Featured image of post Dots vs Muse:永远在线 Agent 的架构之战——OpenAI 的云电脑 vs Meta 的安全虚拟机,谁更懂 Agent 底层?

Dots vs Muse:永远在线 Agent 的架构之战——OpenAI 的云电脑 vs Meta 的安全虚拟机,谁更懂 Agent 底层?

两天前 OpenAI 的 DevDay 2026,Sam Altman 发布了 Dots——一种永远在线的 AI Agent。三周前,Meta 推出了 Muse。两个产品在同一个 pitch 上正面交锋:「一个在你关闭应用后仍在工作的 AI 助理」。但同样的承诺背后,两家公司在底层架构上的选择迥异。

如果你只关心「哪个更好用」,答案取决于你的场景。如果你关心的是为什么它们不一样——运行时隔离模型、凭证管理策略、持久化的基础设施代价——这篇文章为你拆解。

《OpenAI 发布 Dots 永远在线 Agent!20 项更新横空出世——DevDay 2026 完整解读!》 已经覆盖了 DevDay 的所有新闻。本文聚焦 Dots 与 Muse 的技术架构对比——这不是另一篇新闻,而是一篇架构深度分析。


总览:六个维度的全景对比

下面这张表涵盖了核心差异。每个维度的深度分析在后续小节展开。

维度 OpenAI Dots Meta Muse
发布日 2026-09-29 (DevDay) 2026-09-08
底层模型 GPT-6 Astra(旗舰模型) Muse Spark 系列(未公开具体版本)
运行时环境 每 Agent 一台专属云电脑(Cloud Computer) 每用户一台虚拟隔离机(Secure VM) + Sentinel 权限层
凭证管理策略 保存后对模型隐藏(Secrets stored, hidden from model) 真实凭据不出 Agent 环境,用 Surrogate Token 代理
记忆模型 跨会话跨平台持久上下文 + Agent 专属笔记 跨会话持久化上下文 + Connector 数据联动
平台入口 ChatGPT Web/Mobile/Desktop + Slack + Teams + 电话 独立 App + muse.ai + WhatsApp + Mac 客户端
应用连接数 4000+ 插件生态 未公开具体数字,Connector 框架
最低进入价格 Pro $100/月(含 1 Dot); 部分地区欧盟不可用 Free(每周 1 亿 Token)
最高档价格 Pro 500 $500/月 Maximum $100/月
可用地区 多数市场(Pro 排除 EEA/UK/CH) 仅美国
公开事故记录 暂无(上线 1 天) Marketplace 地址泄露、Mac 零日

运行时架构:云电脑 vs Secure VM

OpenAI Dots:专属云电脑

每个 Dot 拥有一台独立的云电脑,运行在 OpenAI 的云端基础设施上。这台电脑在用户离线后继续运转——它有自己的 CPU、内存、浏览器、持久化存储。用户随时可以「Take over」接管控制权,完成一步操作后交回。

这个设计的核心隐喻是:你雇佣了一个远程员工,它也有一台配给的公司电脑。 你关掉 Slack,它不会停工。

关键工程含义:

  • 资源消耗是持续的:用户不活跃时,云电脑仍然在消耗 CPU 和内存。这意味着 OpenAI 承担了 idle 成本,而非像传统聊天那样只在请求时启停推理实例。
  • 浏览器环境持久化:Agent 可以在跨多天的任务中保持浏览器会话状态——追踪物流状态、等待会议确认邮件、监控价格变化。
  • 本地访问可选:用户可以授权 Dot 访问自己的本地电脑(限一台),但在默认情况下,Dot 的全部工作都在云端完成。

Meta Muse:每用户 Secure VM + Sentinel

Meta 的架构不同。Muse 跑在每个用户专属的 Secure VM 中,由 Meta 的 Sentinel 权限层控制每项操作——批准、拦截或上报。

Sentinel 相当于一个位于 Agent 与外部世界之间的反向代理 + 策略引擎。当 Muse 想要「发送邮件」「付款」「访问某个数据源」时,Sentinel 介入判断。

Meta 走 VM 隔离路线的原因有三:

  1. 安全债——Meta 经历过太多数据隐私争议,必须用最强的运行时隔离来建立信任
  2. 数据处理需求——Muse 连接邮箱、日历、支付、健康数据。VM 隔离是最干净的攻击面缩小策略
  3. 透明可视性——用户可以看到 Muse 在 VM 中的浏览器窗口,观察 Agent 的行动而非盲信

Meta 还计划在 2026 年 12 月前推出加密模式(Encrypted Muse Mode),进一步从 Meta 自身也能访问的层面隔离数据——这是比 VM 更进一层的承诺。

架构差异总结

维度 Dots 云电脑 Muse Secure VM
粒度 每 Agent 一台 每用户一台
隔离层 云实例级隔离 虚拟化 + Sentinel 权限层
持续成本 OpenAI 承担 idle 计算 Meta 承担 VM 持续运行
用户可见性 Take Over 模式(手动接管) VM 内 Browser 窗口实时可见
凭证管理 保存后对模型隐藏 Surrogate Token 代理
加密扩展 未公布 Encrypted Muse Mode(2026.12 目标)

模型对比:GPT-6 Astra vs Muse Spark

OpenAI Dots:GPT-6 Astra

所有 Dot 由 GPT-6 Astra 驱动——OpenAI 定位为「网络安全与 Agentic 旗舰」的模型。Astra 本身在今年早些时候已经作为企业级 Agent 模型发布,在 Tool Use、Long Context、Reasoning 上针对 Agent 场景做了专门优化。

关键选择:OpenAI 在同一场 DevDay 上发布了 GPT-6.1 Sol——仅 Astra 五分之一的 API 价格。但 Dots 没有用更便宜的 Sol,而是坚持用了更贵的 Astra。这暗示 Dots 的「Always-On」场景需要更可靠的推理能力和更长的上下文窗口——这正是 Astra 的设计目标。

Meta Muse:Muse Spark 系列

Meta 没有公开 Muse 的底层模型具体版本,只说是 Muse Spark 模型家族的最新成员。Muse Spark 1.3 在 9 月 2 日作为编码/Agentic 模型发布,面向开发者,而消费者版 Muse 在 9 月 8 日发布。

同一个模型家族、两个产品线、六天密集发布——这是 Meta 有意为之的节奏:

  • 9 月 2 日:Muse Spark 1.3 → 开发者建立技术信任
  • 9 月 8 日:Muse 消费者 Agent → 大众用户接受

对比 OpenAI:其消费者 Agent(Dots)和开发者 Agent(Codex)使用相同的 Astra 模型系列,但发布时间相隔数月而非数天。


定价哲学:Premium 垄断 vs Volume 优先

定价可能是 Dots 与 Muse 最清晰的分水岭。两者背后的假设完全相反。

OpenAI Dots:先收钱,再交付

套餐 月费 Dot 获取方式
Free / Go / Plus $0-$30 ❌ 不包含
Pro 100 $100 ✅ 含 1 个 Dot
Pro 200 $200 ✅ 含 1 个 Dot
Pro 500 $500 ✅ 含 1 个 Dot,Ultrafast 速度
Business Premium $20/seat/月 ✅ 含 1 个 Dot(需至少 2 座 = $40 起)

关键信号:免费层和 Plus 层完全无法使用 Dots。这是 OpenAI 在明确说:Agentic compute 是昂贵的,必须买单才能用。同时在欧洲(EEA、英国、瑞士),$100 的 Pro 也不包含 Dots——合规成本推高了准入门槛。

Meta Muse:先用后付,高价扩容

套餐 月费 Token 配额(每周)
Free $0 ~1 亿 Token
Power $20 5 亿 Token
Maximum $100 30 亿 Token

关键信号:Muse 免费层一上来就给每周 1 亿 Token。这接近免费层的天花板在其他产品中相当于一个相当大的使用量。Zuckerberg 的「for everyone」定位不是在说空话——它真的是免费的,只是需要绑定支付卡做身份验证。

定价逻辑的根本分歧

逻辑 OpenAI Dots Meta Muse
目标用户 付费用户(知识工作者/企业) 所有人(先占量后变现)
免费层策略 免费用户拿不到 免费给 1 亿 Token/周
定价上限 $500/月(Pro 500 + 无限 Dots? 未公开) $100/月(Maximum)
分发优势 ChatGPT 已有 4 亿+ 月活用户 WhatsApp 数十亿用户活跃
地区限制 欧洲 Pro 不可用 美国 only
底层假设 Agentic compute 是稀缺的、贵的 Agentic compute 可以靠规模降价

安全模型对比

凭证管理:OpenAI Dots vs Meta Muse

凭证管理是 Agent 安全里最微妙的问题之一:Agent 需要登录你的各种账号才能执行任务,但如果把密码明文传给模型,就相当于一个有可能越权的主体拥有了完全访问权。

OpenAI 的做法:Dot 保存你授权的网站凭证,但对这些凭证进行信息屏蔽——模型本身看不到密码原文,只能通过一个抽象接口执行登录操作。这类似于浏览器密码管理器的概念:浏览器帮你填密码,扩展脚本拿不到明文。

Meta 的做法:Muse 使用 Surrogate Token 机制。真正的凭证存放在一个独立的安全存储中,Agent 只能拿到一个时限性的、作用域受限的替代 Token。Stripe Link、Plaid 等支付基础设施已经用这种模式——Muse 把它扩展到了所有连接的服务上。

两种策略的目标相同(模型不碰明文凭证),但 Meta 的 Surrogate Token 方案在细粒度控制和撤销能力上更强——每个 Token 可以限制时间、金额、服务范围。

敏感操作控制

操作类型 Dots Muse
浏览/搜索 自动执行 自动执行
草稿/编辑 自动执行 自动执行
发送消息 用户批准 用户批准
支付/购买 用户批准 用户批准
密码更改 用户批准(CBS 报道提及) 未公开细节
安装软件 用户批准 不适用

两者在敏感操作控制上惊人地一致:浏览只读权限自动、写入操作需要批准。这不是偶然——这是 2026 年所有 Agent 产品在经历了一系列安全事故后(从 Prompt Injection 到越权访问)形成的行业共识。


分发策略与生态位

OpenAI Dots:ChatGPT 是你的一切

Dots 嵌入 ChatGPT——已经拥有数亿用户的消费级产品。你不需要下载新应用,不改变使用习惯。4000+ 插件通过 ChatGPT 的生态直接延伸出去。

但从 Slack 和 Microsoft Teams 集成可以看到,OpenAI 的默认场景是 企业知识工作者:日程、差旅、预算管理、调试、代码。

Meta Muse:WhatsApp 是最大的分发管道

Muse 有独立 App、网站、Mac 客户端——但真正的杀手锏是 WhatsApp 集成。数十亿用户不需要下载新 App,直接在 WhatsApp 里喊一句 @muse 就能调用 Agent。

这是竞品无法复制的能力。OpenAI 没有自己的 IM 平台。Google 有 Google Messages,但份额远不及 WhatsApp。Meta 把 Agent 塞进世界上最大的聊天软件——这才是 Muse 区别于所有竞品的核心优势。

Mac 客户端在 9 月 17 日发布(距离上线仅 9 天),体现了 Meta 将桌面端视为 launch 周的一部分而非之后的 roadmap。


记忆持久化:Agent 如何记住你是谁

两种 Agent 都具备跨会话上下文保持能力——这是「永远在线」的必然要求。

Dots 的记忆层次:

  • ChatGPT 全局记忆(跨所有对话)
  • Dot 专属笔记(该 Agent 的偏好和进度)
  • 云电脑的持久化环境(文件、浏览器状态、日历缓存)

Muse 的记忆层次:

  • 跨会话 Agent 上下文
  • Connector 数据源联动(日历、邮件、支付、健康)
  • VM 内的持久化浏览器和数据存储

Meta 的优势在于 Connector 生态的丰富性——邮箱、日历、健康、支付、购物、智能家居,六类数据源构成了比 ChatGPT 插件更贴近生活场景的数据网络。OpenAI 的优势在于 Cloud Computer 的完整环境——Dot 不只是聊天,它有一个完整的桌面可以读写文件、运行程序、保持浏览状态。


写在最后:两个版本的最强 AI Agent

Muse 和 Dots 代表了两种「永远在线 Agent」的实现哲学:

Muse 是「放在每个人口袋里的私人助理」——免费使用、WhatsApp 集成、VM 隔离、生活场景优先。Meta 赌的是规模:先让数亿人用上,再逐步变现。

Dots 是「坐在你工位旁的远程同事」——付费使用、Slack/Teams 集成、专属云电脑、工作场景优先。OpenAI 赌的是价值:Agent 的产出可以直接换算成工作效率提升,用户理应为此买单。

对于开发者来说,Muse 提供的是以模型 API(Muse Spark 1.3)为核心的 Agent 构建能力,Dots 背后的 GPT-6 Astra 则通过同一模型家族驱动 Codex 和 ChatGPT Work。两边都在尝试「一次构建,双面分发」——消费者和企业开发者共享同一个推理引擎。

但真正的工程问题还没有被公开回答:一个永远在线 Agent 的基础设施成本到底是多少? 每用户的云电脑/VM 持续运行、GPU 推理调度、凭证安全存储、审计日志——这些在 2.8 万用户规模下的体验,和 2800 万用户规模下的成本结构与隔离挑战,是两款产品在未来 12 个月将面对的真正考验。

📌 延伸阅读:《OpenAI 发布 Dots 永远在线 Agent!20 项更新横空出世》 覆盖了 DevDay 完整新闻;《OpenAI Agent 自主越权攻击》 讨论了 Agent 安全领域最尖锐的信任问题。

By AI博士 万戈