Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
独立メディア
いかなるプロジェクトとも無提携
暗号資産のAIエージェントを解剖する:仕組み・リスク・経済モデル
aiagent-bible.com
最新
Meta Museのビジネスモデル分析:無料で配るのはトークン、稼ぐのは取引手数料、それを支えるのは目に見えない権限アーキテクチャ  ·  SalesforceがAIエージェントに名前と役職を与えた:Hunterは数週間にわたり自律的に営業目標を追いかけられる  ·  DocusignがすべてのAIエージェントに契約締結権限を開放:9月30日からChatGPTやClaudeが契約を直接分析・送信可能に  ·  Microsoft Agent Lightning v1.0:訓練環境が本番環境に従う、逆ではない  ·  ERC-8004がメインネットに上陸:AIエージェントがついに、どの企業にも属さない信頼システムを手に入れた  ·  エージェントがすぐ忘れる?問題はコンテキストウィンドウが小さいことではなく、そこに詰め込みすぎていることだ
agent-economy

Meta Museのビジネスモデル分析:無料で配るのはトークン、稼ぐのは取引手数料、それを支えるのは目に見えない権限アーキテクチャ

30秒バージョン · 忙しい方へ
Metaは Museの計算コストをほぼ無料で提供している——本当の賭けは、どれだけの加盟店がAIエージェントに人間の代わりの決済を許すかだ。

詳しく読む +
01 · なぜ起きたのか?

Museのサブスクリプションモデルは、一般的なAI製品のサブスクリプションと本質的に何が違うのか?

多くのAI製品の階層は「機能解放」ロジックだ——より良いモデル、長いコンテキスト、多くの統合機能にアクセスするために課金する。Museの3層価格(週1億/5億/30億トークンに対応する$0/$20/$100)はほぼ完全に従量課金である。Meta AI幹部のアレクサンドル・ワンは、無料層で大多数のユーザーには十分であり、有料プランは「計算コストを負担する助けになる」ためであって、機能制限を解除するためではないと公言した。

これはMetaがサブスクリプション収益を主な利益源と見なしていないことを意味する——サブスクリプションはヘビーユーザーの計算コストを相殺するものに近く、本当の利益モデルは取引手数料にある。ロイターがこの価格帯を「典型的な機能階層型ソフトウェアモデルというより従量課金に近い」と評した理由でもある。

02 · 仕組みは?

なぜMetaはモデルをより慎重に訓練するのではなく、Sentinelのような大規模なエンジニアリングコストをかけたのか?

モデルを「より慎重に」訓練しても100%の保証は決して得られない——プロンプトインジェクション攻撃の前提そのものが、モデルの推論プロセスを誤らせて本来すべきでない行動を取らせる方法を探すことにある。モデル自身の判断に頼ることは、本質的に欺かれうるシステムにセキュリティ境界全体を賭けることに等しい。

Metaのアプローチは、ゲートキーピング機能をモデルの判断の外、独立したOSレベルのプロセス(Sentinel)に移すことだ。たとえMuseの推論が汚染されても、コネクタ操作とネットワーク出口に対するSentinelの審査を回避することはできない。これは単なるセキュリティ衛生ではなく、ビジネスモデル全体が機能するかどうかの前提条件である。モデル自体から独立した保証がなければ、加盟店はエージェントに直接取引を任せることを信頼せず、Metaの取引手数料による利益計画も土台を失う。

03 · 自分にどう影響する?

「プロキシトークン」機構は具体的にどのように認証情報漏洩を防ぐのか?

多くの人は、AIエージェントがウェブサイトやアプリにログインするには、実際のユーザー名、パスワード、APIキーを「見る」必要があると考えるかもしれない。Museの設計はその逆を行く。実際の認証情報は専用のhatch-authdサービスによって保存・代理され、Museが受け取るのは「プロキシトークン」のみ——実際の認証情報ではなく、タスクを完了させるためのものだ。

Metaの説明は「エージェントは実際のトークンを決して見ることがなく、これはプロンプトインジェクションによって実際の機密情報を漏らすよう強制する試みが無駄であることを意味する」というものだ。つまり、攻撃者がプロンプトインジェクションでMuseに保持している認証情報を「明かす」よう仕向けることに成功しても、明かすべき実際のパスワードは存在せず、せいぜい範囲が限定され、いつでも取り消し可能なプロキシトークンにすぎない。

04 · どうすればいい?

Museを買い物やタスク処理に使い始めたら、実際に自分がコントロールできるのは何か?

Metaが公開した設計によれば、あなたがコントロールできる核心は「コネクタポリシー」だ——各サービス(メール、ショッピングサイト、カレンダー)ごとにMuseができること・できないこと、そしてどの操作にあなた自身の承認が必要かを設定する。Sentinelはこれらのポリシーに基づいて許可・拒否・確認を決定するため、ポリシーを精密に設定するほど(受信箱全体の読み書き権限ではなく特定タスクへのアクセスに限定するほど)、問題発生時の影響範囲は小さくなる。

さらに、Metaの現在のSecure VMはデフォルトであなたのクエリデータを使用する設定になっており(手動で無効化可能)、Metaでさえ中身を見られないとされるConfidential VMは今年後半まで登場しない。このプライバシー層を気にするなら、最初から無効になっていると想定せず、今すぐ自分でこのデフォルト設定を確認・調整する必要がある。

全文 +

2026年9月8日、Metaは個人向けAIエージェント「Muse」を正式に発表した。その後のMeta Connectカンファレンスで、CEOのマーク・ザッカーバーグは率直な発言をした。「Museはあなたにお金をもたらすと信じています……私たちは取引から少額の手数料を得ることで利益を上げます」。この発言は立ち止まって考える価値がある。従来の多くのAI製品がサブスクリプション優先のロジックを採用してきたのに対し、Museのビジネスモデルはそれとは一線を画すからだ。Metaは機能を有料の壁の裏に閉じ込めるのではなく、計算資源をほぼ無料で提供し、このエージェントが十分な数の実取引を完了できるかどうかに賭けている。

無料で提供されるもの:階層化されたトークン割当

Museの価格体系は3層に分かれる。無料プランは週1億トークン、Powerプランは月額20ドルで週5億トークン、Maximumプランは月額100ドルで週30億トークンを提供する。この製品を統括するMeta AI幹部のアレクサンドル・ワンは、大多数のユーザーには無料層で十分なはずであり、有料プランは主に「計算コストを負担する助けになる」ためであって、機能制限を解除するためではないと述べた。これは従来のSaaSサブスクリプションのロジックとは異なる——ロイターの報道も指摘する通り、この価格帯の急激な跳躍(0ドルから20ドル、100ドルへ、それぞれ1億、5億、30億トークン)は、典型的な機能階層型ソフトウェアモデルというより、従量課金に近い。つまりMetaはサブスクリプション料金で儲けようとしているのではなく、サブスクリプション料金はヘビーユーザーの計算コストを相殺する手段に近い。

本当の利益期待は別の場所にある。MuseはすでにStripe、Shopify、Shop Pay、PayPalと統合されており、Best Buy、Gap、Sephora、Walmart、Wayfair、Expedia、Instacartなどの小売・サービスブランドとも連携し、エージェントが閲覧、価格比較からチェックアウトまでをユーザーに代わって完結できるようにしている。ザッカーバーグは、この手数料は消費者への上乗せではなく、加盟店に課されるものだと明言した——つまりMuseの収益性は、サブスクリプション登録者数ではなく、どれだけ多くの加盟店がAIエージェントに人間の代わりに取引を完了させることを許可するかに完全に依存している。

加盟店はなぜAIエージェントの取引完了を信頼できるのか

ここが問題の核心だ。あなたが小売業者だとして、自律的にサイトを閲覧し、フォームに入力し、チェックアウトを完了できるAIエージェントは、チャンスであると同時にリスクにも聞こえる——機械がミスをしたコストは、結局誰かが負担しなければならない。Metaの答えは、モデルレベルでMuseを「より慎重に」訓練することではなく、モデル自体の判断から独立したオペレーティングシステムレベルの強制的なゲートキーピング機構を構築することだった。それがSentinelである。

Meta AI Researchが公開した技術文書によると、SentinelはMuseの実行環境の外で動作するホスト側プロセスであり、すべてのコネクタ操作とネットワーク出口の唯一の許可権限者である。Museがコネクタを通じて行動を起こそうとする際(例えばShopify経由で注文する場合)、まずSentinelにリクエストを送信し、コネクタの種類、呼び出し方法、操作カテゴリ、ユーザーの意図を説明しなければならない。Sentinelはユーザーが事前に設定したポリシーに基づき、「許可、拒否、またはユーザーに確認」を決定する。この判断はモデル自身が行うものではない——たとえMuseの推論プロセスがプロンプトインジェクション攻撃で汚染されても、この独立したゲートを回避することはできない。

さらに重要な設計は認証層にある。Museはタスクを実行する際、実際のパスワードやAPIキーに直接触れることは決してない。システムは「プロキシトークン」機構を採用し、専用のhatch-authdサービスが認証情報の保存と代理を担当する。Metaの説明では「エージェントは実際のトークンを決して見ることがなく、これはプロンプトインジェクションによって実際の機密情報を漏らすよう強制する試みが無駄であることを意味する」という。Sentinelがネットワーク出口の安全性を評価する際も、ドメイン名のような表層情報だけを見るのではなく、カーネルレベルでデータフローを追跡する——業界ではこれを「テイント追跡」と呼ぶ。あるプロセスがユーザーデータを読み取った瞬間、それは「汚染済み」とマークされ、デフォルトの自動許可特権を自動的に失い、より厳格な検証を必要とする。

これは「お金の出所」とどう関係するのか

この2つを重ね合わせると、Metaのビジネスモデルが一つの前提に依存していることが見えてくる。もしSentinelのような「モデルが誤動作しても認証情報が漏れない」アーキテクチャがなければ、Best BuyやSephoraのような加盟店は、自律エージェントに直接取引を完了させるAPIを開放しようとは決して思わないだろう。エージェントが乗っ取られて不正決済されたり、誤操作で加盟店に損失を与えたりする事件が一件でも起きれば、この手数料ビジネスモデルの土台そのものが崩れる。これが、Metaが相当なエンジニアリングコストを払ってでも、Museの実行環境全体を「実行環境」と「セキュリティサービス」という2つの隔離されたセキュリティドメインに分割し、systemd-nspawnコンテナでワークスペースのシステムコール能力を制限し、さらには30万ドル規模のバグバウンティまで設けている理由を説明している——これらは単なるコンプライアンス対応ではなく、「エージェントにあなたのお金を使わせ、Metaがそこから手数料を得る」というビジネスモデル全体が成立するための前提条件なのだ。

Meta自身も、この信頼アーキテクチャがまだ発展途上であることを認めている。現在のSecure VMはデフォルトでMetaがクエリデータを使用することを許可しており(無効化は可能)、年末までにConfidential VMを投入し、Meta自身もユーザーのVM内のデータにアクセスできないよう暗号技術で保証し、外部監査人がソースコードを検査し継続的に監査できるようにすることを目指している。この隙間は、現段階の信頼がある程度「Metaが説明するアーキテクチャが本当にその通り動いていると信じる」ことの上に成り立っており、独立して検証可能な暗号学的保証の上ではないことを意味する。あなたに代わって決済を行うエージェントにとって、この差は軽視できない重みを持つ。

あなたのお金にとって何を意味するか

Museのような個人エージェントに買い物や予約、さらには交渉まで任せようと考えているなら、本当に問うべき質問は「どれだけ賢いか」ではなく「ミスをしたときの損失防止機構がどの層に設定されているか」である。Sentinelの3層ゲート(コネクタリクエストの審査、認証プロキシの隔離、ネットワーク出口のテイント追跡)は、Metaがこの損失防止点をシステムアーキテクチャの層に置いていることを示しており、モデルが毎回正しく判断することに賭けているわけではない——これは現時点では比較的成熟した設計方向と言える。しかし同時に、あなたが与える一回一回の「承認」の権限範囲の広さが、問題が起きたときの損失上限を直接左右することも意味する。使用前には、コネクタポリシーの権限範囲が広すぎないか(特定タスクへのアクセスではなく、受信箱全体の読み書き権限を与えていないかなど)を確認することが、サブスクリプションプランがお得かどうかを検討するより重要だ。

出典:Meta — Introducing Muse: The World's First Personal AI Agent Built for Everyone、Meta AI Research — How We Built Safety Into Muse、Axios — Meta Debuts Muse Personal AI Agent、Yahoo Finance — Meta CEO Mark Zuckerberg Reveals Muse Will Profit From Transaction Fees
図解
Muse 的商業模式與信任架構如何互相依賴免費補貼運算、靠交易抽成獲利的商業模式,前提是 Sentinel、代理令牌、核心層污點追蹤三層架構能讓商家信任 agent 交易的安全性Muse: Business Model Depends on Trust ArchitectureBusiness ModelFree / $20 / $100 tiers100M / 500M / 3B tokens weeklySubscriptions ~ cover computenot the primary profit sourceTransaction fee from merchantsBest Buy, Sephora, Walmart, etc.Depends on merchant trustthat agent transactions are saferequiresTrust ArchitectureSentinelallow / deny / ask on everyconnector call & network egressProxy Token (hatch-authd)agent never sees real credentialsKernel-level Taint Trackingflow reading user data losesauto-allow privilegeEnforced outside model judgment— survives prompt injectionAI Agent Bible · aiagent-bible.com
スクリーンショット歓迎。転載時は出典を明記してください。
質問する
10文字以上入力してください
関連記事
Agentウォレットの設計方法:4つのアーキテクチャの完全なリスクとコストの比較
agent-economy · 06/22
エージェントウォレットとは:なぜAIは自分のオンチェーンアカウントが必要なのか、そしてなぜこれはあなたが思うより複雑なのか
agent-economy · 06/15
なぜエージェントは「指示」と「データ」を区別できないのか:データベース時代から続く古い問題
beginners · 07/30
最初のCryptoエージェントを動かす方法:ゼロから始める完全ガイドと、ほとんどの人がやらかすミス
beginners · 06/17
関連ニュース
関連トピック
エージェント権限を安全に設定する方法:Claude CodeからMCPまでの実例解説
Claude Me
サンドボックスなしの権限規則は、迂回されるかもしれない一枚の扉に過ぎない。二層を重ねて初めて、本当の境界線になる。
#least-privilege#prompt-injection
x402プロトコルとは何か:AIエージェント同士が人の承認なしに自動決済する仕組みと、その裏に潜むリスク
DeFAI Bible
x402は「人間が一目見てから確認をクリックする」という防衛線を取り除く代わりに、機械の速度での決済を得た——だがそれは、エージェントを騙せる手法が何であれ、そのまま実際の資金損失に直結することも意味する。
#prompt-injection
取引は失敗したのに、なぜガス代は取られたのか:EVMは一体何に対して課金しているのか
Chain Bible
ガス代が買っているのは決して「取引の成功」ではなく、「誰かが実行を試みたこと」である——たとえ最終的に失敗しても、計算資源は既に消費されており、その代金は返金できない。
#transaction-fee
Claude Cowork の「自動承認」と「すべての承認をスキップ」の違い:たった一語の差が、誰があなたを守っているかを決める
Claude Cowork Me
自動承認とすべての承認をスキップは、同じことの2つの呼び方のように聞こえる——実際の違いはたった1文に集約される。片方は依然として各アクションをレビューし、もう片方は何もチェックしない。
#prompt-injection