Guide · 使用教程
Meta Muse 安全使用教程:权限、审批、审计记录与个人任务自动化
从美国地区和年龄限制开始,用测试账号、只读连接器和公开信息任务体验 Meta Muse;逐步配置记忆、训练数据、Sentinel 审批与审计记录,再安全测试邮件草稿和购物,并准备停止、撤权与人工恢复流程。
这篇教程会完成什么
本教程会建立一套可回滚的 Meta Muse 个人 Agent 工作流:确认账号和地区资格,准备低风险测试数据,只连接一个应用并从只读权限开始,配置记忆与训练选项,完成第一个公开信息任务,检查审计记录,再决定是否开放邮件发送、购物或长期计划能力。
目标不是一次把所有账号交给 Muse,而是用真实证据逐步建立信任。每增加一种数据或外部动作,都要有明确用途、审批范围、停止条件和撤权方法。
开始前先确认限制
截至 2026 年 9 月,Meta Muse 正在美国向 18 岁以上用户推出,可通过 Muse App、Web 和 WhatsApp 使用。其他国家和地区不要通过修改地址或借用账号绕过限制,这会让账号恢复、支付、数据权利和支持流程变得更复杂。
开始前准备:
- 一个符合地区和年龄要求的 Muse 账号;
- 一个不含重要联系人和敏感邮件的测试邮箱或日历;
- 三个完全公开、不会引发外部副作用的测试任务;
- 一份禁止动作清单;
- 能撤销 OAuth、会话和支付授权的账号管理入口;
- 记录每次审批、错误与恢复时间的表格。
禁止动作清单至少包括:不自动发送邮件、不删除文件、不修改账号安全设置、不处理真实汇款、不购买不可退款商品、不提交医疗或法律决定、不把私人数据发送到未知网站。
第一步:先定义任务,不要先连接账号
在 Muse 中创建第一个任务前,把目标写成可验收结果。一个好的测试任务可以是:
“比较三个公开旅行方案,列出来源链接、查询日期、总价、取消条件和三个不确定项。不要登录网站、填写个人资料、预订、购买或发送消息。完成表格后停止并等待我检查。”
这段任务有五个关键部分:数据来自公开网页;输出格式明确;价格必须带日期;未知内容要标记;所有外部动作被禁止。相比“帮我计划旅行”,它更容易发现 Agent 是否理解边界。
第一次不要测试自动购物、长期健康计划或代表你发送邮件。先确认 Muse 能否稳定完成低风险的读取、整理和来源引用。
第二步:只连接一个低风险应用
Muse 的价值来自连接邮件、日历和其他服务,但连接越多,潜在影响越大。第一次只选择一个测试日历或次要邮箱。
授权页面出现时逐项查看:
- 服务名称和开发者是否正确;
- 申请的是读取、写入还是管理权限;
- 是否能够只授权部分日历、文件夹或账号;
- 授权有效期和撤销入口在哪里;
- Muse 请求该权限与当前任务是否直接相关。
如果任务只是识别日程冲突,只给读取权限。不要因为 OAuth 页面把多个权限打包,就默认全部必要。Muse 的连接器还会在内部进一步区分动作,但上游服务的授权范围仍然要检查。
完成授权后立即回到服务账号的安全页面,确认新增连接显示正确,并记录如何撤销。这样出现异常时,不需要先寻找帮助文档。
第三步:配置记忆、训练和数据边界
Muse 会记住用户认为重要的内容,并据此主动提出建议。长期记忆能减少重复说明,也可能让错误偏好或不必要的个人信息持续存在。
第一周建议:
- 只允许记住任务偏好,不保存证件、财务、健康和账号恢复信息;
- 每完成一个任务就查看 Muse 记住了什么;
- 对错误或过期信息使用忘记或删除功能;
- 不上传密码、恢复码、API Key 和完整客户数据库;
- 如果不希望交互用于模型训练,在设置中关闭相应选项;
- 定期下载或检查 VM 中保存的文件和任务记录。
Meta 表示 Muse 的对话和 VM 数据不与广告系统直接共享,但 Agent 的网页访问仍可能像用户自己的浏览活动一样影响第三方或 Meta 生态中的广告信号。不能把“不直接共享给广告系统”理解为所有使用痕迹都与广告完全隔离。
第四步:理解 Secure VM 和 Sentinel 的作用
Muse 运行在每位用户独立的 Secure VM 中。主 Agent 在受限环境内使用浏览器、文件和工具;真实连接器凭据由隔离组件保存;外部网络请求和连接器动作由独立 Sentinel 判断;需要时会向用户发出审批请求。
这套架构降低了主 Agent 直接看到密码、令牌和支付信息的机会。它也提供更细粒度的权限和审计,但不能保证 Agent 永远理解正确、网页永远没有恶意指令,或审批界面永远包含足够上下文。
把 Sentinel 当成权限执行层,而不是替你承担判断的安全专家。每次审批仍要阅读目标域名、动作类型、收件人、金额、数据范围和有效时间。
第五步:运行第一个只读任务
提交前面定义的公开信息任务,让 Muse 开始执行。任务运行时观察:
- 是否先复述目标和禁止动作;
- 是否只访问与任务相关的网站;
- 来源是否能打开,日期是否一致;
- 遇到登录、Cookie、地区限制时是否停下;
- 是否自行扩大任务或添加未经要求的外部动作;
- 最终输出是否包含不确定项。
如果 Muse 请求登录或写入,而任务只要求公开资料,拒绝审批并要求它说明必要性。一个安全的 Agent 应该能在权限不足时降级,而不是不断要求更高权限。
完成后随机抽查至少三条事实和全部价格。出现错误时记录错误类型,不要只修改最终表格,因为你还需要判断是来源、推理、浏览器还是任务描述的问题。
第六步:检查审计记录
Muse 提供已完成和计划动作的审计轨迹。每次测试后检查:
- 访问过的域名是否都与任务有关;
- 使用了哪些连接器和权限;
- 哪些动作被自动允许、拒绝或提交审批;
- 是否读取了超出任务范围的数据;
- 输出文件保存在哪里;
- 任务停止后是否仍有后台步骤或计划任务。
将审计记录与最终结果对照。结果看似正确,不代表过程安全;过程没有异常,也不代表事实准确。两类检查都要完成。
如果记录里出现未知域名、无关文件或意外外发,立即停止任务,断开连接器并在上游服务撤销 OAuth。保存审计信息后再调查,不要让 Agent 自己“清理痕迹”。
第七步:逐级开放权限
连续完成五到十个低风险任务后,再考虑升级权限。推荐顺序:
- 公开网页读取;
- 测试日历只读;
- 次要邮箱只读;
- 创建草稿但不发送;
- 在指定测试日历创建可删除事件;
- 每次外发都单独审批;
- 低金额、可退款购物测试;
- 长期计划与主动建议。
每一级至少观察一周或足够多的真实任务。只有错误率、审批质量和恢复时间满足预期,才进入下一级。不要因为一次成功演示就授予永久写入权限。
永久权限只适合动作范围非常窄、后果容易恢复的连接器。发送邮件、购买、发布内容、删除文件和修改账号设置应保留一次性、任务级或时间受限批准。
第八步:安全测试邮件草稿
要测试邮箱能力,可以要求 Muse 阅读测试邮箱最近五封无敏感信息的邮件,按发件人、主题、行动项和截止日期做表格,再为其中一封生成草稿。
明确写:
“只创建草稿,不发送。不得打开密码重置、一次性验证码或登录链接。草稿完成后显示收件人、抄送、主题和全文,等待我检查。”
检查内容是否引用了正确邮件,是否误把垃圾邮件当成指令,是否加入未经确认的收件人。确认无误后可以在测试账号中手动发送,不要第一次就开放自动发送。
第九步:安全测试购物
Muse 支持通过浏览器和支付合作方推进购物。第一次选择低金额、可取消、可退款的普通商品,不保存主信用卡,优先使用平台提供的一次性支付凭据。
任务应明确商品型号、最高总价、税费与运费上限、可接受商户、送达时间和退款条件。Muse 可以搜索与加入购物车,但必须在结账前停止。
审批页面出现时核对:
- 商户域名;
- 商品与数量;
- 总金额、税和运费;
- 收货地址;
- 付款凭据类型;
- 取消和退货条件。
任何字段不一致都拒绝。不要在聊天中说“差不多就行”,因为价格和地址属于精确约束。
第十步:建立紧急停止与撤权流程
开始使用写入能力前,把恢复步骤写在 Agent 之外:
- 在 Muse 客户端停止当前任务;
- 断开相关连接器;
- 到邮件、日历、支付或其他服务撤销 OAuth 和会话;
- 修改可能暴露的密码并检查安全日志;
- 取消错误草稿、事件、订单或计划任务;
- 保存审计记录、时间和影响范围;
- 重新启用时只恢复必要的只读权限。
如果涉及付款,立即联系支付机构或商户;涉及误发邮件,通知相关联系人并保留副本;涉及数据泄露,按组织政策上报。不要等待 Agent 自己判断事故是否严重。
常见错误与排查
Muse 没有按计划停下
立即点击停止,拒绝后续审批,查看是否存在计划任务。把原目标拆小,并把“完成输出后停止”放在任务末尾。若重复发生,不要开放写入。
Agent 请求无关权限
拒绝并让它说明具体动作。如果一个公开信息任务要求邮件发送或通讯录权限,通常说明任务漂移或连接器选择不当。改用无登录网页或手动提供必要数据。
网页中出现可疑指令
不要让 Muse遵循网页要求上传文件、读取邮箱或访问其他域名。停止任务,记录页面和审计信息,重新开始时将该来源排除。Prompt Injection 仍是开放风险。
审批信息不完整
缺少收件人、金额、域名、数据范围或有效期时,拒绝审批。要求 Agent 重新生成范围更窄的动作;不要用聊天中的口头确认代替客户端审批。
结果正确但来源打不开
把结论标为未验证,要求重新使用可访问的一手来源。对价格、政策、医疗、法律和金融信息,至少进行独立人工核验。
费用增长太快
查看用量表,停止重复或过宽的长期任务。缩小目标,减少并发和无效重试,先回到免费层验证真实价值。Maximum 套餐不应只是为了弥补模糊提示造成的浪费。
什么时候应该换别的工具
主要任务是研究、报告、Slides、数据或网页原型时,Manus AI 更贴近项目制交付。需要通用对话、写作、代码和文件工作时,ChatGPT 更成熟。全部资料已经在 Google Workspace 中时,Gemini 可能减少迁移和权限成本。位于美国以外时,应选择当地正式开放并提供清楚支持条款的工具。
Muse 更适合的信号是:你确实需要跨日程、邮件、购物和长期目标持续协调,并且愿意维护权限、审批和审计习惯。
发布前自检清单
- 账号符合美国和 18+ 限制;
- 首次只连接一个测试服务;
- 只读权限先于写入权限;
- 不上传密码、恢复码和高敏感数据;
- 已检查记忆和训练数据设置;
- 发送、付款、删除和发布保留逐次批准;
- 每次审批核对对象、金额、范围和有效期;
- 已检查任务审计轨迹和来源;
- 上游服务的 OAuth 撤销入口已记录;
- 已准备人工接管、退款、撤权和事故上报流程。
最终建议
把 Muse 当作需要逐步建立信任的新协作者,而不是一次获得全部权限的替身。第一个月的目标应是证明它能在有限权限内稳定完成任务,并且在失败时容易停止和恢复。只有这两件事都成立,自动化才真正节省时间。
常见问题
- Meta Muse 在哪些地区可以使用?
- 截至 2026 年 9 月,官方宣布在美国向 18 岁以上用户推出,支持 Web、iOS、Android 和 WhatsApp。
- 第一次应该连接主邮箱吗?
- 不建议。先使用测试邮箱或次要账号,只授予读取权限,确认审计与撤权流程后再考虑扩大。
- Muse 能看到我的密码和支付信息吗?
- 官方设计使用隔离的凭据存储和代理,让主 Agent 不直接看到真实凭据;用户仍需保护上游账号并逐次核对敏感审批。
- Muse 可以自动发送邮件吗?
- 可以在获得相应权限后执行,但首次测试只应创建草稿。真实发送保留逐次批准,并核对收件人、主题、正文和附件。
- 遇到可疑网页或 Prompt Injection 怎么办?
- 立即停止任务、拒绝审批、断开相关连接器并检查审计记录。重新运行时排除可疑来源,不要让 Agent 上传文件或跨域读取数据。
- 如何判断是否值得购买 Power 或 Maximum?
- 先用免费层完成五到十个真实任务,统计成功率、额度、人工修复和风险事件。只有持续价值超过订阅和复核成本时再升级。