Telset.id – Peneliti keamanan dari Salt Labs berhasil melewati proteksi prompt injection pada Manus dan mengeksekusi kode berbahaya melalui email yang tampak tidak berbahaya. Celah ini memungkinkan kode JavaScript dijalankan di lingkungan server agen AI tersebut, sebelum akhirnya ditambal oleh pihak pengembang.
Temuan ini menjadi peringatan serius bagi perusahaan yang mengandalkan agen AI dengan akses luas ke layanan pihak ketiga. Serangan prompt injection memang bukan hal baru, tetapi keberhasilan Salt Labs menunjukkan bahwa guardrail yang ada masih bisa dilewati dengan teknik obfuscation yang jarang digunakan.
Prompt injection bekerja karena AI tidak dapat membedakan antara instruksi (prompt) dan data yang dianalisis. Ketika pengguna meminta agen AI merangkum email yang diterima, dan email tersebut berisi prompt tersembunyi, AI akan mengeksekusi keduanya. Jika prompt lapisan kedua bersifat jahat, korban bisa berada dalam masalah besar.
Serangan ini hanya bisa berhasil jika agen AI terhubung ke layanan pihak ketiga seperti email, kalender, atau media sosial. Menurut laporan “2026: The State of Consumer AI” dari Menlo yang diterbitkan kurang dari sebulan sebelum temuan ini, konsumen telah memberikan akses agen ke email (36%), browser web (33%), aplikasi pesan (31%), penyimpanan cloud (29%), dan kalender (27%). Akses ke aplikasi sensitif seperti aplikasi kesehatan (23%) dan akun keuangan (20%) jauh lebih jarang diberikan.

Bagaimana Salt Labs Melewati Guardrail Manus
Manus sebenarnya sudah memiliki kemampuan untuk mendeteksi prompt yang bersembunyi di dalam data yang perlu dianalisis. Namun, Manus tidak mengabaikan prompt tersebut sepenuhnya, melainkan hanya memberi tahu pemiliknya ketika menemukan prompt berbahaya. Pendekatan ini yang kemudian menjadi celah.
Salt Labs menguji integrasi Manus dengan Gmail. Mereka mengirim email berisi prompt tersembunyi yang diidentifikasi sebagai berbahaya oleh agen AI. “Manus menafsirkan isi email sebagai instruksi yang dapat dieksekusi. Ia tidak memperlakukan email sebagai data pasif, melainkan mencoba mengikuti instruksi yang tertanam di dalamnya. Eksekusi hanya terhenti karena mekanisme keamanan mengenali tindakan tersebut sebagai tindakan berpotensi berbahaya,” jelas para peneliti.
Perbedaan ini menjadi krusial. Salt Labs kemudian mengajukan pertanyaan penting: bagaimana jika AI tidak menyadari bahwa prompt tersebut berbahaya? Apakah ia tetap akan memberi tahu pemiliknya atau tidak?
Peneliti mencoba berbagai pendekatan, termasuk mengodekan prompt dalam Base64 dan meminta agen AI mendekode serta mengeksekusinya menggunakan Python. Upaya ini akhirnya membuahkan hasil melalui JSFuck, sebuah metode obfuscation JavaScript tidak biasa yang menggunakan kumpulan karakter terbatas dan jarang digunakan di lingkungan modern.
Baca Juga:
Para peneliti menyiapkan payload sederhana yang dikodekan dalam JSFuck untuk mengeksekusi pernyataan JavaScript dasar, lalu menyertakannya dalam email. “Niat yang tampak adalah decoding dan rendering konten. Namun, ini secara efektif mengeksekusi kode JavaScript arbitrer di lingkungan server! Payload berhasil dieksekusi, dan kami mengamati output yang diharapkan,” ujar mereka.
Pada titik ini, Salt Labs mencapai pelanggaran batas keamanan yang jelas: konten email yang tidak tepercaya diubah menjadi kode yang dapat dieksekusi dan dijalankan di dalam lingkungan runtime agen AI. Ironisnya, Manus memang memberi tahu pemiliknya, tetapi hanya setelah kode berbahaya dieksekusi. Terlalu sedikit, terlalu terlambat.
Salt Labs mengungkapkan bahwa mereka melaporkan temuan ini secara bertanggung jawab melalui program bug bounty Meta, dan masalah tersebut “telah diselesaikan dan tidak lagi dapat dieksploitasi.” Namun, di dalam laporan tersembunyi sebuah pelajaran berharga: jika peneliti berhasil melewati guardrail Manus, kemungkinan besar pelaku kriminal juga akan melakukannya. Mungkin tidak melalui JSFuck, tetapi kreativitas manusia tidak mengenal batas.

Implikasi bagi Perusahaan Pengguna Agen AI
“Ini adalah pelajaran inti bagi setiap perusahaan yang menerapkan agen AI: guardrail yang memeriksa prompt dan perilaku model memang diperlukan tetapi tidak cukup. Keamanan harus diperluas hingga ke apa yang sebenarnya dilakukan agen di seluruh alat, API, dan sistem yang dapat dijangkau,” simpul Salt Labs.
Kasus ini menyoroti risiko dari agen AI yang memiliki akses luas ke layanan pihak ketiga. Perusahaan perlu memahami bahwa melindungi agen AI tidak berhenti pada filter prompt saja, tetapi harus mencakup pengawasan terhadap tindakan yang diambil agen di semua sistem yang terhubung.
Bagi pengguna yang ingin mengikuti perkembangan fitur keamanan dan teknologi AI lainnya, informasi tentang Fitur Baru Facebook dan Penundaan LiDAR Rivian juga dapat menjadi referensi tambahan.
Bagi pengguna yang ingin mengikuti perkembangan fitur keamanan dan teknologi AI lainnya, informasi tentang Fitur Baru Facebook dan Penundaan LiDAR Rivian juga dapat menjadi referensi tambahan.
Keberhasilan Salt Labs melewati guardrail Manus menunjukkan bahwa pendekatan keamanan berbasis deteksi prompt saja tidak cukup. Ketika agen AI memiliki akses ke email, kalender, dan layanan lain, setiap celah dapat berujung pada eksekusi kode yang tidak diinginkan. Perusahaan yang menerapkan agen AI perlu memperluas cakupan keamanan hingga ke tindakan nyata yang dilakukan agen di seluruh alat dan sistem yang terhubung.





Komentar
Belum ada komentar.