Meta coloca Muse no centro da nova corrida dos agentes de IA, mas enfrenta um problema maior: confiança

Renê Fraga
24 min de leitura

Principais destaques

  • Muse quer ir além dos chatbots: o novo agente da Meta foi desenvolvido para executar tarefas, como enviar e-mails, organizar compromissos, reservar viagens, preencher formulários e fazer compras.
  • A tecnologia exige um novo nível de acesso: para funcionar de forma realmente útil, o sistema pode se conectar a e-mails, calendários, pagamentos, compras, saúde, casa inteligente e outros serviços pessoais.
  • Segurança será tão importante quanto inteligência: a Meta criou uma arquitetura com máquina virtual dedicada, permissões controladas e um agente separado chamado Sentinel, mas ainda precisa convencer consumidores a confiar seus dados à empresa.

A Meta está apostando que a próxima grande transformação provocada pela inteligência artificial não será apenas uma conversa mais natural com um chatbot. A empresa quer que a IA passe a executar tarefas reais em nome das pessoas, muitas vezes sem precisar de acompanhamento constante.

É nesse cenário que surge o Muse, o novo agente pessoal de inteligência artificial da companhia. Apresentado em setembro de 2026, o sistema representa uma mudança importante na estratégia da Meta, porque coloca a IA dentro de atividades que normalmente dependem diretamente da ação do usuário.

Em vez de perguntar a um chatbot como organizar uma viagem, por exemplo, a proposta é pedir que ele faça parte do trabalho. O Muse pode pesquisar opções, ajudar a montar o plano e, dependendo das permissões concedidas, executar ações relacionadas à tarefa.

Essa diferença parece simples, mas muda completamente a relação entre usuário e inteligência artificial.

Um chatbot precisa principalmente de acesso às informações necessárias para produzir uma resposta. Um agente precisa de permissões para agir no mundo digital.

E é justamente aí que a Meta encontra seu maior desafio.

O Muse quer transformar comandos em tarefas completas

A proposta da Meta é aproximar a inteligência artificial de um assistente pessoal capaz de trabalhar nos bastidores.

O Muse pode realizar tarefas como enviar e-mails, reservar viagens, tentar reduzir contas, preencher formulários, criar planos, transformar uma receita em uma lista de compras e enviar convites para eventos.

Também existe a possibilidade de utilizar o sistema em atividades relacionadas a compras. A Meta afirma que o Muse poderá usar o Link, da Stripe, para finalizar pagamentos, enquanto integrações com Shop Pay e 1Password estão previstas para o futuro.

Na prática, isso significa que a empresa não está pensando apenas em uma IA que responde ao usuário. Ela está tentando construir uma camada de software capaz de conectar diferentes serviços e executar uma sequência de ações para atingir um objetivo.

Essa diferença é fundamental para entender por que a discussão sobre segurança se tornou tão importante.

O que um agente pode fazer

Tipo de tarefaPossível uso do Muse
ComunicaçãoEnviar e-mails e convites
OrganizaçãoCriar planos e organizar compromissos
ViagensAjudar a pesquisar e reservar viagens
ComprasEncontrar produtos e realizar compras
AlimentaçãoTransformar receitas em listas de compras
FormuláriosPreencher informações em serviços compatíveis
CasaInteragir com serviços e dispositivos conectados
RotinaTrabalhar em tarefas enquanto o usuário está longe

O objetivo é que o usuário entregue um objetivo, e não necessariamente uma lista detalhada de instruções.

Essa mudança coloca o Muse dentro de uma tendência que vem ganhando força em toda a indústria de tecnologia: a transição dos assistentes conversacionais para os chamados agentes de IA.

A diferença está no grau de autonomia. Enquanto um chatbot tradicional normalmente espera uma pergunta e devolve uma resposta, um agente pode planejar etapas, usar ferramentas, consultar serviços externos e continuar trabalhando até chegar a um resultado.

A Meta está preparando o Muse para trabalhar sozinho

O modelo que sustenta o Muse também vem evoluindo para esse tipo de tarefa.

A Meta lançou recentemente o Muse Spark 1.3, apresentado como uma atualização voltada a fluxos de trabalho mais longos e complexos. Segundo a empresa, o modelo consegue lidar melhor com múltiplos fluxos em uma mesma conversa, utilizar ferramentas, preencher lacunas no próprio plano e acompanhar o que aprendeu ao longo de uma tarefa.

A empresa também afirma ter trabalhado especificamente na capacidade do modelo de reconhecer ações potencialmente irreversíveis e lidar melhor com ataques de prompt injection, uma das principais ameaças aos agentes que trabalham com informações externas.

Esse ponto é especialmente relevante porque o Muse não ficará necessariamente esperando diante da tela.

A Meta diz que o agente pode continuar trabalhando depois que o usuário deixa o aplicativo. Isso abre espaço para uma experiência muito mais próxima de um funcionário digital do que de um chatbot convencional.

O usuário poderia, por exemplo, delegar uma tarefa e voltar depois para conferir o resultado.

É justamente essa autonomia que torna o produto atraente, mas também aumenta o impacto de qualquer erro.

Se um chatbot interpretar uma pergunta de maneira equivocada, o problema pode ser apenas uma resposta ruim. Se um agente interpretar errado uma instrução e tiver autorização para enviar uma mensagem, alterar uma reserva ou comprar alguma coisa, a consequência pode ser concreta.

A inteligência deixa de ser suficiente

A evolução dos agentes cria uma nova métrica para avaliar sistemas de IA.

Não basta perguntar se o modelo é inteligente. Também é necessário saber quando ele deve agir, quando deve parar e quando deve pedir autorização.

Essa é uma das razões pelas quais a arquitetura de segurança do Muse ocupa tanto espaço na documentação técnica divulgada pela Meta.

A arquitetura do Muse tenta colocar limites entre a IA e os dados

A Meta afirma que cada usuário do Muse possui um computador dedicado na nuvem. É nesse ambiente que ficam os arquivos, dados e credenciais dos serviços conectados ao agente.

A companhia chama esse ambiente de Muse Secure VM. Segundo a explicação técnica publicada pela empresa, trata-se de uma máquina virtual Linux isolada, com navegador, armazenamento e recursos computacionais próprios para executar as tarefas do agente.

A arquitetura foi desenhada para evitar que o modelo tenha acesso irrestrito ao ambiente.

Um dos princípios utilizados pela Meta é o chamado menor privilégio. Em termos simples, significa dar ao sistema apenas o acesso necessário para executar determinada tarefa, evitando entregar mais poder do que o necessário.

Isso pode parecer um detalhe técnico, mas é uma mudança importante na forma como agentes de IA precisam ser construídos.

O problema é que um agente poderoso precisa acessar informações sensíveis para ser útil. Ao mesmo tempo, quanto maior esse acesso, maior é o impacto potencial de um ataque ou de uma decisão equivocada.

Por isso, a Meta separou algumas funções críticas do ambiente principal onde o agente opera.

Sentinel funciona como uma espécie de controlador

Um dos componentes centrais desse sistema é o Sentinel, um agente separado que funciona como autoridade para permitir ou bloquear determinadas ações.

A ideia é simples: o Muse pode propor uma ação, mas não possui sozinho a autoridade para executá-la.

Quando uma tarefa exige acesso a um serviço externo, o pedido passa pelo Sentinel, que avalia a ação, as permissões configuradas e o contexto da solicitação. Dependendo do caso, a operação pode ser autorizada automaticamente, bloqueada ou enviada ao usuário para aprovação.

Isso cria uma separação importante entre pensar em uma ação e ter autorização para realizá-la.

A Meta também afirma que as credenciais reais dos serviços conectados não ficam disponíveis diretamente para o modelo. Tokens e outras informações sensíveis são armazenados em uma estrutura separada, enquanto o agente trabalha com mecanismos intermediários de autenticação.

Na prática, isso significa que convencer o modelo a revelar uma senha não deveria ser suficiente para obter a credencial real.

A empresa também criou controles diferentes para operações de leitura e escrita sempre que o serviço permite. Isso pode permitir que uma pessoa autorize o agente a consultar o calendário, por exemplo, sem necessariamente conceder o mesmo nível de liberdade para criar ou modificar compromissos.

Esse tipo de granularidade pode se tornar uma das características mais importantes dos agentes pessoais.

Afinal, muitos usuários podem aceitar que uma IA leia determinada informação muito antes de aceitarem que ela possa alterá-la.

Prompt injection continua sendo um problema difícil

Existe ainda uma ameaça particularmente relevante para sistemas como o Muse: o prompt injection.

O ataque acontece quando uma informação externa, como uma página da internet, arquivo ou mensagem, contém instruções destinadas a manipular o comportamento do agente.

Imagine que uma pessoa peça à IA para pesquisar um produto. Durante a navegação, o agente encontra uma página com um texto escondido instruindo o sistema a ignorar as ordens anteriores e enviar informações privadas para outro endereço.

Um agente tradicional, que apenas responde perguntas, pode até reproduzir o conteúdo. Um agente com acesso a ferramentas e dados pode potencialmente transformar essa instrução maliciosa em uma ação.

A Meta reconhece que esse risco não desaparece simplesmente porque o modelo ficou mais inteligente.

Por isso, a empresa afirma ter criado várias camadas de defesa. O Muse Spark 1.3 recebe treinamento para reconhecer ataques de prompt injection, enquanto outros sistemas independentes analisam dados externos e tentativas de manipulação.

A própria Meta admite que o Muse não é imune a ataques ou erros.

A estratégia, segundo a companhia, é reduzir a possibilidade de que um único erro do modelo se transforme em um incidente grave.

A lógica da Meta é de defesa em profundidade: se o modelo falhar, outras barreiras deverão limitar o que ele consegue fazer.

Essa abordagem é particularmente importante porque o agente pode navegar pela web.

O navegador vira uma nova fronteira de segurança

O Muse possui um navegador baseado em Chromium para realizar tarefas em sites.

O usuário pode acompanhar o que o agente está fazendo e assumir o controle quando necessário. A Meta também afirma que o agente não recebe acesso irrestrito ao navegador, utilizando uma camada intermediária para controlar a comunicação com ele.

O sistema também tenta identificar conteúdos suspeitos presentes em páginas, imagens e arquivos baixados.

Entre as proteções descritas pela empresa estão mecanismos destinados a detectar tentativas de prompt injection, envio de dados pessoais que não tenham relação com a tarefa e formulários considerados de alto risco.

Isso é importante porque a web é um ambiente particularmente hostil para agentes autônomos.

Um usuário consegue olhar para uma página e entender que determinada frase é apenas uma propaganda, uma instrução suspeita ou um texto sem importância. Para uma IA, essa distinção pode ser mais difícil quando o conteúdo está misturado aos dados que ela precisa analisar.

O desafio aumenta quando o agente recebe autorização para navegar, preencher campos e enviar informações.

Nesse cenário, segurança precisa fazer parte da própria infraestrutura, e não depender exclusivamente de o modelo tomar a decisão correta todas as vezes.

Compras exigem uma camada extra de proteção

As compras são um dos exemplos mais claros desse problema.

A Meta afirma que, quando o Muse identifica uma página de checkout em um site onde o usuário já possui informações de pagamento armazenadas, o sistema exige uma aprovação humana com os detalhes da compra.

Para compras realizadas por meio de novos serviços, a empresa afirma que trabalha inicialmente com o Stripe Link e pretende adicionar o Shop Pay.

Uma das proteções descritas pela Meta envolve cartões de uso único vinculados a um comerciante, valor e período específicos. Dessa maneira, mesmo que uma credencial temporária seja comprometida, sua utilidade para um invasor seria limitada.

A estratégia mostra como agentes de IA podem exigir uma nova abordagem para pagamentos.

Em vez de simplesmente entregar o cartão ao software, a ideia é criar uma cadeia de permissões que restrinja exatamente onde, quanto e por quanto tempo uma autorização pode ser utilizada.

Isso não elimina todos os riscos, mas reduz a quantidade de decisões que dependem exclusivamente do modelo.

A grande questão continua sendo a confiança na Meta

Toda essa engenharia resolve apenas parte do problema.

Mesmo que a arquitetura seja tecnicamente robusta, existe uma pergunta que não pode ser respondida por código: os consumidores estão dispostos a entregar esse nível de acesso à Meta?

A companhia tem um histórico que torna essa questão especialmente sensível.

Em 2011, o Facebook chegou a um acordo com a Comissão Federal de Comércio dos Estados Unidos, a FTC, após acusações relacionadas à forma como tratava as informações privadas dos usuários.

Anos depois, em 2019, a FTC anunciou uma penalidade de US$ 5 bilhões contra o Facebook relacionada a diversas violações de privacidade.

O episódio Cambridge Analytica também permanece como uma das maiores crises de privacidade da história da empresa. Dados de milhões de usuários do Facebook foram obtidos por terceiros e utilizados de uma maneira que provocou enorme reação pública.

Esse histórico pesa de maneira diferente quando o produto em questão é um agente pessoal.

Uma rede social pode conhecer interesses, relacionamentos e hábitos. Um agente pessoal pretende conhecer algo ainda mais operacional: o conteúdo do seu e-mail, seus compromissos, suas compras, suas reservas e os serviços que você utiliza.

A diferença está no poder de ação.

O novo cálculo da confiança

Para muitos usuários, a pergunta não será apenas:

“A Meta consegue proteger meus dados?”

Também haverá uma segunda pergunta:

“Eu confio na Meta o suficiente para permitir que uma IA aja em meu nome?”

Essa distinção pode determinar o sucesso ou fracasso do Muse.

A Meta tenta reduzir essa barreira oferecendo controles individuais para cada serviço conectado. Em vez de exigir que o usuário entregue acesso completo à sua vida digital de uma vez, o sistema permite adicionar integrações gradualmente.

Isso pode ser importante para a adoção.

Um consumidor talvez aceite primeiro conectar o calendário. Depois, se considerar o sistema confiável, pode adicionar o e-mail. Mais tarde, pode permitir compras ou outras ações.

A confiança, nesse modelo, passa a ser construída por etapas.

Meta também promete uma opção de privacidade mais forte

A companhia foi além das proteções presentes no lançamento e anunciou o desenvolvimento do Muse Confidential VM.

A proposta é criar um ambiente em que a Meta não consiga acessar os dados armazenados na máquina virtual, utilizando mecanismos criptográficos que possam ser verificados externamente.

Segundo a empresa, uma versão inicial já está sendo testada por um grupo limitado de usuários e o projeto está sendo submetido à análise de auditores externos. A intenção é disponibilizar uma auditoria contínua quando a tecnologia chegar ao público.

Se essa promessa for concretizada, poderá representar um diferencial importante.

Existe uma diferença significativa entre uma empresa afirmar que seus funcionários não acessam determinados dados e construir uma arquitetura que tecnicamente impeça esse acesso.

Para usuários preocupados com privacidade, essa distinção pode ser decisiva.

O que acontece com os dados usados para treinar a IA?

A política de dados do Muse também merece atenção.

A Meta afirma que conversas, chamadas de ferramentas e outras informações geradas durante o uso do agente podem contribuir para o treinamento de novos modelos, depois de passarem por processos destinados a remover informações pessoais identificáveis.

A empresa também diz que o usuário poderá desativar essa utilização por meio de uma configuração nas preferências do Muse.

Isso adiciona outra camada à discussão.

O usuário não está apenas confiando à IA dados para realizar uma tarefa. Dependendo das configurações escolhidas, a experiência de uso também pode contribuir para o aprimoramento futuro dos modelos.

A Meta, por sua vez, afirma que as conversas e os dados armazenados na máquina virtual não são compartilhados com seus sistemas de publicidade.

Ainda assim, existe uma diferença importante entre não usar diretamente uma conversa para direcionar anúncios e a possibilidade de atividades realizadas pelo agente influenciar indiretamente a publicidade.

A própria Meta explica que, quando o Muse navega na internet em nome do usuário, determinados sites podem registrar essa atividade como uma visita comum. Isso pode eventualmente influenciar anúncios exibidos posteriormente em serviços da companhia.

A corrida pelos agentes já começou

O Muse não surge sozinho.

Google, startups e outras grandes empresas de tecnologia estão desenvolvendo sistemas capazes de executar tarefas em vez de apenas responder perguntas. A disputa agora envolve não apenas quem tem o modelo mais inteligente, mas quem consegue criar o agente mais confiável, útil e integrado à rotina.

Essa mudança também explica por que empresas estão experimentando diferentes formatos, incluindo navegadores com IA, assistentes integrados a aplicativos de mensagens e sistemas capazes de operar ferramentas em segundo plano.

O mercado está tentando descobrir qual será a interface dominante dessa nova fase.

Pode ser um chatbot. Pode ser um navegador. Pode ser um assistente integrado ao celular. Ou uma combinação de todos esses formatos.

A Meta tem uma vantagem particular nesse cenário: seus serviços já fazem parte da rotina digital de bilhões de pessoas, incluindo WhatsApp, Instagram e Facebook.

Se conseguir transformar essa presença em uma rede de serviços conectados ao Muse, a empresa poderá criar uma experiência difícil de reproduzir para concorrentes que não controlam tantas plataformas de consumo.

Por outro lado, essa mesma posição torna a questão da confiança ainda mais importante.

Quanto mais serviços estiverem conectados, maior será o valor do agente. Mas também maior será o custo de um eventual erro.

O futuro dos agentes pode depender menos da inteligência e mais dos limites

O lançamento do Muse mostra que a indústria está entrando em uma etapa diferente da corrida pela inteligência artificial.

Durante a primeira fase, o objetivo era fazer os modelos responderem melhor. Depois, veio a corrida por raciocínio, geração de imagens, código e compreensão multimodal.

Agora, a disputa começa a envolver autonomia.

A pergunta deixa de ser apenas “o que a IA consegue fazer?” e passa a ser “o que estamos dispostos a permitir que ela faça?”

Para a Meta, esse debate chega acompanhado de um histórico que torna a resposta mais difícil.

A empresa pode apresentar modelos mais capazes, máquinas virtuais isoladas, controles de permissão, monitoramento contra prompt injection e sistemas como o Sentinel. Pode também abrir programas de recompensa para pesquisadores encontrarem vulnerabilidades. A Meta anunciou, inclusive, recompensas de até US$ 300 mil para determinadas falhas de segurança identificadas no Muse.

Nada disso, porém, garante automaticamente confiança.

No fim, o maior teste do Muse acontecerá fora dos laboratórios e dos documentos técnicos: será a decisão de milhões de pessoas sobre quais partes da própria vida digital estão dispostas a entregar a um agente.

O Muse pode representar o início de uma mudança importante na relação entre humanos e software. Mas, para que essa visão se torne realidade, a Meta terá de provar que seu agente não apenas sabe fazer coisas, mas também sabe quando não deve fazê-las.

E talvez essa seja a habilidade mais importante que uma IA pessoal precisará aprender.

Apoie o Eurisko
Este conteúdo é independente, sem anúncios e feito por pessoas.
A inteligência artificial e as mudanças recentes do Google reduziram significativamente o alcance dos sites independentes. Se este conteúdo foi útil para você, considere apoiar o Eurisko e todo o ecossistema de projetos com qualquer valor.
Quero apoiar
Seguir:
Renê Fraga é fundador e editor-chefe do Eurisko, ecossistema editorial independente dedicado à inteligência artificial, código aberto, tecnologia e cultura digital. Atuando com projetos online desde 1996, escreve há mais de 20 anos sobre tecnologia e inovação, acompanhando a evolução da internet e o impacto das novas tecnologias na forma como vivemos, trabalhamos e pensamos.
Nenhum comentário