Muse no Mac: as três perguntas que eu faço antes de dar acesso a arquivos, Mail e Mensagens a um agente

O Dani Geek — arte original
A Meta lançou o Muse para Mac pedindo Acesso Total ao Disco, Automação e Notificações. A pergunta útil é onde meu dado vai parar e quem mais consegue mexer no caminho.
Em setembro de 2026 a Meta levou o Muse do celular para o Mac, e com isso o agente saiu do chat e entrou no sistema de arquivos. A documentação oficial é clara sobre o que ele pede: Acesso Total ao Disco (“para encontrar, ler ou atualizar arquivos”), Automação (para agir dentro de apps locais, tipo enviar uma mensagem) e Notificações. Dentro disso, existe controle por app (iMessage, Notes, Reminders, Email e Calendar), cada um em três graus: Off, Read only, Read and interact.
Isso é mais granular do que a manchete sugere, e é um pedido maior do que qualquer app de produtividade que eu instalei nos últimos cinco anos.
O assunto desta peça é o pedido de permissão, que vai chegar em série nos próximos meses, com logo de Google, de OpenAI e da Apple, e quem já usa IA no trabalho real precisa de um critério próprio em vez de um veredito sobre um app. Vou usar o Muse como caso porque ele tem documentação pública, uma falha divulgada e uma divergência entre o que a empresa diz e o que um usuário relatou, três coisas raras de ter na mão ao mesmo tempo.
Pergunta 1: onde o código roda?
A resposta aqui é híbrida, e a metade que sai da máquina é a que quase ninguém conta.
As permissões que o Muse pede são de app rodando no seu Mac: Acesso Total ao Disco e Automação são concessões locais, dadas em Ajustes do Sistema, a um processo local. Mas o agente em si, o navegador dele e as credenciais dos serviços conectados ficam na Muse Secure VM, uma máquina Linux dedicada por usuário na infraestrutura da Meta. Na mesma VM roda um segundo agente, o Sentinel, isolado do Muse no nível do sistema, cuja função é aprovar ou negar qualquer saída para a internet.
Na prática, o que ele lê no Mac sai do Mac.
A minha apuração tem limite. A página oficial sobre arquivos e apps no Mac não diz onde o processamento acontece; isso está na página de privacidade e no anúncio de lançamento. E nenhuma fonte oficial que eu li afirma explicitamente quanto do conteúdo dos apps locais (o corpo de um e-mail, o texto de uma conversa) sobe para a VM e quanto é indexado localmente. O que a documentação diz é que as interações “podem incluir informação dos apps, inclusive capturas de tela”, com o uso para treino governado pelas suas configurações de privacidade.
Então a resposta à pergunta 1, no caso do Muse: leitura local, execução e credenciais remotas, e uma zona cinzenta no meio que a documentação não esclarece. A Meta prometeu para ainda em 2026 uma Muse Confidential VM, cifrada com chave só do usuário, inclusive contra ela mesma. Enquanto for promessa, não entra no meu cálculo de permissão.
Pergunta 2: o que ele enxerga por padrão?
O Muse acerta na estrutura: o controle é por app e em três níveis, e ações sensíveis (apagar um arquivo, enviar uma mensagem) exigem aprovação explícita na hora. Se você quer o agente lendo o Calendar mas nem perto do iMessage, a documentação diz que dá.
O problema é que controle declarado e comportamento observado podem divergir, e esta semana divergiram. Em 28 de setembro, Jason Aten relatou no 9to5Mac que, tendo negado acesso a mensagens, viu o Muse sincronizando a base local do Messages, com o progresso visível na tela: “row 187,462”. A Meta respondeu que o app lia apenas o texto das notificações e atribuiu casos parecidos a um bug. Aten diz ter encontrado a base do Messages sendo usada como fonte de dados. As duas versões estão públicas e não batem. O que eu tenho é o relato, e ele não fecha o caso.
A lição não depende de quem está certo: eu trato o painel de permissões como uma declaração de intenção do fornecedor, não como uma garantia técnica. Quando o dado é sensível de verdade, a permissão que eu confio é a que o sistema operacional aplica, não a que o app promete respeitar nos ajustes dele. Na prática: revogar em Ajustes do Sistema → Privacidade e Segurança vale mais que desligar dentro do app.
Pergunta 3: quem mais consegue falar com ele?
É a pergunta que quase ninguém faz, e a que o Muse respondeu da pior forma possível.
Em 21 de setembro, Patrick Wardle, da Objective-See, publicou um PoC (not-a-mused) sobre o cliente macOS: uma chave de configuração não documentada, endo_voyager_dictation_endpoint, alterável por qualquer processo local sem privilégio, redirecionava o tráfego de ditado para um servidor escolhido pelo atacante. Junto com o áudio iam prompts e material de autenticação. O vetor é prompt injection e sequestro de sessão. A Meta aplicou um hotfix removendo a preferência dos builds de produção, sem CVE, dentro de 24 horas da divulgação e pouco antes do keynote do Connect.
A disputa sobre a gravidade continua aberta. David Singleton, do Meta Superintelligence Labs, chamou o caso de “a local configuration problem”: exige código malicioso já rodando na conta do usuário, logo não é exploit remoto. Wardle argumenta que um ClickFix, aquele padrão em que o usuário é convencido a colar um comando no terminal, entrega exatamente esse pré-requisito, o que na prática aproxima o ataque do remoto. A atenuante existe e está em disputa.
O que isso ensina sobre permissão sobrevive ao patch. O risco não era o Muse ser malicioso: era um processo local qualquer, sem privilégio nenhum, conseguindo dar ordens a um app assinado, confiável e com Acesso Total ao Disco. Quando você concede esse nível de acesso, o que está em jogo passa da confiança na empresa para a superfície que você cria, e qualquer coisa já presente na sua máquina pode tentar usá-la como alavanca.
O que eu faço com isso na prática
As três perguntas viram um procedimento curto, e eu rodo antes de clicar em “Permitir”:
- Onde roda e para onde sai. Se as credenciais dos meus serviços conectados ficam na nuvem do fornecedor, eu conto isso como “meu dado saiu”, independentemente do desenho de isolamento.
- Granularidade real, aplicada pelo sistema. Começo tudo em Off. Ligo um app por vez, só quando existe uma tarefa concreta esperando. Revogação pelo macOS, não pelos ajustes do app.
- Superfície criada. Assumo que o que esse app pode fazer, outra coisa na máquina vai tentar fazer através dele. Se o dano nessa hipótese é inaceitável, a resposta é Off, e não “confio na empresa”.
Duas coisas que eu não sei e que deixo registradas porque mudam o cálculo: a Meta não responde na página do Mac o que permanece na Secure VM depois que eu fecho o app ou revogo o acesso, e não achei a afirmação explícita de quanto do conteúdo dos apps sobe. Retenção é a variável que mais pesa, porque acesso revogado não recolhe cópia feita.
O fio para puxar depois
As três perguntas valem além da Meta: são o formulário que eu vou preencher de novo quando o Gemini pedir Automação no macOS, quando o Operator quiser Acesso Total ao Disco, quando a Apple abrir o Siri a agentes de terceiros. O veredito sobre um app vence em duas semanas; o critério continua valendo.
O que eu ainda não resolvi é a próxima camada: quando o agente age em nome de outro agente. O Sentinel do Muse existe justamente porque um agente com acesso à internet precisa de um segundo agente vigiando a saída, e esse desenho vai virar comum. Aí a pergunta 3 muda de forma, porque “quem mais consegue falar com ele” passa a incluir software que fala a mesma língua que ele e negocia permissão sem passar por você.
Fontes desta peça: Meta Help Center, como o Muse funciona com arquivos e apps no Mac · Meta Help Center, privacidade e segurança · Meta Help Center, orientação e aprovação · Meta Newsroom, Introducing Muse · The Register, 21/09 · InfoQ · Forkast · Malwarebytes · 9to5Mac, 28/09
Discussão sobre esta peça acontece no @odanigeek no X e no @odanigeek no LinkedIn.