Meta Muse: 2,8 Juta Unduhan dan Dua Insiden Keamanan
Terbit 4 Oktober 2026
Meta Muse meluncur September 2026 dan jadi aplikasi AI terlaris di AS. Dalam dua minggu yang sama, satu celah zero-day dipatch dan satu lagi diturunkan.

Meta meluncurkan Muse pada 8 September 2026, hanya dua minggu setelah settlement $18 miliar. Menurut Apptopia, aplikasi itu mencapai 2,8 juta unduhan dalam 12 hari pertama. Menurut Sensor Tower, per 25 September angkanya sudah melewati 3,4 juta. Selama periode yang sama, dua insiden keamanan terungkap. Salah satunya adalah celah zero-day yang dipatch sekitar 12 jam setelah berita keluar.
Apa itu Meta Muse
Muse adalah personal agent dari Meta. Bedanya dengan chatbot biasa ada di cara kerjanya. Ia diklaim bisa mengirim email, memesan perjalanan, mengisi formulir, bernegosiasi atas nama orang, lalu melakukan pembelian. Aplikasinya berjalan di iOS, Android, dan muse.ai. Meta juga membukanya lewat WhatsApp, serta menjanjikan dukungan kacamata AI dalam waktu dekat.
Harga langganannya terdiri dari tier gratis, paket Power, dan paket Maximum. Paket Power berharga 20 dolar per bulan. Paket Maximum berharga 100 dolar per bulan. Pendaftaran meminta kartu kredit sejak awal. Ada pengukur pemakaian yang menunjukkan sisa kuota, termasuk peringatan sebelum pemakaian masuk ke paket berbayar. Aplikasi ini hanya tersedia di Amerika Serikat saat rilis.
Menurut Meta, model yang dipakai adalah keluarga Muse Spark. Nama kode internal produknya adalah Hatch. Satu media juga menyebut batas token mingguan 500 juta untuk paket Power dan 3 miliar untuk paket Maximum. Angka itu belum dikonfirmasi Meta.
Arsitektur: satu VM per pengguna dan agen penjaga
Bagian yang paling sering diperdebatkan adalah tempat kerja Muse. Setiap pengguna mendapat satu virtual machine khusus di cloud. Mesin itu menampung agen beserta data pengguna, termasuk email dan berkas dari layanan yang dihubungkan. Lingkungan itu memuat satu agen pemantau terpisah yang memeriksa akses internet keluar. Agen itu meminta persetujuan sebelum tindakan sensitif dijalankan.
Klaim Meta adalah lingkungan kerja yang terisolasi. Meta menyatakan tidak pernah melihat kata sandi maupun detail pembayaran asli. Meta juga membuka program bug bounty ke publik dengan hadiah sampai 300 ribu dolar. Termasuk 130 ribu dolar untuk serangan prompt injection yang berhasil dan hanya memengaruhi satu pengguna.
Satu janji masih tertunda. Meta menjanjikan membangun Muse Confidential VM yang terenkripsi sampai Meta sendiri tidak bisa membacanya. Fitur itu belum tersedia saat artikel ini ditulis.
Angka yang tidak sepakat
Jumlah unduhan Muse dilaporkan oleh beberapa pihak dengan angka yang berbeda. Berikut rangkuman menurut sumbernya masing-masing.
| Sumber | Angka | Periode |
|---|---|---|
| Apptopia | 2,8 juta unduhan | 12 hari pertama |
| Sensor Tower | 2,8 juta unduhan | dua minggu pertama |
| Appfigures | 1,1 juta unduhan | 11 hari pertama |
| Sensor Tower | lebih dari 3,4 juta unduhan | sampai 25 September |
Selisih antara angka tertinggi dan terendah mencapai sekitar dua kali lipat. Penyebabnya adalah metode. Apptopia hanya menghitung unduhan dari luar App Store dan Google Play, sementara Sensor Tower juga memperhitungkan unduhan dari sumber lain. Appfigures memakai perkiraan berdasarkan pola unduhan.
Appfigures juga menghitung pendapatan bersih sekitar 27 ribu dolar dari 1,1 juta unduhan. Rata-rata per unduhan itu sekitar dua setengah sen. Angka ini penting karena menunjukkan bahwa sebagian besar pengguna mengambil paket gratis.
Soal pertumbuhan harian, Sensor Tower mencatat lonjakan 55 persen pada hari-hari pertamanya. Untuk pembanding, ChatGPT tumbuh 24 persen pada sepuluh hari pertamanya. Claude mencatat 400 ribu unduhan, dan Grok 200 ribu, pada periode yang sebanding. Pada 25 September, Muse sudah menembus 3,4 juta unduhan.
Siapa yang benar-benar memakai Muse
Data tidak menunjukkan orang banyak memakai agen untuk pekerjaan harian.
Kebanyakan pengguna mengambil paket gratis.
Rata-rata pendapatan per unduhan hanya sekitar dua setengah sen.
Angka itu tidak sesuai dengan bayangan tentang masa depan pekerjaan.
Ada satu pola yang perlu dibaca. Lonjakan unduhan pertama biasanya berisi orang yang ingin melihat inovasinya.
Bertahan memakai tiap hari terlihat jelas hanya pada sebagian kecil pengguna.
Sebagian besar produk seperti ini pernah mengalami pola yang sama.
Itu sebabnya angka pendapatan perlu dibaca bersama angka unduhan.
Seribu unduhan tidak sama dengan seribu pengguna aktif.
Selisih antara keduanya sering menjadi terlalu besar untuk diabaikan.
Dua insiden keamanan dalam dua minggu
Insiden pertama dilaporkan WIRED pada 23 September 2026. Penemunya adalah Patrick Wardle, peneliti keamanan macOS. Wardle menemukan celah lokal pada aplikasi Muse di macOS. Celah itu memungkinkan aplikasi apa pun yang sudah terpasang di komputer mengubah daftar endpoint yang tidak terdokumentasi. Endpoint tersebut termasuk tempat proses transkripsi berjalan. Pengalihan endpoint itu membuat token akun terkirim ke server penyerang. Akibatnya, penyerang mengambil kendali penuh atas akun Muse. Wardle juga membuat beberapa proof of concept, termasuk menulis berkas dan mengambil tangkapan layar tanpa indikasi pengguna.
Meta menambal celah itu sekitar 12 jam setelah berita terbit. Meta menyatakan celah itu bukan remote exploit, karena butuh perangkat yang sudah dikompromikan atau aplikasi yang sudah terpasang.
Insiden kedua dilaporkan The Information pada 25 September 2026, berdasarkan laporan insiden internal Meta. Seorang peneliti eksternal menemukan celah yang membuat penyerang bisa mencapai virtual machine milik pengguna lain, termasuk email dan berkas. Jalur serangannya dimulai saat pengguna memberi Muse satu tautan halaman berbahaya untuk diringkas. Saat muncul peringatan, pengguna menekan tombol Allow. Celah itu membuat VM milik orang lain bisa diakses dari luar batas per pengguna.
Awalnya Meta menilainya sebagai SEV-2, yaitu level ketiga dari lima dalam sistem penilaian bug internalnya. Beberapa hari kemudian, Meta menyatakan penilaian awal itu keliru dan menurunkan levelnya menjadi SEV-3. Tindakan yang diambil Meta adalah memperbesar peringatan, memperkuat isolasi VM, dan menambah agen pemantau.
Analisis: kenapa galat di VM berarti data orang bocor
Dua insiden di atas terlihat sangat berbeda, padahal keduanya bermula dari hal yang sama: batas akses. Pada arsitektur seperti Muse, satu pengguna memakai satu mesin virtual, jadi data seorang pengguna terkumpul di satu tempat.
Tabel berikut merangkum bagian mana yang sudah terbuka dan mana yang belum.
| Bagian | Apa yang bisa menyentuhnya | Yang menutupnya |
|---|---|---|
| Token akun | Aplikasi lokal lain | Patch Meta, 12 jam setelah laporan |
| VM milik pengguna lain | Halaman web berbahaya lalu persetujuan | Peringatan, isolasi VM, agen pemantau |
| Isi file pengguna | Perintah agen pada VM-nya sendiri | Hanya perilaku model |
| Kata sandi dan kartu | Klaim Meta tidak pernah melihatnya | Belum ada VM terenkripsi |
Dua baris pertama menunjukkan dua masalah yang berbeda jenis. Celah pertama berada di perangkat orang, jadi risikonya berhenti pada satu akun. Celah kedua berada di batas antar-pengguna, jadi satu kelalaian bisa membuat data orang lain ikut terbawa.
Ada satu pola yang menghubungkan keduanya. Dua-duanya memakai nilai tepercaya tanpa batas yang cukup.
Pada kasus pertama, endpoint transkripsi dianggap aman karena dipakai aplikasi sendiri.
Pada kasus kedua, peringatan dianggap cukup karena memakai tombol Allow.
Dua-duanya bukan kesalahan model. Keduanya kesalahan pada lapisan yang memberi izin.
Sistem Linux di dalam VM itu sendiri bukan penyebabnya.
Yang berperan adalah keputusan siapa yang boleh memakai endpoint itu.
Ada detail lain yang layak dibaca. Amazon sempat memblokir Muse dari situsnya.
Alasannya tidak dijelaskan.
Penutupan akses seperti ini menunjukkan satu hal penting.
Keamanan sebuah agen tidak berhenti pada sisi server saja.
Situs pihak ketiga ikut menjadi bagian dari permukaan serangan.
Ada satu laporan lain yang perlu dibaca. Seorang peneliti meminta Muse mengarsipkan berkas yang bisa ia lihat, lalu mengirimkannya ke Google Drive. Muse menjalankannya.
Arsip itu berukuran besar. Isinya tampak memuat berkas sistem, dokumen internal, log agen, dan kunci SSH.
Meta memberi label Not Applicable. Peneliti itu menyatakan dia tidak mencoba keluar dari batas kontainer.
Laporan itu penting karena menjawab pertanyaan yang salah. Pertanyaan yang benar bukan "bisakah agen membaca semua isi komputer saya". Pertanyaannya: apakah isi itu memang diletakkan di satu mesin.
Apa yang berubah setelah dua insiden itu
Meta tidak berhenti pada dua patch.
Perubahan lain menyusul.
Pertama, peringatan diperbesar.
Awalnya tombol Allow muncul dengan satu kalimat singkat.
Setelah insiden kedua, peringatan itu menjadi lebih panjang dan menyebut tindakan yang sedang diizinkan.
Kedua, detail insiden dipublikasikan.
Meta membagikan ringkasan teknis dan kronologi singkatnya.
Langkah seperti ini jarang dilakukan perusahaan besar.
Ketiga, program bounty dibuka lebih luas.
Program bug bounty yang sebelumnya internal kini menerima pelapor dari luar.
Keempat, ada pengakuan bahwa batasannya belum selesai.
Meta menyatakan beberapa fitur masih berada pada tahap terbatas.
Pengakuan itu muncul di halaman dokumentasi, bukan di acara rilis.
Bentuk fisik dan konteks peluncuran
Satu hal yang jarang disebut adalah perangkatnya.
Pada acara Meta di minggu ketiga September, Zuckerberg memperagakan perangkat genggam bernama Muse Charm.
Perangkat itu digambarkan sebagai peliharaan digital.
Tujuannya sederhana: aplikasi bisa dipakai tanpa HP.
Harga dan waktu ketersediaan di Eropa belum diumumkan.
Ada satu konteks lain yang perlu dicatat. Peluncuran ini terjadi dua minggu setelah Meta menyelesaikan settlement $18 miliar dengan kelompok penggugat.
Yang masih belum jelas
Satu pertanyaan besar masih menggantung: apakah celah zero-day itu pernah dipakai penyerang.
Meta tidak memberi jawaban, dan belum ada laporan kebocoran data pengguna dari sana.
Pertanyaan kedua menyangkut agen pemantau. Fiturnya ada, tetapi batas kemampuannya belum dijelaskan secara teknis.
Pertanyaan ketiga menyangkut Confidential VM. Janji enkripsi itu masih berupa rencana.
Pertanyaan keempat soal angka unduhan. Tracker berbeda jauh dan Meta tidak pernah mengonfirmasi angka mana yang benar.
Pertanyaan kelima menyangkut wilayah. Aplikasi masih terkunci di Amerika Serikat. Tidak ada tanggal untuk Indonesia atau wilayah lain.
Untuk pembaca di Indonesia
Muse belum bisa dipakai di sini, jadi bagian yang paling berguna justru polanya.
Pola pertama, ruang kerja agen. Data email, kalender, dan dokumen diletakkan bersama dalam satu lingkungan komputasi.
Untuk Indonesia, pola yang sama muncul saat dompet digital
Pola kedua, tombol persetujuan. Dua insiden di atas sama-sama bermuara pada satu klik yang disetujui terlalu cepat.
Pola ketiga, klasifikasi severity. Menurunkan level SEV berarti lebih sedikit sumber daya untuk tambal.
Pertanyaan yang bisa dipakai kapan pun:
Data saya disimpan di mana, dan siapa yang bisa membacanya?
- Apakah ada lingkungan yang terenkripsi sampai penyedia layanannya sendiri tidak bisa?
- Apakah ada daftar tindakan yang selalu kembali ke manusia?
- Apakah saya bisa membaca log tindakan agen?
- Apakah satu kesalahan bisa menyentuh data pengguna lain?
Musinya terdengar besar: agen yang mengerjakan semuanya sendiri. Nilainya nyata karena pekerjaan rutin bisa berkurang.
Tapi dua minggu pertama sudah menunjukkan bahwa batas keamanan menentukan apakah fitur itu benar-benar bisa dipakai.
Tool terkait
Alat gratis di browser yang berguna untuk topik ini.
- Ciri Tulisan AICari pola generik di tulisan Anda sendiri. Bukan detektor AI.
- Penulis Ulang Teks AITulis ulang teks menjadi bahasa yang lebih natural dan mudah dibaca dengan mempertahankan makna.
- Ringkasan Teks AIBuat ringkasan abstraktif secara lokal di browser dengan AI.
- Generator Kata SandiBuat kata sandi acak di browser.
Bagikan artikel ini
Bagikan ke
Artikel terkait

3 Oktober 2026
Dots: Empat Lapis Permission Agen AI yang Jalan 24 Jam
Dots jalan 24 jam di komputer cloud. Empat lapis permission OpenAI menunjukkan operasi mana yang boleh jalan sendiri, dan mana yang wajib balik ke manusia.

1 Oktober 2026
AI Slop: Kata yang Memberi Nama Badai Konten Murahan
Pada 2025, satu kata empat huruf terpilih jadi kata tahun ini. Bukan karena tren, tapi karena konten murah yang membanjiri internet.

1 Oktober 2026
Kenapa AI Salah Baca Dokumen Panjang, dan Apa yang Memperbaikinya
Para peneliti menemukan pola yang berulang: model AI jauh lebih akurat kalau informasi penting diletakkan di awal atau akhir dokumen, dan gagal di tengah.



