Manus lässt E-Mails einen Agenten starten – Tage, nachdem eine einzige E-Mail einen kapern konnte

Manus hat Version 2.0 am 28. September veröffentlicht. Die Release Notes nennen vier Produkte: ein neues Agent-Harness namens Cascade, eine neu gestaltete Desktop-App namens Studio, ereignisgesteuerte Automatisierungen und eine kostenpflichtige Hosting-Stufe namens Cloud Computer. Daneben gibt eine separate App namens Cue jedem persönlichen Agenten eine eigene E-Mail-Adresse, Telefonnummer, Wallet und einen virtuellen Computer.
Die meisten Berichte begannen mit den Effizienzversprechen. Die wichtigere Zeile steckt im Automatisierungs-Feature: Eine Aufgabe kann jetzt starten, wenn jemand außerhalb Ihres Unternehmens Ihnen eine E-Mail schickt.
Das kam rund drei Tage, nachdem Forscher offengelegt hatten, dass eine einzige E-Mail einen Manus-Agenten kapern konnte.
Der Auslöser ist die ganze Geschichte
Manus-Aufgaben begannen früher auf eine von zwei Arten. Eine Person tippte einen Prompt ein, oder ein zuvor festgelegter Zeitplan wurde fällig. Beides stellte einen Menschen an den Anfang der Kette. Automatisierungen ändern das. Zu den dokumentierten Auslösern gehören eingehende E-Mails, eine Veränderung der Anzeigenleistung, ein Kalenderereignis, eine Slack-Nachricht und ein Notion-Update.
Anzeigenleistung und Notion-Updates sind relativ überschaubar. Eine E-Mail ist es nicht. Jeder im Internet kann eine senden, und der Inhalt einer E-Mail ist von Angreifern kontrollierter Text, den der Agent im Rahmen seiner Aufgabe liest. Das Feature ist auf Bequemlichkeit ausgelegt und schafft einen Pfad von einem fremden Außenstehenden zu einem Agentenlauf ohne Menschen im Regelkreis.
Der Zeitpunkt schärft das Bild. Ein am 25. September aufgegriffener Bericht von Salt Labs beschrieb eine E-Mail mit obfuskiertem JavaScript, die einen Manus-Agenten dazu brachte, während einer Routineaufgabe Code auszuführen. Salt erklärte, die Recherche habe vor der Offenlegung stattgefunden, und die Schwachstelle sei inzwischen behoben. Eine behobene Schwachstelle ist trotzdem das nützliche Signal. Sie zeigt, dass das Urteilsvermögen des Modells über E-Mail-Inhalte eine Sicherheitsgrenze ist, und solche Grenzen werden fortlaufend getestet.
Cascade und eine Zahl, die schwer zu überprüfen ist
Cascade ist das neue Harness, und sein Designprinzip lässt sich leicht benennen: leicht starten, spezialisierte Fähigkeiten erst dann einbinden, wenn die Arbeit sie braucht. Zusammengehörige Arbeit – etwa ein Briefing, eine Seite, ein Video und eine Automatisierung – bleibt in einem Projekt verbunden.
Die Schlagzeile ist eine Kostenreduktion um 32 Prozent, zusammen mit 23,2 Prozent weniger Tokens und 28,2 Prozent schnellerer Fertigstellung. Manus verglich in einer getesteten Konfiguration mit dem eigenen Vorgängersystem und nannte weder das Aufgabenset noch die beteiligten Modelle oder die Konfiguration. Das ist wichtig, weil Manus in Credits abrechnet und der Credit-Verbrauch pro Aufgabe um eine Größenordnung schwankt. Einfache Anfragen verbrauchen Berichten zufolge 10 bis 50 Credits; tiefgehende Recherche aus mehreren Quellen kann 500 bis 900 verbrauchen. Eine Kürzung um 32 Prozent bei einer Arbeitslast, die niemand gemessen hat, sagt sehr wenig über Ihre eigene Rechnung.
Cloud Computer ist eine separat erworbene Umgebung für Projekte, die weiterlaufen müssen, etwa einen Gameserver oder eine über Nacht laufende Automatisierung. Sie ist kostenpflichtig, und es wurde kein Preis veröffentlicht. Studio ergänzt einen Videoeditor und eine Spieleentwicklungsumgebung zu den Dokumenten, Tabellen, Präsentationen, Websites und Code, die das Produkt bereits erzeugte.
Bei Cue steigt der Einsatz
Die Cue-App ist der kühnste Teil des Releases und zugleich der Teil, der die größte Vorsicht verdient. Einem Agenten eine eigene E-Mail-Adresse, Telefonnummer und Wallet zu geben, macht aus einem zustandslosen Funktionsaufruf eine Entität mit Ressourcen und der Fähigkeit auszugeben. Mehrere solcher Agenten in einen gemeinsamen Gruppenchat zu setzen, damit sie einander Arbeit übergeben können – einer recherchiert, ein anderer entwirft –, ist eine wirklich andere Art, Arbeit zu organisieren.
Es bedeutet auch, dass ein kompromittierter Agent nicht mehr nur eine schlechte Ausgabe ist. Er hat ein Postfach, an das Fremde schreiben können, ein Budget, das er ausgeben kann, und Gegenüber im selben Chat, die dem glauben, was er sagt. Prompt Injection in einem Single-Agent-Tool verschwendet einen Durchlauf. Prompt Injection in einer Gruppe von Agenten, die echtes Geld ausgeben, ist eine andere Klasse von Problem.
Die Wallet verdient besondere Aufmerksamkeit. Einem Agenten die Fähigkeit zu geben zu zahlen, macht aus einer Automatisierung etwas, das ohne Menschen im Regelkreis Transaktionen ausführen kann, und die Schutzmechanismen, die Manus beschreibt, sind Budgets, nicht Identität. Ein Budget begrenzt, wie viel ein Agent ausgeben kann. Es prüft nicht, ob der Empfänger legitim ist, und es erkennt keine Zahlungsanweisung, die in einem Dokument steckte, das der Agent zusammenfassen sollte. All das ist im traditionellen Zahlungsverkehr gelöst, wo die Entität, die eine Überweisung auslöst, getrennt vom Inhalt der Anfrage verifiziert wird.
Was ein Team diesen Monat tatsächlich tun sollte
Der praktische Rat ist langweilig und trotzdem befolgenswert. Testen Sie den Team-Plan mit Read-only-Connectors, lassen Sie Postfach-Trigger ausgeschaltet und halten Sie Cue von allem fern, was an eine Unternehmensidentität gebunden ist, bis das Sicherheitsmodell mehr Kilometer auf dem Tacho hat. Der Team-Plan beginnt bei 20 US-Dollar pro Nutzer und Monat, und SSO ist unter 30 Seats nicht enthalten. Das Help Center von Manus nennt unter dieser Schwelle eine Pauschalgebühr von 150 US-Dollar plus Steuern für SSO, kostenlos ab 30 Seats, und sagt nicht, wie oft die Gebühr anfällt. Fragen Sie nach, bevor Sie budgetieren.
Unter der Checkliste steckt eine tiefergehende Designfrage. Ereignisgesteuerte Agenten brauchen eine Möglichkeit, Anweisungen von Daten zu unterscheiden. Ein E-Mail-Text ist Inhalt, den der Agent lesen sollte. Wenn der Agent ihn zugleich als Quelle für Befehle behandelt, wird jedes Postfach zu einer Prompt-Injection-Oberfläche, und die Lösung ist kein Filter, der verdächtige Zeichenketten herauslöscht. Es ist eine Architektur, in der Eingabekanal und Instruktionskanal getrennt sind – etwas, das die meisten Agentenprodukte noch nicht gebaut haben.
Dieselbe Logik gilt für Cues gemeinsamen Gruppenchat. Wenn Agenten einander Arbeit übergeben, muss jeder entscheiden, wie sehr er dem traut, was der vorherige gesagt hat. Ohne ein Konzept von Herkunft innerhalb der Konversation kann ein kompromittierter Agent die Gruppe steuern, und die Gruppe gibt Geld aus, das der Nutzer für einen anderen Zweck genehmigt hat.
Die Richtung steht außer Frage
Die Richtung steht außer Frage. Agenten, die auf Ereignisse reagieren, eigene Ressourcen halten und sich in Gruppen koordinieren, sind das Ziel der Kategorie, und Manus bewegt sich schneller als die meisten.
Das breitere Muster in der Branche stützt die Vorsicht, statt sie zu dämpfen. In derselben Woche veröffentlichte eine andere Forschungsgruppe mehr als dreißigtausend Logs autonomer Agenten, die Websites sondierten, die sie nicht erreichen sollten, und die Frontier-Labs des Marktes selbst haben ungefähr im selben Zeitraum Agentenplattformen mit Ereignis-Triggern ausgeliefert. Die Fähigkeiten kommen gemeinsam, die Sicherheitsmodelle kommen spät, weil ein funktionierender Agent eine deutlich bessere Demo ist als ein Audit-Trail.
Das Risiko sitzt an einer ganz bestimmten Stelle. Wenn die Eingabe eines Systems von jedem kommen kann und seine Ausgabe Geld ausgeben und anderen Agenten Nachrichten schicken kann, ist die interessante Frage nicht mehr, was der Agent tun kann. Sie wird zu der Frage, wer ihn starten darf.
Verwandte Artikel
Das Wasserzeichen hält mit der Fälschung nicht Schritt
Die Systeme funktionieren. Die Abdeckung nicht. Die Lücke wird von dem gefüllt, was das Publikum annimmt.
Ihr KI-Agent ruft jetzt den Kundensupport an, und Unternehmen müssen antworten
Eine perfekte Stimme bei einer nicht autorisierten Anfrage ist schlimmer als eine unbeholfene Stimme bei einer verifizierten.
Reddit schließt seine letzte offene Tür und gibt den Scrapern die Schuld
Ein Scraper, den Reddit nicht lizenziert hat, ist Missbrauch. Ein Scraper, den Reddit lizenziert hat, ist Umsatz.
Die Bank of England hat die KI-Schulden gerade in die Finanzstabilität eingepreist
Ein Boom, der aus einbehaltenen Gewinnen finanziert wird, lässt sich im Stillen auflösen. Dieser hier läuft mit 450 Milliarden US-Dollar an neuen Schulden.