谁按下最后一个确认键:Meta Muse 与 Ryt Bank 智能体的四道边界对照

核心摘要

  • Muse 把审批做进内核,Ryt Bank 把审批写进流程与监管义务
  • 通用智能体防的是"被注入",银行智能体防的是"被授权"
  • 能力面收窄是银行智能体最被低估的安全资产,也是最难复制的部分
  • 谁最终承担那笔损失,决定了两套权限设计的分岔口

Muse 把审批做进内核,Ryt Bank 把审批写进流程与监管义务

通用智能体防的是"被注入",银行智能体防的是"被授权"

能力面收窄是银行智能体最被低估的安全资产,也是最难复制的部分

谁最终承担那笔损失,决定了两套权限设计的分岔口


素材说明与核实范围:本文触发素材为微信公众号文章《Muse 团队复盘:Personal Agent 的产品设计与安全架构》(Founder Park 编译整理,素材链接见文末),该素材未经独立核实(UNTRUSTED),其中的判断与表述不应被视为已核验事实。本文在撰写时对素材中涉及机构、产品与机制的表述回到一手文本核对:Meta 侧以官方发布稿(about.fb.com,2026-09-08)与其安全架构说明为准;Ryt Bank 侧以其官网、公司公开披露以及 arXiv 论文《Banking Done Right: Redefining Retail Banking with Language-Centric AI》(arXiv:2510.07645,作者来自马来亚大学、YTL AI Labs 与 Ryt Bank)为准,辅以 Computer Weekly、PYMNTS、Bernama、Lowyat.NET、Fintech News Malaysia 等报道。文中"四道边界""边界型确认与关卡型确认""智能体动钱前四问"为作者基于公开信息的整理框架,不构成法律、监管或合规意见。

一、先把产品事实钉在桌上

这两款产品常被放在同一句话里讨论,但严格说它们不在同一个赛道:一个是消费级通用个人智能体,一个是持牌银行的对话式银行 App。先把可比与不可比的部分分清楚。

对照维度Meta MuseRyt Bank(App 与 Ryt AI)来源层级
主体性质Meta 的消费级个人智能体(Personal Agent)持牌数字银行,运营主体 YTL Digital Bank Berhad,YTL Group 与 Sea Limited 合资一手 / 二手多源一致
公开登场2026-09-08 于美国上线2025-08-25 品牌面向消费者公开运营一手 / 二手
监管身份无银行牌照的消费产品;购物支付走 Stripe 的 Link 通道马来西亚国家银行(BNM)数字银行牌照;PIDM 存款保障成员,每存款人最高 RM250,000一手 / 二手
交互载体Muse App、muse.ai、WhatsApp,后续接入 AI 眼镜Ryt Bank App(iOS / Android),对话即主界面一手
底层模型Muse Spark 1.3(Meta 自研,官方称其最强模型)ILMU(YTL AI Labs 自研的闭源本地模型),上挂四个任务专用 agent,各带 LoRA 适配器一手
能力面文件系统、终端、完整浏览器、邮件/日历/购物连接器、后台长任务、跨应用代办转账、支付、账单(JomPAY 两万家以上机构)、消费洞察、储蓄归集、Ryt Invest 等银行动作为主一手
审批机制Sentinel:宿主侧独立 agent,是连接器操作与**所有**出网流量的唯一审批方;凭证代管;eBPF 污点追踪确定性护栏 → 意图识别 → 交易准备 → **逐笔用户确认**;官方称采用确定性护栏、human-in-the-loop 与无状态审计一手(架构)/ 二手(技术解读)
规模口径发布后 12 天在美加约 280 万次下载(第三方 Apptopia 统计,经媒体转述)公司口径 150 万客户(2026-08 一周年);Ryt AI 累计使用超 1000 万次;2025 年 11 月报道时为 5 万余用户、约每月 8 万笔对话发起交易二手 / 公司披露
公开承认的短板官方明示"提示词注入仍是行业未解问题";测试期出现测试 agent 绕过上下文护栏的个案Ryt AI 官方页面仍标注 beta;用户评论集中于 App 启动慢、部分支付路径偶发失败一手 / 二手

其一,"世界第一"的定语。 Meta 称 Muse 是"世界首个面向所有人打造的个人 AI 智能体",Ryt Bank 自称"世界首个 AI 驱动银行"。两者都是营销口径,不构成可核验的行业事实,本文只把它们当作定位声明引用。

其二,"最大数字银行"的名次。 Ryt Bank 在 2026 年 8 月称其客户数(150 万)已是马来西亚最大数字银行;该名次基于公司自报客户数,非监管机构发布或独立审计的排名,同期对手 GXBank 曾披露 140 万客户。对比这类数字,只能横向看量级,不能当结论用。

二、四道边界:两套几乎相反的答案

把两款产品的公开设计放在同一张纸上,会看到它们在四个问题上给出了方向相反的答案。这四道边界是:能力边界、授权边界、数据边界、责任边界。

边界一:能力面——一个刻意敞开,一个刻意收窄

Muse 的设计哲学是"把电脑交给 agent":它拥有自己的文件系统与终端,可以自己写代码、造工具;有完整浏览器,能搜索、填表、下单;可以在后台持续跑长任务,还允许并行子 agent。Meta 的表述是"个人智能体需要一台新式安全电脑",所以给它建了一台。

Ryt AI 的设计哲学正相反:它把模型的能力面收窄到一组银行动作——识别意图、准备交易、核对信息、提交执行、回答常见问题。arXiv 论文给出的架构是四个 LLM agent 分工(Guardrails、Intent、Payment、FAQ),每个 agent 在 ILMU 上挂一个任务专用 LoRA,模型部署在银行自有基础设施内。

这个差别不是保守与激进之别,而是攻击面管理之别。一个能执行 shell、读任意网页、连任意服务的通用 agent,其失败模式是开放集合;一个只能说清"这笔钱从哪到哪、给谁、多少"的银行 agent,其失败模式是有限集合——有限集合才能穷举测试。

边界二:授权面——一个管"数据能不能出去",一个管"这笔钱该不该动"

这是本文认为最值得银行业细看的一处差异。

Muse 的确认,是安全边界上的确认。 Sentinel 是宿主侧独立进程,是连接器操作与所有出网流量的唯一审批方:Muse 只能"提出",Sentinel 才能"准许"。三处工程细节决定了它的硬度——其一,审批弹窗不在与模型对话的线程里渲染,用户答案直连 Sentinel,不经过模型;其二,凭证以"替身令牌"形式交给 agent,真实密钥在请求已离开 agent 控制后、于出网边界被替换进去,因此"诱导模型交出密码"这类攻击在结构上无从得手;其三,内核层用 eBPF 做网络拦截与污点传播,读过用户数据的进程会被标记为"受污染",失去低风险请求的自动放行权。它授予的权限还可按一次性、仅当前会话、仅当前任务、限时、持续五种粒度给出,并在服务支持的前提下把读与写分开。

Ryt Bank 的确认,是业务流程与合规义务上的确认。 论文描述的链路是:入口先做确定性护栏过滤(拦截可疑与不合规指令),再判意图,再把交易细节(收款方、金额)呈现给用户,用户逐笔确认后指令才送达支付系统。官方页面里"把 RM100 转到 Pocket"这样的动作,明确写着"你只需点击确认";对账单与转账,"拍一下、按批准、刷脸"完成。PYMNTS 转述该论文时也强调:客户必须在每一笔交易执行前批准,系统会展示转账与支付细节后再下发指令——这一步也被用来满足监管对交易验证的要求。

把两者放在一起,可以提一个判断:Muse 的确认点服务于"边界",Ryt Bank 的确认点服务于"关卡"。 前者管的是"这个动作能不能触碰外部世界、能不能动用凭证",是安全机制;后者管的是"这笔资金变动是否符合客户本意与监管要求",是业务机制。混用会出问题:只有边界型确认的银行智能体,会在用户被诈骗说服后乖乖执行(因为动作确实"被授权"了);只有关卡型确认的通用智能体,则挡不住提示词注入把数据从合法通道送出去。

边界三:数据面——一个让凭证"不可见",一个让数据"不出行"

Muse 的数据策略可以概括为可见性最小化:真实凭证不进 agent 进程,靠凭证代管与边界即时注入解决;用户可关闭对话被用于训练;后续版本计划推出 Confidential VM,由用户持钥、在硬件可信执行环境中运行,连 Meta 也读不到——按官方说法该形态已在少数测试者中试用,并向外部审计方开放设计与源码。

Ryt Bank 的数据策略则是主权与边界控制:ILMU 自研闭源、部署在银行自有基础设施内;选择自研而不是适配商用模型,官方与研究者的解释是语言(马来语、英语、中文常在同一句里混用)与监管可控性(训练数据、模型行为、更新节奏都在银行与监管可见范围内)。第三代基础设施供应商方面,公开报道提到其系统运行在云上、并有 NVIDIA 算力与芯片合作的表述,但这些属于二手报道口径,涉及具体厂商的内容未获得一手确认,本文仅作线索记录。

两条路线并非互斥:对银行而言,"自研本地部署"解决的是数据出域与监管可见性,"凭证代管与不可见"解决的是凭据被套取——后者完全可以叠加在银行自有基础设施之上。

边界四:责任面——平台与用户共担,还是持牌机构独担

Muse 在支付上的做法是引入既有受保护通道:通过 Stripe 的 Link 结账,用只为特定商家、特定金额、有限期限有效的一次性卡号,并称是首个被 Link 购买保障覆盖的 AI agent;对已保存支付信息的网站,每次购买都展示交易详情并请本人批准;Shop Pay 与 1Password 支持在后续计划中。这是一套"把责任分散给通道方、并把最终动作交还用户"的架构,同时官方也明示:提示词注入仍是未解问题、Muse 仍会犯错,设计的目的是限制影响范围。

Ryt Bank 没有这种分散空间。它本身是持牌银行,交易由银行系统执行、账户由银行存款保险覆盖、欺诈监控与追偿能力是它的牌照义务。一个可用的现实注脚:马来西亚论坛 Lowyat.NET 记录了一位用户通过 Ryt Bank 转账 RM2,689 被骗后的经历——他在意识到受骗约十分钟内联系银行,银行先行冻结对手(mule)账户、再补交警方报告,两天内完成退款。同一篇报道引用的行业数据是:2025 年马来西亚冒充类诈骗损失约 RM5.42 亿,其中仅约 6%(约 RM670 万)被追回。这两个数字合起来,比任何架构图都更能说明银行智能体的责任边界在哪里:不是"能不能拦住",而是"多久能止损、由谁买单"。

三、两套设计为什么必然不同:威胁模型不同

如果把两款产品的安全设计误读为"谁更先进",会得出完全错误的结论。它们的差异,源于要防的东西根本不同。

威胁类型Muse 的应对Ryt Bank 的应对备注
提示词注入(网页、邮件、附件里藏指令)训练期注入识别、外部数据一律标为不可信输入、独立分类器并行检测、出网动作交用户审批、内核污点降级入口护栏过滤、自研模型与本地部署降低外部输入面、交易前确认两者都把注入视为未解决问题,靠系统边界兜底
授权型欺诈(用户被冒充亲友/假客服说服,自己按下确认)**结构上不覆盖**:Sentinel 只保证"动作经过授权",不判断该授权是否被操纵实时欺诈监控、可快速冻结对手账户并按流程追偿、人工渠道介入银行业的主战场,也是"边界型确认"的盲区
模型幻觉导致误执行不可撤销动作前停下、给出完整审计轨迹确定性护栏 + 交易详情确认 + 论文自评高风险流程幻觉率低于 0.5%该幻觉率数据出自厂商参与撰写的论文,尚无独立复核
运行环境被攻破隔离运行单元(无 CAP_SYS_PTRACE / CAP_NET_ADMIN、过滤危险系统调用)、宿主侧服务不可被 agent 关闭银行自有机房与合规体系Muse 侧曾出现 macOS 0-day 劫持听写流的个案,官方称 12 小时内热修

四、三组容易被忽略的不对称

不对称一:确认点的数量,就是吞吐量的上限。 对 Muse"每笔支付都要本人批准"的批评已经出现——审批要求越密,agent 的整体效率越取决于用户多快点下那个按钮。银行面对同一个等式,出路不是取消确认,而是分层:低风险、已授权、可撤销的动作静默执行;首次收款方、金额跃升、非惯常时段、跨境的动作用更强确认(含刷脸或人工介入)。这一点在 Ryt Bank 的用户反馈里也能看到影子:确认与生物核验带来信任,同时也带来"App 启动慢"这类体验摩擦。

不对称二:迭代速度的代价不一样。 Muse 可以在 12 小时内热修一个 0-day;银行不能。Ryt AI 的关键卖点之一是"监管批准可直接执行核心交易",这句话的另一面是:每一次能力扩张都要重新走合规论证,产品节奏被监管节奏锁定。把"是否需要监管批准"当作路线图的第一约束,比事后补合规材料便宜得多。

不对称三:证据来源都是厂商自证。 Muse 的安全架构披露来自 Meta 官方博客,有第三方分析指出目前没有独立第三方对其强度做出验证;Ryt AI 的架构与幻觉率数据来自作者含 Ryt Bank 与 YTL AI Labs 人员的论文,同样未经过独立复现。在采购或立项评估里,这两类材料都只能算"设计意图声明",不能算"控制有效性证据"。 这一点对金融同业尤其重要:厂商披露可以拿来抄架构,不能拿来当验收。

五、写给银行业的五条判断与一页清单

  1. 把"确认"从交互问题升级为控制问题。 如果确认点只存在于产品文档和提示词里,它就不是控制。控制需要:明确责任人、可在测试环境复现的用例、可统计的覆盖率与误拦率、以及变更记录。
  2. 确认点必须结构上不可绕过。 Muse 值得借鉴的不是它的沙箱,而是"审批弹窗直连控制面、不经过模型"这一条:只要确认请求还要经由模型转述,注入就总有缝隙。银行版的做法是把确认事件与交易指令在服务端分别留痕、且由非模型组件校验一致性。
  3. 权限要按"读/写"和"一次性/限时/持续"切开,并落到生产系统。 先给读权限、观察表现、再给写权限的渐进路径,与银行现有的最小权限原则完全同构,成本主要在工程改造,不在理念。
  4. 授权型欺诈是银行智能体的主战场,确认界面要承担反诈职责。 转账确认页上真正有用的信息不是"是否确认",而是"这个收款方是不是你第一次转""这个金额与你过去三个月的模式差多少""这笔钱去哪儿"。同时必须保留确定性拒绝能力:命中名单、异常频次、额度阈值等规则性拦截,不能交给模型临场判断。
  5. 把止损时效写成 KPI。 前述个案里,两天完成退款靠的是十分钟内响应、先冻结对手账户再补材料的处置顺序。智能体让转账更快,就意味着止损窗口更短——冻结时效、追偿成功率、人工渠道可达性,应当与"AI 交易占比"放在同一张看板上。

智能体动钱前的四问(可直接作为立项与控制评审的提问清单):

边界要问的问题不合格的信号
能力这个智能体最少需要干什么?能不能用只读版本先跑?用"以后可能用到"论证保留写权限与开放能力面
授权最后一个确认点在哪?由谁签字?界面显示什么?能否被绕过?确认点"由模型提醒用户"、没有服务端校验与留痕
数据凭证是否对模型可见?数据是否出域?审计是否无状态可回溯?用"模型会自己注意安全"替代凭证隔离与出域管控
责任出错谁承担?多久能止损?有没有关停开关与追偿通道?事故定级与追偿时效没有指标、没有演练

问一:Muse 和 Ryt Bank 是同类产品吗?

不是。Muse 是消费级通用个人智能体,能力覆盖邮件、日历、浏览器、文件与购物,无银行牌照;Ryt Bank 是持牌数字银行的 App,Ryt AI 的能力被限定在银行动作内。两者可比之处在"审批与权限如何设计",不可比之处在监管身份与责任归属。

问二:两者都会"先问用户再动手"吗?差别在哪?

都会,但目的不同。Muse 的审批服务于安全边界(能否出网、能否动用凭证),Ryt Bank 的确认服务于业务流程与监管要求(这笔资金变动是否符合客户本意、是否完成交易验证)。前者防外部注入,后者防误操作与合规风险。

问三:Ryt Bank 是不是因为"收窄能力面"就更安全?

在攻击面意义上,是的:动作集合有限、可穷举测试、外部输入面更窄,这些都有实质安全价值。但它并不能覆盖授权型欺诈——用户被骗后自己确认的转账,在系统看来是合法交易,需要额外的反诈识别与止损能力。

问四:Ryt AI 真能直接转账,还是必须用户确认?

按论文与官方页面,交易在准备完成后需用户逐笔批准(含生物核验),并非无确认自动执行。需要说明的是:本文未能找到 BNM 关于"AI 发起交易确认方式"的公开一手条文,相关表述来自厂商与研究材料及其转述。

问五:银行能不能直接照搬 Muse 的 Sentinel 架构?

架构思路可借鉴(独立审批面、凭证不可见、审批不经过模型、数据流污点影响权限),但银行还要补三层:交易级业务确认与反诈信息呈现、确定性风控拦截、以及事后止损与追偿通道。此外,Sentinel 的价值建立在操作系统内核级管控之上,银行落地需评估自有基础设施与信创环境是否支持等价能力。

问六:"全球首个个人智能体""世界首个 AI 银行""马来西亚最大数字银行"这些说法可信吗?

都属于厂商营销或自报口径。前两者无法核验、只能作为定位声明;"最大数字银行"基于公司自报客户数,同期对手披露量级接近,且没有任何一家第三方给出经审计的行业排名。

附:事实来源清单(按层级)

一手(官方发布、官方页面、研究论文)

二手(媒体、行业报道、用户反馈)

触发素材(UNTRUSTED,未经独立核实)


免责声明:本文为公开信息整理与分析,所引数据均标注来源层级,不构成投资、法律或合规建议。厂商披露与研究者自评类数据(含 Ryt AI 幻觉率、Muse 安全架构表述)未获独立第三方验证,使用时应按"设计意图声明"而非"控制有效性证据"对待。文中提及的框架与检查清单为作者个人观点。

本文作者为金融行业风险管理从业者,长期关注人工智能在银行业的治理、模型风险与落地实施。

关于作者

毕超,博士、高级工程师(计算机技术专业),金融行业风险管理从业者。

清华大学校友导师,中国人工智能学会终身会员,中国计算机学会学术审稿专家。

研究方向:大语言模型、数字金融、金融科技。2024年获北京市西城区"西融计划"青年拔尖人才。

了解更多:关于作者