Bloggartiklarna publiceras på spanska och katalanska.

Aprendiendo IA

Muse: quién manda, tú o el agente

Meta puso en la calle el 8 de septiembre un agente personal que lee el correo, rellena formularios, reserva y paga en tu nombre. Sobran los tutoriales de dónde hay que pulsar y no hay ninguno de lo que de verdad decide el resultado: qué le dejas tocar y cómo se le quita. Eso se aprende sin tenerlo delante, que es lo único que se puede hacer desde España.

Viñeta: en un salón con parqué y alfombra, un hombre con rebeca marrón está sentado en un taburete bajo de madera, con las manos abiertas y gesto de estar dando explicaciones. A su lado, ocupando el centro del sofá verde de dos plazas, hay un bloque macizo de metal gris con el símbolo del infinito y la palabra Meta grabados en relieve y, clavado encima como si saliera del bloque, el mando a distancia del televisor.
📷 Imagen generada con IA

En resumen

  • Muse salió el 8 de septiembre de 2026 en Estados Unidos y el 18 de septiembre en Canadá. Son los dos únicos países donde funciona, solo para mayores de 18 años, y no hay fecha anunciada para España ni para la Unión Europea.
  • No se paga por usuario, sino por tokens: el nivel gratuito llega a 100 millones de tokens por semana y por encima hay dos planes, de 20 $ y de 100 $ al mes. La factura depende de cuánto piensa y actúa el agente, no de cuántos días entras.
  • Meta lo reconoce por escrito: Muse no es inmune a los ataques y la inyección de prompt sigue siendo un problema abierto del sector. Su programa de recompensas paga hasta 300.000 $ por un informe válido, con hasta 130.000 $ por una inyección de prompt lograda que afecte a un usuario.
  • Un proceso aparte llamado Sentinel es la única autoridad que puede autorizar lo que el agente hace hacia fuera: Muse propone y Sentinel concede, deniega o pregunta. El agente no lo puede desactivar, pero Sentinel solo hace cumplir los permisos que estén puestos.
  • La máquina virtual confidencial, cifrada con una clave que solo tiene el usuario, no estaba disponible en el lanzamiento: Meta la anunció para más adelante este año.

Un agente no contesta: hace el recado entero

Muse es el agente personal de Meta —la empresa cotizada dueña de Facebook, Instagram y WhatsApp, en la que Mark Zuckerberg conserva el control de los votos—, y la diferencia con un chat no es de potencia, sino de encargo. A un chat se le pide un paso cada vez. A un agente se le da el trabajo completo, con el criterio para decidir y la señal de cuándo está terminado, y vuelve cuando ha acabado.

Lo segundo que cambia es dónde trabaja. Cada cuenta tiene un ordenador propio en la nube, una máquina Linux aislada con navegador, almacenamiento y memoria propios, y es ahí donde viven sus datos y las credenciales de los servicios que conecte. Puede seguir trabajando con la aplicación cerrada, y vuelve cuando algo cambia o cuando necesita una aprobación.

Y lo tercero es la consecuencia que sostiene todo lo demás: desde ese ordenador navega con tus cuentas, así que para una web de fuera es como si fueras tú quien entra. Un agente útil es un agente con acceso, y el acceso es exactamente lo que hay que administrar.

Leer más: Meta — Introducing Muse: The World's First Personal AI Agent Built for Everyone (08-09-2026) ↗

Desde España no se puede usar, y eso se comprueba antes de empezar

No hay truco ni botón escondido. Muse funciona en Estados Unidos desde el 8 de septiembre de 2026 y en Canadá desde el 18, y en ningún otro sitio. Hace falta ser mayor de 18 años. La ficha de la aplicación existe en las tiendas estadounidense y canadiense, y no existe en la española: quien lo intente desde aquí no llega ni a crear la cuenta.

El alta tampoco es lo que se contaba al principio. No se entra por código de invitación —aquello fue una prueba de un día en iPhone, previa al lanzamiento—, sino por las tiendas de aplicaciones de iPhone y de Android, y por la web del producto, muse.ai. Y después se le puede hablar desde WhatsApp.

Que no se pueda tocar no invalida el aprendizaje, porque lo aprovechable no es la ruta de clics. Decidir por adelantado qué le dejas a un agente, concederlo por tramos y comprobar después qué hizo con ello no necesita tener el producto delante, y no caduca cuando salga el siguiente.

Leer más: App Store — Muse from Meta, ficha de la tienda de Estados Unidos (consultada el 05-10-2026) ↗

Se paga por cuánto piensa el agente, no por cuántos sois

Los tres niveles de Muse
Nivel Qué incluye Precio
Gratuito Hasta 100 millones de tokens por semana Sin coste
Power Más trabajo del agente por semana que el nivel gratuito 20 $ al mes
Maximum El tope más alto de los tres 100 $ al mes
El nivel gratuito se mide en tokens por semana y los dos de pago en dólares al mes: no son la misma unidad y no caben en una misma barra. Meta no publica el tope de tokens de Power ni de Maximum, ni el coste por tarea.

Aquí está la parte que más gente malinterpreta. Muse no cobra por usuario: cobra por tokens, es decir, por cuánto lee, razona y actúa el agente a lo largo de la semana. Dos personas con el mismo plan pueden gastar cantidades muy distintas, y un encargo que parece pequeño —«revísame estas cien páginas»— puede costar más que veinte conversaciones.

La consecuencia práctica es que un encargo abierto gasta mientras nadie mira. «Sigue buscando hasta que lo encuentres» no tiene final, y el agente trabaja solo. Por eso cada encargo se cierra con un criterio de terminado: una cifra, una fecha o un número de opciones.

Leer más: Meta — The Future Is for Everyone: Muse for Small Business (29-09-2026) ↗

Antes de enchufar la primera aplicación se escribe lo que no debe hacer nunca

Este es el paso que no está en ningún tutorial, y es el que evita que los demás salgan caros. «Tener cuidado» no es una instrucción y el agente no la puede aplicar; una lista sí, porque son frases cortas que se le dan junto con el encargo y que después se pueden comprobar una a una.

Cinco epígrafes bastan, y entre cinco y ocho líneas es el tamaño que uno recuerda. Dinero: si hay algún importe por debajo del cual puede gastar sin preguntar, y si no lo hay, se escribe así. Datos personales: qué no sale de casa nunca, de la dirección al documento de identidad y a los datos de otras personas. Hablar por ti: a quién no le escribe sin que tú lo leas antes. Compromisos: qué no puede cerrar, sean precios, citas o plazos. Y lo irreversible: borrar, enviar, publicar, cancelar.

La prueba de que está bien escrita es que cada línea describa una acción y no una actitud. «Nunca publiques nada en mis redes» se puede comprobar después; «sé prudente con mis redes» no se puede comprobar nunca.

Los permisos van por tramos, y de fábrica no pregunta por todo

Los cuatro tramos de permiso, y lo que se arriesga en cada uno
Tramo Qué le dejas hacer Lo peor que puede pasar Compuerta
Leer Mirar los datos de la cuenta, sin tocarlos Que algo privado acabe donde no debía Recomendable
Redactar Preparar un texto que envías tú Perder cinco minutos corrigiendo Innecesaria: el envío ya es tuyo
Enviar Mandar el correo o el mensaje sin que lo leas Que alguien reciba algo en tu nombre Obligatoria mientras aprendes
Gastar Pagar Perder dinero Obligatoria, y siempre
Los tramos son la decisión del usuario, no una pantalla del producto: las aplicaciones se reparten a mano antes de conectarlas. Si no sabes decir en voz alta qué es lo peor que pasaría con una, esa aplicación baja un tramo.

Los permisos llegan más abiertos de lo que casi nadie supone, y son dos ajustes, no uno: lo que el agente hace con tus aplicaciones y lo que hace en internet se gradúan por separado. Los dos vienen marcados en «preguntar para algunas acciones», y quien decide qué es «algunas» es el producto. Para aprender conviene ponerlos los dos en «preguntar siempre» la primera semana: se afloja desde lo cerrado, no se cierra desde lo abierto.

Por debajo, el reparto es más fino de lo que sugiere el interruptor. Cuando el servicio de destino lo permite, Muse separa la lectura de la escritura y deja elegir qué acciones concretas puede hacer el agente dentro de una cuenta. Y lo ya concedido se revisa y se revoca uno a uno, en cuatro listas aparte: conectores, webs, artefactos y tareas programadas.

Las dos últimas son las que no menciona ningún tutorial, y son justo las vías por las que el agente sigue actuando cuando no estás delante.

Leer más: Meta AI Research — How We Built Safety Into Muse (08-09-2026) ↗

Sentinel: el agente propone y otro proceso concede

La pieza más interesante de la arquitectura no es el agente, es su portero. Sentinel es la única autoridad para dos cosas: las acciones sobre los servicios conectados y todo lo que sale a la red. El agente describe qué quiere hacer, con qué método y con qué alcance, y Sentinel decide si se permite, se deniega o se pregunta al usuario.

El detalle que más cuenta es dónde se pregunta. La ventana de aprobación aparece en la aplicación, no dentro de la conversación con el agente, y la respuesta vuelve directamente a Sentinel. Es la defensa contra lo obvio: si el permiso se pidiera por chat, un texto colado en una página podría imitar una aprobación. Los permisos se conceden de una vez, por sesión, por tarea, con caducidad o permanentes, y el alcance se comprueba en cada uso.

Y el agente no ve las credenciales de verdad en ningún momento. Trabaja con credenciales sustitutas y la real se inserta en el borde de la red, así que intentar que suelte una contraseña no lleva a ninguna parte. El conector de correo va un paso más allá y filtra los códigos de un solo uso y los enlaces de recuperación de contraseña, que son la llave de casi todas las demás cuentas.

Leer más: Meta AI Research — How We Built Safety Into Muse (08-09-2026) ↗

Cinco pestañas, y la pantalla que nadie abre

La interfaz real son cinco sitios y solo el primero es una conversación: Chat, Feed, Ideas, Goals y Library. La documentación de Meta daba tres, así que quien lo aprenda por el manual se deja fuera justo las que explican el lado proactivo del producto: el que trae cosas sin que se las pidas y el que guarda los objetivos de larga duración.

Pero la pantalla que importa para gobernar no es ninguna de las cinco. Al pulsar sobre el avatar del agente se abre su registro de actividad completo y la lista de permisos aprobados, y ahí es donde se comprueba, después, si lo que autorizaste era lo que creías que autorizabas. Al lado están los horarios, con lo que tiene previsto hacer en el futuro sin ti.

Desde el 17 de septiembre hay además aplicación para Mac, y esa sí entra en tu ordenador: trabaja con ficheros, mensajes, calendario, notas y correo dentro de las aplicaciones del sistema. Hay que activarla a propósito, y Meta dice que siempre pedirá aprobación antes de algo sensible. Es la función más potente y la que conviene estrenar más despacio, porque sin ella lo peor que podía estropear el agente era lo suyo.

Leer más: Meta — How We Designed Muse (09-2026) ↗

Meta reconoce el fallo de fondo y lo paga a seis cifras

No hace falta creer a los críticos. Meta lo escribe en su propia documentación: Muse Spark 1.3, el modelo que lo mueve, está entrenado para resistir la inyección de prompt y la empresa dice que ahí anda cerca de lo mejor que hay, pero remata sin rodeos que Muse no es inmune a los ataques y que la inyección de prompt sigue siendo un problema abierto del sector. Y lo respalda con dinero: su programa de recompensas, abierto a cualquiera desde el lanzamiento, paga hasta 300.000 $ por un informe válido, con hasta 130.000 $ por una inyección de prompt lograda que afecte a un usuario. Nadie paga eso por un fallo que tiene resuelto.

Lo que hay enfrente son capas, no una solución: el modelo entrenado para resistir la inyección, el etiquetado como no fiable de todo lo que entra de fuera, un conjunto de clasificadores que corren en paralelo y fuera del alcance del agente, la aprobación humana para lo que mueve datos al exterior y, por debajo, límites que se aplican aunque el agente se deje convencer. El modo plenamente privado —la máquina virtual cifrada con una clave que solo tiene el usuario— no llegó con el lanzamiento: está anunciado para más adelante este año.

De ahí salen tres costumbres que no cuestan nada. Los encargos que navegan por internet abierto van sin credenciales ni datos personales en la mano. Un aviso de permiso que no esperabas se lee entero, porque es justo el momento en que esto se nota. Y lo irreversible lleva compuerta aunque moleste.

Leer más: Meta AI Research — How We Built Safety Into Muse (08-09-2026) ↗

La compra agéntica funciona donde la tienda la deja, no donde tú decidas

La noche del 20 de septiembre, Amazon —la estadounidense cotizada que es la mayor tienda en línea del mundo y dueña de la nube AWS— cerró la puerta a Muse: quien le pedía comprar allí recibía el aviso de que el acceso continuado de un agente de IA no autorizado incumple sus condiciones de uso. Alegó acceso no declarado, captura de credenciales y falta de identificación del agente.

Al día siguiente, Shopify hizo lo contrario. La canadiense, que pone la infraestructura de venta en línea de millones de comercios en más de 175 países, abrió el pago agéntico con Shop Pay en todas sus tiendas, y desde el mismo día del lanzamiento Meta aparece entre los canales de IA del panel del comerciante, con el catálogo compartido por defecto. En el estreno el pago iba por Link, de la pasarela estadounidense Stripe, con una tarjeta de un solo uso atada a ese comercio, a ese importe y a un plazo corto.

Ahí es donde queda anticuado cualquier manual anterior, y la costumbre que toca es sencilla: antes de montar una rutina de compra hay que comprobar que el sitio sigue dejando entrar al agente.

Leer más: Shopify — Changelog: Meta is now an AI channel in your admin (08-09-2026) ↗

La discusión no está resuelta, y hay que decidirla a propósito

Hay dos posturas y las dos se defienden. Un investigador de seguridad que lo usa a diario resume la suya en una regla: conecta lo mínimo que necesites, concede los permisos más estrechos y mantén las compuertas de aprobación para enviar y para gastar hasta que le cojas el punto. Empieza por un solo flujo y amplía el acceso cuando ese funcione.

Enfrente, un responsable de producto de Zapier —la empresa estadounidense de capital privado, salida de la incubadora Y Combinator, cuyo producto hace pasar datos de una aplicación a otra sin programar— lo dice al revés: si cada vez que te pido algo vuelves a preguntarme, ya no eres mi empleado, ahora eres mi jefe. Un agente que interrumpe a cada paso no ahorra trabajo, lo traslada.

Meta se coloca en el medio y lo escribe con claridad: la idea no es preguntar por todo, sino poner la fricción donde el consentimiento importa y dejar correr lo rutinario. Y nombra el riesgo del otro extremo, que es acabar aprobándolo todo para que el aviso desaparezca; cuando eso pasa, el aviso ya no sirve de nada.

Las dos posturas tienen razón, y por eso esto es una decisión y no una regla. Cada compuerta que quitas compra comodidad con riesgo, y lo único que no se puede hacer es no decidirlo.

Leer más: Meta AI Research — How We Built Safety Into Muse (08-09-2026) ↗

Conclusión

Un agente que cumple no es lo mismo que un agente gobernado: puede hacer exactamente lo que se le dijo, pedir el permiso que tocaba y dejar un resultado que nadie quería. De ahí que lo aprovechable de todo esto no sea la ruta de clics, que cambiará con la próxima versión, sino el orden: escribir lo que no debe hacer nunca, conceder los permisos por tramos, revisar después el registro de aprobaciones y mirar qué tareas quedaron programadas. Cuando Muse llegue a España —y no hay fecha—, esa lista valdrá igual, y valdrá también para el agente que venga detrás.

Fuentes primarias

Comentarios

Sé respetuoso. Los comentarios se moderan.

    La continuación natural

    Aprende IA a tu ritmo con nuestros cursos gratuitos.

    En nuestra plataforma de aprendizaje TAKU podrás acceder a este y muchos otros cursos de manera totalmente gratuita.

    APRENDER CON TAKU

    ← Volver al blog