Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
拆解加密世界的 AI Agent:機制、風險、經濟模型
aiagent-bible.com
最新
Meta Muse 的商業模式拆解:免費送出去的是 Token,賺回來的是交易抽成,撐起這一切的是一套你看不到的權限架構  ·  Salesforce 給 AI agent 取了名字跟職稱:Hunter 能自己追蹤業務目標長達數週  ·  Docusign 把簽約權限開放給所有 AI agent:9 月 30 日起 ChatGPT、Claude 能直接幫你分析並送出合約  ·  Microsoft Agent Lightning v1.0:讓訓練環境臣服於正式環境,而不是反過來  ·  ERC-8004 上鏈:AI agent 終於有了不靠任何公司背書的信譽系統  ·  Agent 老是忘東忘西?問題不是視窗不夠大,是你塞了太多垃圾進去
agent-economy

Meta Muse 的商業模式拆解:免費送出去的是 Token,賺回來的是交易抽成,撐起這一切的是一套你看不到的權限架構

30 秒速讀
Meta 幾乎把 Muse 的運算成本免費送出去,真正的賭注是有多少商家願意讓一個 AI agent 代替真人完成付款。

完整解析 +
01 · 為什麼發生?

Muse 的訂閱制跟一般 AI 產品的訂閱制,本質上有什麼不同?

多數 AI 產品的訂閱分層是「功能解鎖」邏輯——付費才能用進階模型、更長上下文、更多整合。Muse 的三層定價($0/$20/$100 對應 1 億/5 億/30 億 Token)幾乎完全是用量計費,Meta AI 主管 Alexandr Wang 公開表示免費層對多數用戶已經夠用,付費是「幫助我們承擔運算成本」,不是解鎖被鎖住的能力。

這代表 Meta 並不指望訂閱費是主要獲利來源,訂閱費比較像是替重度用戶的運算成本打平,真正的獲利模型放在交易抽成上——這也是為什麼路透社會形容這個定價階梯「更像用量計費,而非典型軟體分層模式」。

02 · 運作原理是什麼?

為什麼 Meta 願意花這麼大工程成本蓋 Sentinel 這套架構,而不是直接訓練模型更謹慎就好?

訓練模型「更謹慎」永遠無法給出百分之百的保證——提示注入攻擊的本質,就是想辦法讓模型在推理過程中被誤導做出不該做的行為,靠模型自己判斷等於把安全防線完全押注在一個本質上會被欺騙的系統上。

Meta 選擇的做法是把守門機制搬到模型判斷之外、作業系統層級的獨立程序(Sentinel)來做,即使 Muse 的推理被污染,它依然無法繞過 Sentinel 對連接器操作和網路出口的審核。這不是單純的資安潔癖,而是這整套商業模式能否運作的前提——沒有這層獨立於模型之外的保證,商家不會放心讓 agent 直接處理交易,Meta 想靠交易抽成獲利的計畫也就無從談起。

03 · 如何應用

「代理令牌」機制具體是怎麼防止密碼外洩的?

一般人可能以為 AI agent 要登入某個網站或 App,勢必要「看到」帳號密碼或 API 金鑰才能操作。Muse 的設計反其道而行:實際認證資訊由獨立的 hatch-authd 服務儲存與代理,Muse 本身收到的只是一個「代理令牌」,這個令牌能讓它完成任務,但本身不是真實憑證。

Meta 的說法是「代理人永遠不會看到真實令牌,這代表任何透過提示注入強迫代理人洩露機密的企圖都是徒勞的」——換句話說,就算攻擊者成功用提示注入誘騙 Muse 「說出」它手上的憑證,它手上根本沒有真的密碼可以說,能洩露的頂多是一個範圍受限、可隨時撤銷的代理令牌。

04 · 我該怎麼做?

如果我開始用 Muse 幫我購物或處理事務,我實際能控制的是什麼?

根據 Meta 公開的設計,你能控制的核心是「連接器政策」——也就是針對每個服務(信箱、購物網站、日曆)設定 Muse 可以做什麼、不能做什麼,以及哪些操作需要你親自核准。Sentinel 會根據這些政策決定允許、拒絕或詢問你,這代表政策設得越精確(例如只給特定任務的存取,而非整個信箱的讀寫權限),出錯時的影響範圍就越小。

另外,Meta 目前的 Secure VM 預設會用你的查詢資料(可手動關閉),年底前才會推出號稱「連 Meta 都看不到」的 Confidential VM。這代表如果你在意這一層隱私,現階段需要自己主動去檢查並調整這個預設值,而不是假設它一開始就是關閉的。

完整內容 +

2026 年 9 月 8 日,Meta 正式推出個人 AI agent「Muse」,並在稍後的 Meta Connect 大會上由 CEO Mark Zuckerberg 公開了一句聽起來相當直白的話:「我們相信 Muse 會幫你賺錢……我們則是靠從交易中抽取一小筆手續費獲利。」這句話值得停下來想一下,因為它把 Muse 的商業模式和過去大多數 AI 產品的訂閱制邏輯區分開來——Meta 選擇的路徑不是「把 AI 能力鎖在付費牆後面」,而是幾乎把運算成本免費送出去,賭的是這個 agent 未來能不能真的完成足夠多筆交易。

免費送出去的是什麼:一套分層的 Token 額度

Muse 的定價結構分成三層:免費版每週提供 1 億個 Token,Power 方案每月 20 美元換取每週 5 億個 Token,Maximum 方案每月 100 美元則是每週 30 億個 Token。負責這款產品的 Meta AI 主管 Alexandr Wang 表示,對絕大多數用戶而言免費層級應該就已經夠用,付費方案主要是「幫助我們承擔運算成本」,而不是解鎖某些被鎖住的進階功能。這一點跟傳統 SaaS 訂閱制的邏輯不同——路透社的報導也指出,這種跳躍幅度極大的定價階梯($0 到 $20 到 $100,額度分別是 1 億、5 億、30 億)更像是用量計費,而不是典型的軟體分層功能模式。換句話說,Meta 並不是靠訂閱費賺錢,訂閱費更像是在補貼重度使用者的運算成本。

真正的獲利期待放在另一個地方:Muse 已經整合了 Stripe、Shopify、Shop Pay、PayPal,以及 Best Buy、Gap、Sephora、Walmart、Wayfair、Expedia、Instacart 等零售與服務品牌,讓 agent 可以代替用戶完成從瀏覽、比價到下單付款的完整流程。Zuckerberg 說得很清楚,這筆抽成是向商家收取的「小額費用」,而不是向消費者加價——這代表 Muse 的獲利能力,完全取決於有多少商家願意讓一個 AI agent 代替真人完成交易,而不是取決於訂閱用戶數。

商家憑什麼相信一個 AI agent 能完成交易

這正是問題所在:如果你是零售商,一個能自主瀏覽你的網站、填寫表單、完成結帳的 AI agent,聽起來既是機會也是風險——machine 出錯的成本,最終還是要有人承擔。Meta 選擇的答案,不是在模型層面訓練 Muse「更謹慎」,而是在作業系統層級蓋了一套獨立於模型判斷之外的強制守門機制,名叫 Sentinel。

根據 Meta AI Research 公開的技術說明,Sentinel 是一個獨立於 Muse 執行環境之外的主機端程序,是所有連接器操作與網路出口的唯一授權者。當 Muse 想要透過某個連接器採取行動(比如透過 Shopify 下單),它必須先向 Sentinel 提交請求,說明連接器類型、呼叫方法、操作類別與使用者意圖,由 Sentinel 依照使用者事先設定的政策決定「允許、拒絕、或詢問使用者」。這個判斷不是模型自己做的——即使 Muse 的推理過程被提示注入攻擊污染,它也無法繞過 Sentinel 這道獨立的關卡。

更關鍵的設計在認證層:Muse 執行任務時,永遠不會直接接觸到你的真實密碼或 API 金鑰。系統採用「代理令牌」機制,由獨立的 hatch-authd 服務負責儲存與代理認證,Meta 的說法是「代理人永遠不會看到真實令牌,這代表任何透過提示注入強迫代理人洩露機密的企圖都是徒勞的」。連 Sentinel 判斷網路出口是否安全時,也不是只看網域名稱這種表層資訊,而是核心層級追蹤資料流向——業界分析稱這是一種「污點追蹤」(taint tracking)機制:一旦某個執行流程讀取了使用者資料,就會被標記為「已污染」,自動失去原本的免審核特權,必須經過更嚴格的驗證。

這跟「錢從哪裡來」有什麼關係

把這兩件事放在一起看,會發現 Meta 的商業模式其實依賴一個前提:如果沒有 Sentinel 這套「即使模型出錯、認證也不會外洩」的架構,Best Buy、Sephora 這些商家根本不會願意開放 API 讓一個自主 agent 直接完成交易——一旦發生代理人被劫持盜刷、或誤操作造成商家損失的事件,等於直接打掉這個抽成商業模式的地基。這也解釋了為什麼 Meta 願意付出可觀的工程成本,把整個 Muse 執行環境拆成「執行環境」與「安全服務」兩個隔離的安全域,用 systemd-nspawn 容器限制工作區的系統呼叫能力,甚至祭出 30 萬美元等級的漏洞賞金——這些投入不是單純的資安合規動作,而是這整套「讓 agent 幫你花錢、Meta 從中抽成」商業模式能不能站得住腳的先決條件。

Meta 同時也承認信任架構本身還在演進:目前的 Secure VM 預設允許 Meta 使用查詢資料(可關閉),計畫在年底前推出 Confidential VM,目標是用密碼學方式讓 Meta 自己都無法存取用戶 VM 裡的資料,並開放外部審計者檢查原始碼與持續稽核——這代表現階段的信任,某種程度上仍建立在「相信 Meta 說的架構如實運作」上,而非可獨立驗證的密碼學保證。這個落差在一個要幫你刷卡購物的 agent 身上,分量並不輕。

這跟你的錢有什麼關係

如果你打算讓 Muse 這類個人 agent 代替你完成購物、訂票甚至協商,真正該問的問題不是「它聰不聰明」,而是「當它犯錯的時候,止損機制設在哪一層」。Sentinel 的三層守門(連接器請求審核、認證代理隔離、網路出口污點追蹤)代表 Meta 把止損點放在系統架構層,而不是寄望模型每次都判斷正確——這是目前看來相對成熟的設計方向,但也代表你交出的每一次「批准」授權範圍有多大,直接決定了出錯時的損失上限。使用前務必檢查連接器政策裡的權限範圍是否被設得過寬(例如給了整個信箱的讀寫權限,而不是只給特定任務的存取),這比研究它的訂閱方案划不划算更重要。

資料來源:Meta — Introducing Muse: The World's First Personal AI Agent Built for Everyone、Meta AI Research — How We Built Safety Into Muse、Axios — Meta Debuts Muse Personal AI Agent、Yahoo Finance — Meta CEO Mark Zuckerberg Reveals Muse Will Profit From Transaction Fees
圖解
Muse 的商業模式與信任架構如何互相依賴免費補貼運算、靠交易抽成獲利的商業模式,前提是 Sentinel、代理令牌、核心層污點追蹤三層架構能讓商家信任 agent 交易的安全性Muse: Business Model Depends on Trust ArchitectureBusiness ModelFree / $20 / $100 tiers100M / 500M / 3B tokens weeklySubscriptions ~ cover computenot the primary profit sourceTransaction fee from merchantsBest Buy, Sephora, Walmart, etc.Depends on merchant trustthat agent transactions are saferequiresTrust ArchitectureSentinelallow / deny / ask on everyconnector call & network egressProxy Token (hatch-authd)agent never sees real credentialsKernel-level Taint Trackingflow reading user data losesauto-allow privilegeEnforced outside model judgment— survives prompt injectionAI Agent Bible · aiagent-bible.com
歡迎截圖分享,轉載請註明來源
提問
請至少輸入 10 個字
相關文章
Agent 錢包怎麼設計:四種架構的風險與成本完整比較
agent-economy · 06/22
Agent 錢包是什麼:為什麼 AI 需要自己的鏈上帳戶,以及這件事為什麼比你想像的複雜
agent-economy · 06/15
為什麼 Agent 分不清楚「指令」跟「資料」:一個從資料庫時代就存在的老問題
beginners · 07/30
如何跑你的第一個 Crypto Agent:從零開始的完整指南,以及最容易搞砸的幾件事
beginners · 06/17
相關新聞
更多相關主題