ב-8 בספטמבר 2026 מטא השיקה את Muse, סוכן AI אישי שלא מסתפק בלענות לשאלות אלא מבצע פעולות בשמכם: שולח מיילים, ממלא טפסים, מזמין נסיעות וקונה. תוך ימים הוא טיפס לראש חנות האפליקציות של אפל ועקף את ChatGPT. ב-29 בספטמבר מטא עשתה את הצעד שמעניין ארגונים: השיקה את Muse for Small Business וחיברה את הסוכן ל-Shopify, ל-QuickBooks, ל-Slack ול-Notion.
בין שתי ההשקות האלה קרה עוד משהו. חוקר אבטחה מצא פרצה שאפשרה להשתלט על הסוכן.
תמצית מנהלים
- Muse הוא סוכן אישי שמבצע פעולות, לא צ'אט. הוא ממשיך לעבוד גם אחרי שסוגרים את האפליקציה.
- כל משתמש מקבל מכונה וירטואלית ייעודית עם דפדפן משלה, מבודדת ממשתמשים אחרים.
- המחירים: שכבה חינמית, 20 דולר לחודש ו-100 דולר לחודש.
- הגרסה העסקית מתחברת ל-17 כלים ויותר, כולל Shopify, QuickBooks, Stripe, Slack, Notion, Asana ו-Canva.
- פרצת אפס שהתגלתה ב-24 בספטמבר אפשרה לתוכנה מקומית להסיט את תעבורת ההכתבה לשרת של תוקף. מטא תיקנה תוך ימים.
- מטא עצמה כותבת שהזרקת פרומפט נשארת בעיה פתוחה בתעשייה. זו הנקודה שצריכה לעניין אתכם יותר מכל יכולת.
מה Muse באמת עושה
ההבדל בין עוזר לסוכן הוא ההבדל בין מי שאומר לכם מה לעשות לבין מי שעושה. Muse שייך לקטגוריה השנייה. אתם נותנים לו מטרה, והוא מפרק אותה לשלבים ומבצע אותם מול המערכות שחיברתם אליו.
בפועל זה נראה כך: הוא פותח דפדפן, ממלא טפסים, מנהל משא ומתן על חשבונות, הופך מתכון לרשימת קניות, בונה תוכנית פעולה ליעד ארוך טווח, ומבצע רכישות. הוא זוכר העדפות, מציע דברים ביוזמתו, וממשיך לרוץ ברקע אחרי שסגרתם את האפליקציה. אפשר לדבר איתו באפליקציה ייעודית, באתר muse.ai, או ישירות בוואטסאפ. תמיכה במשקפי ה-AI של מטא בדרך.
מתחת למכסה המנוע רץ Muse Spark, שמטא מתארת כמודל החזק ביותר שלה עד היום, שנבנה במיוחד לעבודה סוכנית בעולם האמיתי. אם המושג סוכן עדיין מעורפל, כתבנו על כך בהרחבה במדריך לסוכני AI בארגונים.
מה חדש בגרסה העסקית
Muse for Small Business, שהושקה ב-29 בספטמבר בארצות הברית ובקנדה, היא הניסיון של מטא להיכנס לתוך תהליכי העבודה של עסקים. בעל עסק נותן לסוכן מטרה, למשל מציאת לקוחות חדשים, והסוכן עושה את העבודה.
המשימות שמטא מציינת: בניית תוכניות צמיחה מתוך נתוני מכירות, קמפיינים ורשתות חברתיות, תיעדוף עומס משימות, כתיבת טיוטות לקמפיינים פרסומיים, ניתוח ביצועי תוכן, מעקב אחר ביצועים פיננסיים וסימון הוצאות חשודות, וזיהוי יזום של מיילים שדורשים מענה יחד עם טיוטת תשובה ראשונה.
רשימת האינטגרציות כוללת את Asana, Box, Canva, Dropbox, Figma, Granola, HighLevel, Intuit QuickBooks, Klaviyo, Lovable, Notion, Shopify, Slack, Stripe ו-Zoom, וכן חיבור ישיר לעמודי פייסבוק, לחשבונות אינסטגרם עסקיים ולחשבונות הפרסום של מטא. מי שעובד עם מערכת שלא ברשימה יכול להגדיר מחבר מותאם.
מסלולים ומה מקבלים בכל אחד
| מסלול | עלות חודשית | למי זה מתאים |
|---|---|---|
| חינמי | 0 | רוב השימושים היומיומיים, עם מגבלות נפח |
| Power | 20 דולר | שימוש אינטנסיבי, משימות ארוכות ומורכבות יותר |
| Maximum | 100 דולר | עומס גבוה, הרצות מרובות במקביל |
הגרסה העסקית מתומחרת זהה לגרסה הפרטית. נכון לכתיבת שורות אלה השירות זמין בארצות הברית ובקנדה בלבד, ולא פורסם מועד להשקה בישראל.
למה מטא בנתה מחשב נפרד לכל סוכן
סוכן שמבצע פעולות צריך הרשאות, והרשאות הן בדיוק מה שתוקפים מחפשים. הארכיטקטורה שמטא בנתה מנסה להתמודד עם זה בכמה שכבות.
כל משתמש מקבל מכונה וירטואלית ייעודית בשם Muse Secure VM, עם דפדפן משלה, מבודדת מהסוכנים של משתמשים אחרים. סוכן נפרד בשם Sentinel מנטר את כל התעבורה היוצאת, ושום דבר לא מגיע לאינטרנט בלי אישור. פרטי ההתחברות שלכם נשמרים כך שהסוכן משתמש בהם בלי לראות את הסיסמה עצמה. לרכישות מטא משתמשת ב-Link של Stripe, שמייצר כרטיס לשימוש חד פעמי במקום לחשוף את אמצעי התשלום האמיתי.
בצד הפרטיות: השיחות לא מועברות למערכות הפרסום של מטא, אפשר לבטל שימוש בנתונים לאימון, אפשר לבקש מהסוכן לשכוח מידע מסוים, וכל פעולה שהוא מבצע מתועדת ביומן שאתם רואים. בהמשך השנה מטא הבטיחה גרסה בשם Muse Confidential VM, שבה מפתחות ההצפנה יוחזקו בידי המשתמש.
זו רשימה מרשימה. היא גם בדיוק הסוג של רשימה שצריך לבחון ולא להאמין לה על המילה, במיוחד כשהיא מגיעה מחברה עם היסטוריה של הסדרי פרטיות מול הרגולטור.
ואז מצאו פרצה
ב-24 בספטמבר פטריק וורדל, מייסד קרן Objective-See וחוקר אבטחה ותיק בעולם המק, פרסם ממצא: הגדרת ניפוי שגיאות לא מתועדת באפליקציית Muse ל-macOS, בשם endo_voyager_dictation_endpoint, קבעה לאיזה שרת נשלחת תעבורת ההכתבה הקולית.
הבעיה: תוכנה מקומית ללא הרשאות מנהל יכלה לשנות את ההגדרה הזו. מרגע ששונתה, התוקף יכול היה לקלוט את אסימוני ההזדהות ואת שמע המיקרופון, ולהזריק פקודות נסתרות לתוך בקשות קוליות. כלומר לגרום לסוכן לבצע משימות ברקע, למשל להוציא מסמכים מקומיים או היסטוריית הודעות וואטסאפ.
מטא הוציאה תיקון חם זמן קצר אחרי הפרסום, והסירה את הגדרת הניפוי מגרסאות הייצור. אין עדות לכך שהפרצה נוצלה בפועל לפני החשיפה.
מה שמעניין כאן הוא לא הבאג עצמו אלא מה שהוא ממחיש. התוקף לא היה צריך לכתוב נוזקה שעוקפת את הגנות מערכת ההפעלה. הוא פשוט היה צריך להטות סוכן שכבר קיבל את ההרשאות האלה מכם. ככל שנותנים לסוכן יותר גישה, כך הוא הופך למטרה שווה יותר.
הזרקת פרומפט, הבעיה שאף אחד עוד לא פתר
מטא לא התעלמה מהסיכון. Muse Spark 1.3 אומן לעמוד בפני הזרקות פרומפט, ונוספו שלוש שכבות הגנה: מידע ממקורות חיצוניים מסומן כלא אמין, ומערך מסווגים סורק כל קובץ וכל פלט של כלי לפני שהסוכן פועל לפיו.
חוקרי אבטחה לא התרשמו במלואם. הביקורת המרכזית: מטא בחנה את עמידות המודל על מאגר נתונים שלא פורסם, ולא פרסמה מדדי דיוק למסווגים. וגם אם מסווג תופס 99 אחוז מההזרקות, האחוז שנותר הוא עדיין סיכון שקשה לחיות איתו כשמדובר בגישה לתיבת המייל ולחשבון הבנק.
מטא עצמה מנסחת את זה בכנות: Muse אינו חסין בפני תקיפה, והזרקת פרומפט נשארת בעיה פתוחה בתעשייה. זו אותה בעיה בדיוק שתיארנו במקרה שבו Gemini שימש לפריצה לשלוש חברות, ובאותו מאמר תמצאו גם כלי שסורק טקסט ומאתר הוראות מוסתרות.
מה זה אומר לארגון שלכם
Muse עדיין לא זמין בישראל, אבל העובדים שלכם כבר נתקלים בקטגוריה הזו: סוכנים בדפדפן, סוכנים בוואטסאפ, סוכנים בתוך כלי העבודה. השאלה אינה אם להתמודד איתה אלא מתי.
ארבעה דברים שכדאי להסדיר לפני שסוכן נוגע במערכות שלכם:
- הגדירו מה מותר לסוכן לעשות לבד ומה דורש אישור אנושי. שליחת מייל החוצה, הוצאה כספית ופרסום תוכן צריכים להיות בצד של האישור, תמיד.
- תנו הרשאות מינימליות. סוכן שמטפל בחשבוניות לא צריך גישה לכל תיבת המייל. כל הרשאה מיותרת היא שטח תקיפה.
- דרשו יומן פעולות. אם אי אפשר לשחזר מה הסוכן עשה ומתי, אי אפשר לבדוק אותו ואי אפשר לתחקר אירוע.
- הגדירו מה אסור להזין. נתוני לקוחות, מידע רפואי, חומר משפטי ופרטי אשראי צריכים רשימה מפורשת, לא הנחה שכולם מבינים לבד.
הנקודה החשובה: סוכן טוב הוא לא כזה שעושה הכל לבד, אלא כזה שעוצר במקום הנכון. גם מטא בנתה את זה כך, ובגרסה העסקית היא מנסחת זאת במפורש: שום דבר לא מתפרסם, לא נשלח ולא נקנה בלי אישור.
ארגונים שרוצים להיכנס לתחום בצורה מסודרת יכולים להתחיל מסדנאות AI לארגונים, שבהן בונים יחד את גבולות השימוש לפני שבונים את הכלי.
שאלות נפוצות
האם Muse זמין בישראל
לא. נכון לתחילת אוקטובר 2026 הגרסה הפרטית זמינה בארצות הברית, והגרסה העסקית בארצות הברית ובקנדה. מטא לא פרסמה מועד להשקה בישראל.
כמה עולה Muse
יש שכבה חינמית שמכסה את רוב השימושים היומיומיים עם מגבלות נפח. מעליה שני מסלולים בתשלום: 20 דולר לחודש ו-100 דולר לחודש. הגרסה העסקית מתומחרת באותו אופן.
מה ההבדל בין Muse לבין ChatGPT
ההבדל המרכזי הוא ביצוע. Muse נבנה מראש כדי לפעול מול מערכות אחרות: לפתוח דפדפן, למלא טפסים, לשלוח ולקנות, ולהמשיך לרוץ ברקע. צ'אט מחזיר לכם טקסט, סוכן מחזיר לכם פעולה שבוצעה.
האם Muse בטוח לשימוש עסקי
מטא בנתה בידוד ברמת מכונה וירטואלית, ניטור תעבורה יוצאת ואישור אנושי לפעולות רגישות. מנגד, התגלתה פרצה שתוקנה, ומטא עצמה מציינת שהזרקת פרומפט נותרה בעיה פתוחה. המסקנה המעשית היא לא להימנע אלא להגביל: הרשאות מינימליות, אישור אנושי לפעולות יוצאות ויומן פעולות מלא.
מה זו הזרקת פרומפט
זו טכניקה שבה הוראות זדוניות מוחבאות בתוך תוכן שהסוכן קורא, למשל דף אינטרנט, מסמך או מייל. הסוכן אינו מבחין בין מידע שהוא אמור לעבד לבין פקודה שהוא אמור לבצע, ולכן עלול לפעול לפי ההוראה המוסתרת.
לאילו מערכות Muse מתחבר
הגרסה העסקית מתחברת ליותר מ-17 כלים, בהם Shopify, Stripe, Intuit QuickBooks, Slack, Notion, Asana, Dropbox, Box, Figma, Canva, Klaviyo ו-Zoom, וכן לעמודי פייסבוק, לחשבונות אינסטגרם עסקיים ולחשבונות פרסום של מטא. למערכות שאינן ברשימה אפשר להגדיר מחבר מותאם.
מקורות
הודעת ההשקה הרשמית של מטא על Muse ועל Muse for Small Business. סיקור ההשקה וסוגיות האמון ב-TechCrunch וב-PBS. ההרחבה לעסקים ב-TechCrunch. פרצת האפס ב-macOS ב-InfoQ וב-Privacy Guides. הביקורת על הגנות הזרקת הפרומפט ב-The Batch.

