Museのサブスクリプションモデルは、一般的なAI製品のサブスクリプションと本質的に何が違うのか?
多くのAI製品の階層は「機能解放」ロジックだ——より良いモデル、長いコンテキスト、多くの統合機能にアクセスするために課金する。Museの3層価格(週1億/5億/30億トークンに対応する$0/$20/$100)はほぼ完全に従量課金である。Meta AI幹部のアレクサンドル・ワンは、無料層で大多数のユーザーには十分であり、有料プランは「計算コストを負担する助けになる」ためであって、機能制限を解除するためではないと公言した。
これはMetaがサブスクリプション収益を主な利益源と見なしていないことを意味する——サブスクリプションはヘビーユーザーの計算コストを相殺するものに近く、本当の利益モデルは取引手数料にある。ロイターがこの価格帯を「典型的な機能階層型ソフトウェアモデルというより従量課金に近い」と評した理由でもある。
なぜMetaはモデルをより慎重に訓練するのではなく、Sentinelのような大規模なエンジニアリングコストをかけたのか?
モデルを「より慎重に」訓練しても100%の保証は決して得られない——プロンプトインジェクション攻撃の前提そのものが、モデルの推論プロセスを誤らせて本来すべきでない行動を取らせる方法を探すことにある。モデル自身の判断に頼ることは、本質的に欺かれうるシステムにセキュリティ境界全体を賭けることに等しい。
Metaのアプローチは、ゲートキーピング機能をモデルの判断の外、独立したOSレベルのプロセス(Sentinel)に移すことだ。たとえMuseの推論が汚染されても、コネクタ操作とネットワーク出口に対するSentinelの審査を回避することはできない。これは単なるセキュリティ衛生ではなく、ビジネスモデル全体が機能するかどうかの前提条件である。モデル自体から独立した保証がなければ、加盟店はエージェントに直接取引を任せることを信頼せず、Metaの取引手数料による利益計画も土台を失う。
「プロキシトークン」機構は具体的にどのように認証情報漏洩を防ぐのか?
多くの人は、AIエージェントがウェブサイトやアプリにログインするには、実際のユーザー名、パスワード、APIキーを「見る」必要があると考えるかもしれない。Museの設計はその逆を行く。実際の認証情報は専用のhatch-authdサービスによって保存・代理され、Museが受け取るのは「プロキシトークン」のみ——実際の認証情報ではなく、タスクを完了させるためのものだ。
Metaの説明は「エージェントは実際のトークンを決して見ることがなく、これはプロンプトインジェクションによって実際の機密情報を漏らすよう強制する試みが無駄であることを意味する」というものだ。つまり、攻撃者がプロンプトインジェクションでMuseに保持している認証情報を「明かす」よう仕向けることに成功しても、明かすべき実際のパスワードは存在せず、せいぜい範囲が限定され、いつでも取り消し可能なプロキシトークンにすぎない。
Museを買い物やタスク処理に使い始めたら、実際に自分がコントロールできるのは何か?
Metaが公開した設計によれば、あなたがコントロールできる核心は「コネクタポリシー」だ——各サービス(メール、ショッピングサイト、カレンダー)ごとにMuseができること・できないこと、そしてどの操作にあなた自身の承認が必要かを設定する。Sentinelはこれらのポリシーに基づいて許可・拒否・確認を決定するため、ポリシーを精密に設定するほど(受信箱全体の読み書き権限ではなく特定タスクへのアクセスに限定するほど)、問題発生時の影響範囲は小さくなる。
さらに、Metaの現在のSecure VMはデフォルトであなたのクエリデータを使用する設定になっており(手動で無効化可能)、Metaでさえ中身を見られないとされるConfidential VMは今年後半まで登場しない。このプライバシー層を気にするなら、最初から無効になっていると想定せず、今すぐ自分でこのデフォルト設定を確認・調整する必要がある。
2026年9月8日、Metaは個人向けAIエージェント「Muse」を正式に発表した。その後のMeta Connectカンファレンスで、CEOのマーク・ザッカーバーグは率直な発言をした。「Museはあなたにお金をもたらすと信じています……私たちは取引から少額の手数料を得ることで利益を上げます」。この発言は立ち止まって考える価値がある。従来の多くのAI製品がサブスクリプション優先のロジックを採用してきたのに対し、Museのビジネスモデルはそれとは一線を画すからだ。Metaは機能を有料の壁の裏に閉じ込めるのではなく、計算資源をほぼ無料で提供し、このエージェントが十分な数の実取引を完了できるかどうかに賭けている。
Museの価格体系は3層に分かれる。無料プランは週1億トークン、Powerプランは月額20ドルで週5億トークン、Maximumプランは月額100ドルで週30億トークンを提供する。この製品を統括するMeta AI幹部のアレクサンドル・ワンは、大多数のユーザーには無料層で十分なはずであり、有料プランは主に「計算コストを負担する助けになる」ためであって、機能制限を解除するためではないと述べた。これは従来のSaaSサブスクリプションのロジックとは異なる——ロイターの報道も指摘する通り、この価格帯の急激な跳躍(0ドルから20ドル、100ドルへ、それぞれ1億、5億、30億トークン)は、典型的な機能階層型ソフトウェアモデルというより、従量課金に近い。つまりMetaはサブスクリプション料金で儲けようとしているのではなく、サブスクリプション料金はヘビーユーザーの計算コストを相殺する手段に近い。
本当の利益期待は別の場所にある。MuseはすでにStripe、Shopify、Shop Pay、PayPalと統合されており、Best Buy、Gap、Sephora、Walmart、Wayfair、Expedia、Instacartなどの小売・サービスブランドとも連携し、エージェントが閲覧、価格比較からチェックアウトまでをユーザーに代わって完結できるようにしている。ザッカーバーグは、この手数料は消費者への上乗せではなく、加盟店に課されるものだと明言した——つまりMuseの収益性は、サブスクリプション登録者数ではなく、どれだけ多くの加盟店がAIエージェントに人間の代わりに取引を完了させることを許可するかに完全に依存している。
ここが問題の核心だ。あなたが小売業者だとして、自律的にサイトを閲覧し、フォームに入力し、チェックアウトを完了できるAIエージェントは、チャンスであると同時にリスクにも聞こえる——機械がミスをしたコストは、結局誰かが負担しなければならない。Metaの答えは、モデルレベルでMuseを「より慎重に」訓練することではなく、モデル自体の判断から独立したオペレーティングシステムレベルの強制的なゲートキーピング機構を構築することだった。それがSentinelである。
Meta AI Researchが公開した技術文書によると、SentinelはMuseの実行環境の外で動作するホスト側プロセスであり、すべてのコネクタ操作とネットワーク出口の唯一の許可権限者である。Museがコネクタを通じて行動を起こそうとする際(例えばShopify経由で注文する場合)、まずSentinelにリクエストを送信し、コネクタの種類、呼び出し方法、操作カテゴリ、ユーザーの意図を説明しなければならない。Sentinelはユーザーが事前に設定したポリシーに基づき、「許可、拒否、またはユーザーに確認」を決定する。この判断はモデル自身が行うものではない——たとえMuseの推論プロセスがプロンプトインジェクション攻撃で汚染されても、この独立したゲートを回避することはできない。
さらに重要な設計は認証層にある。Museはタスクを実行する際、実際のパスワードやAPIキーに直接触れることは決してない。システムは「プロキシトークン」機構を採用し、専用のhatch-authdサービスが認証情報の保存と代理を担当する。Metaの説明では「エージェントは実際のトークンを決して見ることがなく、これはプロンプトインジェクションによって実際の機密情報を漏らすよう強制する試みが無駄であることを意味する」という。Sentinelがネットワーク出口の安全性を評価する際も、ドメイン名のような表層情報だけを見るのではなく、カーネルレベルでデータフローを追跡する——業界ではこれを「テイント追跡」と呼ぶ。あるプロセスがユーザーデータを読み取った瞬間、それは「汚染済み」とマークされ、デフォルトの自動許可特権を自動的に失い、より厳格な検証を必要とする。
この2つを重ね合わせると、Metaのビジネスモデルが一つの前提に依存していることが見えてくる。もしSentinelのような「モデルが誤動作しても認証情報が漏れない」アーキテクチャがなければ、Best BuyやSephoraのような加盟店は、自律エージェントに直接取引を完了させるAPIを開放しようとは決して思わないだろう。エージェントが乗っ取られて不正決済されたり、誤操作で加盟店に損失を与えたりする事件が一件でも起きれば、この手数料ビジネスモデルの土台そのものが崩れる。これが、Metaが相当なエンジニアリングコストを払ってでも、Museの実行環境全体を「実行環境」と「セキュリティサービス」という2つの隔離されたセキュリティドメインに分割し、systemd-nspawnコンテナでワークスペースのシステムコール能力を制限し、さらには30万ドル規模のバグバウンティまで設けている理由を説明している——これらは単なるコンプライアンス対応ではなく、「エージェントにあなたのお金を使わせ、Metaがそこから手数料を得る」というビジネスモデル全体が成立するための前提条件なのだ。
Meta自身も、この信頼アーキテクチャがまだ発展途上であることを認めている。現在のSecure VMはデフォルトでMetaがクエリデータを使用することを許可しており(無効化は可能)、年末までにConfidential VMを投入し、Meta自身もユーザーのVM内のデータにアクセスできないよう暗号技術で保証し、外部監査人がソースコードを検査し継続的に監査できるようにすることを目指している。この隙間は、現段階の信頼がある程度「Metaが説明するアーキテクチャが本当にその通り動いていると信じる」ことの上に成り立っており、独立して検証可能な暗号学的保証の上ではないことを意味する。あなたに代わって決済を行うエージェントにとって、この差は軽視できない重みを持つ。
Museのような個人エージェントに買い物や予約、さらには交渉まで任せようと考えているなら、本当に問うべき質問は「どれだけ賢いか」ではなく「ミスをしたときの損失防止機構がどの層に設定されているか」である。Sentinelの3層ゲート(コネクタリクエストの審査、認証プロキシの隔離、ネットワーク出口のテイント追跡)は、Metaがこの損失防止点をシステムアーキテクチャの層に置いていることを示しており、モデルが毎回正しく判断することに賭けているわけではない——これは現時点では比較的成熟した設計方向と言える。しかし同時に、あなたが与える一回一回の「承認」の権限範囲の広さが、問題が起きたときの損失上限を直接左右することも意味する。使用前には、コネクタポリシーの権限範囲が広すぎないか(特定タスクへのアクセスではなく、受信箱全体の読み書き権限を与えていないかなど)を確認することが、サブスクリプションプランがお得かどうかを検討するより重要だ。