A Meta lançou o Muse em 8 de setembro, prometendo um assistente de inteligência artificial capaz de abrir navegador, preencher formulários e até negociar em nome do usuário. Na hora de fechar compra, o agente de IA consegue pagar usando o Link, da Stripe. Tudo isso roda dentro da Muse Secure VM, uma máquina virtual dedicada que guarda tanto o agente quanto os dados da pessoa. Por enquanto, o recurso é exclusivo dos Estados Unidos, disponível pelo WhatsApp ou pelo aplicativo Muse, com previsão de chegar também aos óculos de IA da empresa.
Só que essa novidade, por si só, não é o motivo real desta matéria. Todo mundo no setor de tecnologia está empurrando alguma versão desse tipo de agente de IA, mas praticamente ninguém explica com clareza os riscos por trás disso. Por isso, resolvemos investigar o que a própria Meta publicou sobre o assunto — e a diferença entre os discursos chama atenção.
O agente de IA que ninguém realmente usa no dia a dia
Apesar de toda a badalação, não é difícil perceber que ferramentas desse tipo ainda não emplacaram como forma principal de trabalho para a maioria das pessoas. Muita gente já testou, mas dificilmente alguém tornou esse tipo de assistente o centro da própria rotina.
O motivo provável não é falta de qualidade dos modelos de IA. Na verdade, o problema é estrutural: a internet foi desenhada para olhos humanos, não para ser lida e operada por máquinas. Isso explica por que cada um desses produtos precisa literalmente “pilotar” um navegador — a tarefa mais difícil possível, já que envolve interpretar uma interface pensada para pessoas, tentar adivinhar o que fazer e clicar no lugar certo.
A resposta padrão do setor é que essa limitação seria temporária, algo a ser resolvido no futuro. No entanto, essa promessa soa mais como otimismo do que como realidade — resta ver quem realmente vai entregar essa solução primeiro.
Três formatos diferentes, mesmo discurso de sempre

Em menos de dois anos, a navegação por agentes de IA já passou por três formatos distintos.
- Um navegador à parte, que o usuário instala e passa a usar: foi o caso do Atlas, da OpenAI, lançado em outubro de 2025, restrito ao macOS e desativado em 9 de agosto de 2026. A empresa não abandonou a ideia — apenas migrou o conceito, como mostra o próprio título do comunicado de encerramento: “Evolving Atlas into ChatGPT for browser-based agentic work”.
- Uma IA embutida dentro do navegador que a pessoa já usa, como o Gemini no Chrome ou o Claude no Chrome.
- E agora, um navegador que roda na máquina da própria empresa, com quem o usuário simplesmente conversa. É o caso do Muse, considerado o formato mais interessante dos três, já que ninguém deveria precisar ficar assistindo uma IA clicando em telas de checkout — isso é supervisão disfarçada de automação. Colocar tudo dentro de uma máquina virtual é, nesse sentido, um caminho mais acertado.
Ainda assim, um navegador hospedado no servidor da Meta, logado nas contas pessoais do usuário, levanta questões sérias sobre autenticação e identidade digital.
Muse: dois documentos publicados no mesmo dia, dois discursos bem diferentes
No mesmo 8 de setembro, a Meta divulgou dois textos sobre o Muse: um anúncio voltado ao público geral, publicado na sala de imprensa da empresa, e um post técnico chamado “How We Built Safety Into Muse”, assinado pela Meta Superintelligence Labs. O anúncio até linka o texto técnico, então nada está escondido — mas os dois documentos contam histórias bem distintas.
O anúncio afirma que a Meta “construiu o Muse desde a base para ser um agente de IA pessoal seguro, privado e amplamente disponível”, com “proteções de privacidade, segurança e proteção inéditas, que nenhum outro agente oferece”. Segundo o texto, nada chega à internet “a menos que o Sentinel aprove”, o Muse “não tem visibilidade sobre senhas ou métodos de pagamento” das pessoas e ainda “confirma com o usuário antes de ações sensíveis”.
Tudo isso é verdade, e o post técnico realmente sustenta cada uma dessas afirmações com detalhes de funcionamento. O problema é o que falta: em cerca de seis mil caracteres, o comunicado ao público nunca usa as palavras risco, ataque, atacante, erro, não confiável ou injeção de prompt.
Já o texto técnico usa esses termos 39 vezes ao todo. Logo no início, afirma que “qualquer agente como esse ainda vai cometer erros, e às vezes será atacado através dos dados que lê”, e que a Meta “projetou o sistema assumindo que o agente pode estar sob ataque, limitando o dano potencial”. Em outro trecho, é direto: “o Muse pode e vai cometer erros”. A empresa chega a oferecer até US$ 300.000 em recompensas por relatórios de segurança, incluindo até US$ 130.000 para tentativas bem-sucedidas de injeção de prompt que afetem um único usuário.
Ou seja, é uma postura de transparência incomum voltada aos engenheiros: assuma que o sistema está comprometido, contenha o estrago e receba dinheiro se conseguir quebrá-lo. No fim das contas, os dois documentos descrevem o mesmo produto de formas opostas — um venda a segurança como algo pronto e finalizado, o outro trata o agente como algo que precisa ser contido porque presume-se estar sob ataque o tempo todo.
A frase que só aparece no texto técnico sobre o Muse

Existe uma frase crucial que define o que cada site visitado pelo Muse vai enxergar — e ela simplesmente não aparece no anúncio voltado ao consumidor.
“Quando o Muse navega pela internet, ele aparece como sua atividade, então, se você pedir ao Muse para comprar uma camisa no site de um estilista, esse estilista pode usar sua visita para te mostrar um anúncio no Instagram.”
Aqui, a Meta está descrevendo o funcionamento do sistema, não admitindo uma falha. Como o Muse usa “um navegador Chromium real e atualizado”, o site visitado enxerga uma pessoa comum: o analytics registra a visita, o retargeting é disparado, e o anúncio passa a perseguir um usuário que, na prática, estava fazendo outra coisa enquanto a máquina virtual navegava em seu nome.
Essa informação, no entanto, está apenas no documento voltado a engenheiros — está ausente justamente do texto escrito para quem realmente vive essa experiência.
Nem todo site é tratado da mesma forma pelo Muse
O post técnico da Meta usa a palavra “conector” onze vezes; o anúncio ao público, nenhuma vez. Isso porque existem, na prática, duas categorias de sites: para serviços com os quais a Meta já tem parceria, sequer é necessário abrir um navegador — a integração acontece por conectores dedicados, construídos em conjunto com cada parceiro. Para todos os outros, o Muse depende mesmo de pilotar um navegador comum, com todos os riscos e limitações já mencionados.
Com informações de searchenginejournal.com.