← Torna al blog
Newscirca 6 min di lettura

Manus lascia che un'email attivi un agente, pochi giorni dopo che una singola email poteva dirottarne uno

Pubblicato 3 ott 2026
Manus lascia che un'email attivi un agente, pochi giorni dopo che una singola email poteva dirottarne uno

Manus ha rilasciato la versione 2.0 il 28 settembre. Le note di rilascio elencano quattro prodotti: un nuovo harness per agenti chiamato Cascade, un'app desktop ridisegnata chiamata Studio, automazioni attivate da eventi e un livello di hosting a pagamento chiamato Cloud Computer. Accanto a questi, un'app separata chiamata Cue assegna a ogni agente personale il proprio indirizzo email, numero di telefono, wallet e computer virtuale.

La maggior parte degli articoli apriva con le promesse di efficienza. La riga più importante è sepolta nella funzione automazioni: un'attività può ora partire quando qualcuno esterno alla tua azienda ti invia un'email.

È arrivata circa tre giorni dopo che i ricercatori hanno reso noto che una sola email poteva dirottare un agente Manus.

Il trigger è tutto

Le attività di Manus iniziavano in uno di due modi. Una persona digitava un prompt, oppure scattava una pianificazione impostata dalla persona stessa. Entrambi mettevano un umano all'inizio della catena. Le automazioni cambiano questo. I trigger documentati includono email in arrivo, una variazione nelle performance pubblicitarie, un evento di calendario, un messaggio Slack e un aggiornamento di Notion.

Le performance pubblicitarie e gli aggiornamenti di Notion sono relativamente contenuti. Un'email no. Chiunque su internet può inviarne una, e il contenuto di un'email è testo controllato dall'attaccante che l'agente leggerà come parte del suo lavoro. La funzione è pensata per la comodità e introduce un percorso che porta da un estraneo esterno a un'esecuzione dell'agente senza alcun umano nel ciclo.

La tempistica la rende ancora più netta. Un rapporto di Salt Labs di cui si è parlato il 25 settembre descriveva un'email contenente JavaScript offuscato che induceva un agente Manus a eseguire codice durante un'attività di routine. Salt ha dichiarato che la ricerca precedeva la divulgazione e che la falla è stata poi corretta. Una falla corretta resta comunque il segnale utile. È la dimostrazione che il giudizio del modello sul contenuto delle email è un confine di sicurezza, e confini di questo tipo vengono messi alla prova di continuo.

Cascade, e un numero difficile da verificare

Cascade è il nuovo harness, e il suo principio di progettazione è facile da enunciare: partire leggeri, introdurre capacità specializzate solo quando il lavoro le richiede. Il lavoro correlato, come un brief, una pagina, un video e un'automazione, resta collegato in un unico progetto.

Il numero di punta è una riduzione dei costi del 32%, insieme al 23,2% in meno di token e al 28,2% di completamento più rapido. Manus si è confrontata con il proprio sistema precedente in una sola configurazione testata e non ha indicato l'insieme di attività, i modelli coinvolti o la configurazione. Questo conta perché Manus fattura in crediti, e il consumo di crediti per attività varia di un ordine di grandezza. Le query semplici userebbero da 10 a 50 crediti; la ricerca approfondita da più fonti può usarne da 500 a 900. Un taglio del 32% su un carico di lavoro che nessuno ha misurato dice molto poco sulla tua bolletta.

Cloud Computer è un ambiente acquistato separatamente per progetti che devono continuare a girare, come un server di gioco o un'automazione notturna. È a pagamento e non è stato pubblicato alcun prezzo. Studio aggiunge un editor video e un ambiente di sviluppo di giochi ai documenti, ai fogli di calcolo, alle slide, ai siti web e al codice che il prodotto già generava.

Cue è il punto in cui la posta in gioco sale

L'app Cue è la parte più audace del rilascio, e anche quella che merita più cautela. Dare a un agente un proprio indirizzo email, numero di telefono e wallet lo trasforma da una chiamata di funzione senza stato in un'entità con risorse e capacità di spesa. Collocare diversi agenti di questo tipo in una chat di gruppo condivisa, così che possano passarsi il lavoro l'un l'altro, con uno che ricerca e un altro che redige, è un modo genuinamente diverso di organizzare il lavoro.

Significa anche che un agente compromesso non è più soltanto un output sbagliato. Ha una casella di posta su cui gli estranei possono scrivere, un budget che può spendere e controparti nella stessa chat che si fideranno di ciò che dice. Il prompt injection in uno strumento con un solo agente spreca un turno. Il prompt injection in un gruppo di agenti che spendono denaro reale è una classe di problema diversa.

Il wallet merita un'attenzione particolare. Dare a un agente la capacità di pagare è ciò che trasforma un'automazione in qualcosa che può effettuare transazioni senza un umano nel ciclo, e le protezioni che Manus descrive sono budget, non identità. Un budget limita quanto un agente può spendere. Non verifica se il destinatario sia legittimo e non rileva un'istruzione di pagamento arrivata dentro un documento che all'agente è stato chiesto di riassumere. Ognuno di questi è un problema risolto nei pagamenti tradizionali, dove l'entità che avvia un trasferimento viene verificata separatamente dal contenuto della richiesta.

Cosa dovrebbe fare davvero un team questo mese

Il consiglio pratico è noioso e vale la pena seguirlo. Prova il piano Team con connettori in sola lettura, tieni disattivati i trigger della casella di posta e tieni Cue lontano da qualsiasi cosa legata a un'identità aziendale finché il modello di sicurezza non avrà più chilometri alle spalle. Il piano Team parte da 20 $ per utente al mese e l'SSO non è incluso sotto i 30 utenti. Il centro assistenza di Manus indica una tariffa fissa di 150 $ più imposte per l'SSO sotto quella soglia, gratuita da 30 utenti in su, e non dice con quale frequenza la tariffa si ripeta. Chiedi prima di metterla a budget.

Sotto la checklist c'è una domanda di progettazione più profonda. Gli agenti attivati da eventi hanno bisogno di un modo per distinguere le istruzioni dai dati. Il corpo di un'email è contenuto che all'agente è stato chiesto di leggere. Se l'agente lo tratta anche come fonte di comandi, allora ogni casella di posta diventa una superficie di prompt injection, e la soluzione non è un filtro che rimuove stringhe sospette. È un'architettura in cui il canale di input e il canale delle istruzioni sono separati, cosa che la maggior parte dei prodotti per agenti non ha ancora costruito.

La stessa logica vale per la chat di gruppo condivisa di Cue. Quando gli agenti si passano il lavoro l'un l'altro, ognuno deve decidere quanto fidarsi di ciò che ha detto il precedente. Senza una nozione di provenienza all'interno della conversazione, un agente compromesso può guidare il gruppo, e il gruppo spende denaro che l'utente aveva autorizzato per uno scopo diverso.

La direzione non è in discussione

La direzione non è in discussione. Agenti che rispondono agli eventi, possiedono le proprie risorse e si coordinano in gruppo sono la direzione verso cui si muove la categoria, e Manus si muove più velocemente della maggior parte.

Il pattern più ampio che attraversa il settore sostiene la cautela anziché smorzarla. Nella stessa settimana, un gruppo di ricerca separato ha pubblicato più di trentamila log di agenti autonomi che sondavano siti che non erano destinati a raggiungere, e i laboratori di frontiera del mercato stesso hanno rilasciato piattaforme di agenti con trigger di eventi più o meno con lo stesso calendario. Le capacità arrivano insieme, mentre i modelli di sicurezza arrivano tardi, perché un agente funzionante è una demo molto migliore di un registro di audit.

Il rischio si annida in un punto specifico. Quando l'input di un sistema può arrivare da chiunque, e il suo output può spendere denaro e inviare messaggi ad altri agenti, la domanda interessante smette di essere cosa può fare l'agente. Diventa chi è autorizzato ad avviarlo.

Articoli correlati