📑 Daftar Isi

Tangan robot menyentuh perisai digital terkunci yang menghalangi akses manusia ke data

Celah Manus: Prompt Injection Lewat JSFuck Berujung Eksekusi Kode

Penulis:Ida Farida
Terbit:
Diperbarui:
⏱️4 menit membaca
Bagikan:
  • Salt Labs melewati proteksi prompt injection Manus melalui JSFuck, metode obfuscation JavaScript jarang digunakan
  • Kode berbahaya dieksekusi di lingkungan server sebelum Manus memberi tahu pemiliknya
  • Manus mendeteksi prompt berbahaya tetapi tidak mengabaikannya, hanya memberi notifikasi
  • Laporan Menlo 2026: konsumen beri agen akses email 36%, browser 33%, pesan 31%
  • Celah telah ditambal melalui bug bounty Meta dan tidak lagi dapat dieksploitasi
  • Guardrail yang memeriksa prompt saja tidak cukup, keamanan harus mencakup tindakan agen

Telset.id – Peneliti keamanan dari Salt Labs berhasil melewati proteksi prompt injection pada Manus dan mengeksekusi kode berbahaya melalui email yang tampak tidak berbahaya. Celah ini memungkinkan kode JavaScript dijalankan di lingkungan server agen AI tersebut, sebelum akhirnya ditambal oleh pihak pengembang.

Temuan ini menjadi peringatan serius bagi perusahaan yang mengandalkan agen AI dengan akses luas ke layanan pihak ketiga. Serangan prompt injection memang bukan hal baru, tetapi keberhasilan Salt Labs menunjukkan bahwa guardrail yang ada masih bisa dilewati dengan teknik obfuscation yang jarang digunakan.

Prompt injection bekerja karena AI tidak dapat membedakan antara instruksi (prompt) dan data yang dianalisis. Ketika pengguna meminta agen AI merangkum email yang diterima, dan email tersebut berisi prompt tersembunyi, AI akan mengeksekusi keduanya. Jika prompt lapisan kedua bersifat jahat, korban bisa berada dalam masalah besar.

Serangan ini hanya bisa berhasil jika agen AI terhubung ke layanan pihak ketiga seperti email, kalender, atau media sosial. Menurut laporan “2026: The State of Consumer AI” dari Menlo yang diterbitkan kurang dari sebulan sebelum temuan ini, konsumen telah memberikan akses agen ke email (36%), browser web (33%), aplikasi pesan (31%), penyimpanan cloud (29%), dan kalender (27%). Akses ke aplikasi sensitif seperti aplikasi kesehatan (23%) dan akun keuangan (20%) jauh lebih jarang diberikan.

A robot hand touching a locked digital shield blocking a human from accessing data

Bagaimana Salt Labs Melewati Guardrail Manus

Manus sebenarnya sudah memiliki kemampuan untuk mendeteksi prompt yang bersembunyi di dalam data yang perlu dianalisis. Namun, Manus tidak mengabaikan prompt tersebut sepenuhnya, melainkan hanya memberi tahu pemiliknya ketika menemukan prompt berbahaya. Pendekatan ini yang kemudian menjadi celah.

Salt Labs menguji integrasi Manus dengan Gmail. Mereka mengirim email berisi prompt tersembunyi yang diidentifikasi sebagai berbahaya oleh agen AI. “Manus menafsirkan isi email sebagai instruksi yang dapat dieksekusi. Ia tidak memperlakukan email sebagai data pasif, melainkan mencoba mengikuti instruksi yang tertanam di dalamnya. Eksekusi hanya terhenti karena mekanisme keamanan mengenali tindakan tersebut sebagai tindakan berpotensi berbahaya,” jelas para peneliti.

Perbedaan ini menjadi krusial. Salt Labs kemudian mengajukan pertanyaan penting: bagaimana jika AI tidak menyadari bahwa prompt tersebut berbahaya? Apakah ia tetap akan memberi tahu pemiliknya atau tidak?

Peneliti mencoba berbagai pendekatan, termasuk mengodekan prompt dalam Base64 dan meminta agen AI mendekode serta mengeksekusinya menggunakan Python. Upaya ini akhirnya membuahkan hasil melalui JSFuck, sebuah metode obfuscation JavaScript tidak biasa yang menggunakan kumpulan karakter terbatas dan jarang digunakan di lingkungan modern.

Para peneliti menyiapkan payload sederhana yang dikodekan dalam JSFuck untuk mengeksekusi pernyataan JavaScript dasar, lalu menyertakannya dalam email. “Niat yang tampak adalah decoding dan rendering konten. Namun, ini secara efektif mengeksekusi kode JavaScript arbitrer di lingkungan server! Payload berhasil dieksekusi, dan kami mengamati output yang diharapkan,” ujar mereka.

Pada titik ini, Salt Labs mencapai pelanggaran batas keamanan yang jelas: konten email yang tidak tepercaya diubah menjadi kode yang dapat dieksekusi dan dijalankan di dalam lingkungan runtime agen AI. Ironisnya, Manus memang memberi tahu pemiliknya, tetapi hanya setelah kode berbahaya dieksekusi. Terlalu sedikit, terlalu terlambat.

Salt Labs mengungkapkan bahwa mereka melaporkan temuan ini secara bertanggung jawab melalui program bug bounty Meta, dan masalah tersebut “telah diselesaikan dan tidak lagi dapat dieksploitasi.” Namun, di dalam laporan tersembunyi sebuah pelajaran berharga: jika peneliti berhasil melewati guardrail Manus, kemungkinan besar pelaku kriminal juga akan melakukannya. Mungkin tidak melalui JSFuck, tetapi kreativitas manusia tidak mengenal batas.

A robot in front of a digital screen, touching some of the symbols with its outstretched finger

Implikasi bagi Perusahaan Pengguna Agen AI

“Ini adalah pelajaran inti bagi setiap perusahaan yang menerapkan agen AI: guardrail yang memeriksa prompt dan perilaku model memang diperlukan tetapi tidak cukup. Keamanan harus diperluas hingga ke apa yang sebenarnya dilakukan agen di seluruh alat, API, dan sistem yang dapat dijangkau,” simpul Salt Labs.

Kasus ini menyoroti risiko dari agen AI yang memiliki akses luas ke layanan pihak ketiga. Perusahaan perlu memahami bahwa melindungi agen AI tidak berhenti pada filter prompt saja, tetapi harus mencakup pengawasan terhadap tindakan yang diambil agen di semua sistem yang terhubung.

Bagi pengguna yang ingin mengikuti perkembangan fitur keamanan dan teknologi AI lainnya, informasi tentang Fitur Baru Facebook dan Penundaan LiDAR Rivian juga dapat menjadi referensi tambahan.

Bagi pengguna yang ingin mengikuti perkembangan fitur keamanan dan teknologi AI lainnya, informasi tentang Fitur Baru Facebook dan Penundaan LiDAR Rivian juga dapat menjadi referensi tambahan.

Keberhasilan Salt Labs melewati guardrail Manus menunjukkan bahwa pendekatan keamanan berbasis deteksi prompt saja tidak cukup. Ketika agen AI memiliki akses ke email, kalender, dan layanan lain, setiap celah dapat berujung pada eksekusi kode yang tidak diinginkan. Perusahaan yang menerapkan agen AI perlu memperluas cakupan keamanan hingga ke tindakan nyata yang dilakukan agen di seluruh alat dan sistem yang terhubung.

Ikuti Telset.id di Google NewsFollow

Komentar

Belum ada komentar.