Bounty-Programm getestet. Meta nimmt Muse nun in sein öffentliches Bug-Bounty-Programm auf, wobei Prämien für gültige Schwachstellenfunde bis zu 300.000 US-Dollar und speziell für erfolgreiche Prompt-Injection-Angriffe, die einen einzelnen Nutzer betreffen, bis zu 130.000 US-Dollar erreichen.
Eine fortgeschrittenere Stufe namens Confidential VM befindet sich ebenfalls in der Entwicklung. In dieser Konfiguration läuft jede virtuelle Maschine in einer Trusted Execution Environment, und der Nutzer verwaltet seine eigenen Zugriffsschlüssel lokal auf seinem Gerät. Dieses Design bedeutet, dass selbst Meta nicht auf die Agenten-VM des Nutzers zugreifen kann. Confidential VM wird in Zusammenarbeit mit Moxie Marlinspike entwickelt, dem Schöpfer von Signal und der datenschutzorientierten KI-Plattform Confer. Meta plant, die Binärdateien von Confidential VM und ein Transparenzprotokoll zu veröffentlichen, und wird ausgewählten Sicherheitsfirmen für regelmäßige Prüfungen Zugriff auf den Quellcode gewähren.
Ein wichtiger Vorbehalt: Secure VM ist keine absolute Barriere. Singleton räumte ein, dass es technisch möglich bleiben würde, auch wenn Meta vertraglich untersagt ist, auf Nutzerdaten von Muse zuzugreifen. Nutzer können sich zudem gegen die Verwendung ihrer Daten für das Modelltraining entscheiden.
Warum das Vertrauensproblem größer ist als das Produkt
Hier ist, was die meiste Berichterstattung über den Start von KI-Agenten tendenziell herunterspielt. Ein persönlicher KI-Agent ist nicht nur ein nützliches Werkzeug. Er ist eine Delegation von Handlungsfähigkeit. Der Nutzer klickt sich nicht durch eine Website, sondern er autorisiert ein System, in seinem Namen, mit seinen Anmeldedaten und über Dienste hinweg zu handeln, die Banking, Reisen, Kommunikation und Handel umfassen können.
Diese Delegation erfordert ein Maß an Vertrauen, das weit über das hinausgeht, worum die meiste Software bittet. Und Meta hat, wie das Unternehmen selbst implizit einräumt, eine spezifische Historie im Umgang mit Nutzerdaten, die diese Anfrage komplizierter macht als für einen neueren Anbieter.
Die architektonischen Entscheidungen, die Meta mit Muse getroffen hat, insbesondere der Sentinel-Mechanismus, die Genehmigungsabfragen mit menschlicher Beteiligung und der Fahrplan hin zu vom Nutzer kontrollierten Verschlüsselungsschlüsseln, stellen einen bewussten Versuch dar, Vertrauen verifizierbar statt vorausgesetzt zu machen. Ob diese Mechanismen ausreichen, ist eine Frage, die Sicherheitsforscher, Regulierungsbehörden und Nutzer mit der Zeit beantworten werden. Was bereits klar ist, ist die Tatsache, dass die Branche zu einem neuen Standard gedrängt wird: KI-Agenten sollten nicht einfach nur um Vertrauen bitten. Sie sollten so gebaut sein, dass sie es sich durch Transparenz, Prüfbarkeit und Nutzerkontrolle verdienen.
Das Bug Bounty in Höhe von 300.000 US-Dollar ist nicht nur ein Anreiz. Es ist ein Signal, dass Meta die Tragweite verstanden hat.
Kurz und bündig
Muse ist Metas persönlicher KI-Agent, der in der Lage ist, Aufgaben wie E-Mails, Reisebuchungen und Käufe im Namen des Nutzers zu automatisieren. Seine wichtigste Eigenschaft ist nicht die Automatisierung selbst, sondern die sie umgebende Sicherheitsarchitektur: eine virtuelle Maschine, die Nutzeraktivitäten isoliert, ein Sentinel, der ausgehende Daten überwacht, Genehmigungsabfragen mit menschlicher Beteiligung zur Abwehr von Prompt Injections und ein Fahrplan hin zu einer vollständig verschlüsselten Confidential VM, bei der nicht einmal Meta auf Nutzerdaten zugreifen kann. Das Produkt betritt einen Markt, in dem Vertrauen die eigentliche Eintrittsbarriere ist und in dem das technische Design eines Agenten genauso wichtig ist wie das, was er tun kann.
Basierend auf Berichten von Wired.