← ブログに戻る
News読了目安 14 分

Manus、1通のメールがエージェントを乗っ取り得た数日後にメールでエージェントを起動可能に

公開日 2026年10月3日
Manus、1通のメールがエージェントを乗っ取り得た数日後にメールでエージェントを起動可能に

Manusは9月28日にバージョン2.0をリリースした。リリースノートには4つの製品が並ぶ。Cascadeという新しいエージェントハーネス、Studioという再設計されたデスクトップアプリ、イベントトリガー型自動化、そしてCloud Computerと呼ばれる有料ホスティングティアだ。それらに加えて、Cueという別アプリは、各パーソナルエージェントに専用のメールアドレス、電話番号、ウォレット、仮想コンピュータを与える。

ほとんどの記事は効率性の主張を先頭に置いた。より重要な一文は自動化機能の中に埋もれている。タスクは、社外の誰かがあなたにメールを送ったときに開始できるようになったのだ。

それは、研究者が1通のメールでManusエージェントを乗っ取れると公表してから約3日後に登場した。

トリガーこそがすべて

Manusのタスクは以前、2つの方法のいずれかで始まっていた。人がプロンプトを入力するか、人が設定したスケジュールが到来するかだ。どちらも連鎖の起点に人間がいた。自動化はそれを変える。文書化されているトリガーには、受信メール、広告パフォーマンスの変化、カレンダーイベント、Slackメッセージ、Notionの更新が含まれる。

広告パフォーマンスとNotionの更新は比較的範囲が限られる。メールはそうではない。インターネット上の誰でも1通送ることができ、メールの内容は攻撃者が制御するテキストであり、エージェントは仕事の一環としてそれを読む。この機能は利便性のために設計されており、外部の見知らぬ人から、人間がループに入らないエージェント実行への経路を導入する。

タイミングがさらに際立たせる。9月25日に報じられたSalt Labsのレポートは、難読化されたJavaScriptを含むメールが、定常タスク中にManusエージェントにコードを実行させたと説明した。Saltは、この研究は公表に先立つもので、欠陥はその後修正されたと述べた。修正済みの欠陥でも有用なシグナルではある。それは、メール内容に関するモデルの判断がセキュリティ境界であり、そのような境界は継続的に試されることを示す証拠だ。

Cascade、そして検証が難しい数字

Cascadeは新しいハーネスで、その設計原則は簡単に言える。軽く始め、作業が必要とするときにだけ専門能力を持ち込む。ブリーフ、ページ、動画、自動化といった関連作業は1つのプロジェクト内でつながったままになる。

目玉の数字はコスト32%削減で、トークン数は23.2%少なく、完了は28.2%高速だ。Manusは1つのテスト構成で自社の以前のシステムと比較しており、タスクセット、関与したモデル、構成を明示していない。これが重要なのは、Manusがクレジットで課金し、タスクあたりのクレジット消費が桁違いに変動するからだ。単純なクエリは10〜50クレジット、深いマルチソース調査は500〜900クレジットを使うことがあると報じられている。誰も測定していないワークロードでの32%削減は、自分の請求についてほとんど何も教えてくれない。

Cloud Computerは、ゲームサーバーや夜通しの自動化など、動かし続ける必要があるプロジェクト向けに別途購入する環境だ。有料で、価格は公表されていない。Studioは、製品がすでに生成していたドキュメント、スプレッドシート、スライド、ウェブサイト、コードに、動画エディターとゲーム開発環境を加える。

Cueでリスクが高まる

Cueアプリは今回のリリースで最も大胆な部分であり、同時に最も慎重を要する部分でもある。エージェントに専用のメールアドレス、電話番号、ウォレットを与えると、それはステートレスな関数呼び出しから、リソースを持ち支出できる存在へと変わる。そのようなエージェントを複数、共有グループチャットに置いて互いに作業を渡せるようにし、1つが調査し別の1つが草稿を書くというのは、仕事を組織する真に異なる方法だ。

それはまた、侵害されたエージェントが単に悪い出力ではなくなることを意味する。見知らぬ人が書き込める受信箱、支出できる予算、そして同じチャット内でその発言を信頼する相手がいる。単一エージェントツールでのプロンプトインジェクションは1ターンを無駄にするだけだ。実際のお金を使うエージェント群でのプロンプトインジェクションは、別種の問題である。

ウォレットには特に注意を要する。エージェントに支払い能力を与えることは、自動化を、人間がループに入らずに取引できるものへ変える。そしてManusが説明するガードレールは予算であって、身元確認ではない。予算はエージェントが使える額を制限する。受取人が正当かどうかを確認するものではなく、エージェントが要約を依頼された文書内に届いた支払い指示を検出するものでもない。これらはすべて、従来の決済では解決済みの問題だ。そこでは送金を開始する主体が、リクエストの内容とは別に検証される。

チームが今月実際にすべきこと

実用的な助言は退屈で、それだけに従う価値がある。Teamプランを読み取り専用コネクターで試験導入し、受信箱トリガーはオフのままにし、セキュリティモデルがさらに実績を積むまではCueを企業IDに紐づくものから遠ざけておく。Teamプランは1席あたり月額20ドルからで、30席未満ではSSOは含まれない。Manusのヘルプセンターには、そのしきい値未満でのSSOは税別150ドルの定額料金、30席以上では無料と記載されており、料金がどの頻度で発生するかは書かれていない。予算計上する前に確認しよう。

チェックリストの下には、より深い設計上の問いがある。イベントトリガー型エージェントは、指示とデータを区別する方法を必要とする。メール本文は、エージェントが読むよう求められたコンテンツだ。もしエージェントがそれをコマンドの供給源としても扱うなら、すべての受信箱がプロンプトインジェクションの攻撃面になり、修正策は疑わしい文字列を除去するフィルターではない。入力チャネルと命令チャネルが分離されたアーキテクチャであり、ほとんどのエージェント製品はまだそれを構築していない。

Cueの共有グループチャットにも同じ論理が当てはまる。エージェント同士が作業を渡すとき、各エージェントは前のエージェントが言ったことをどれだけ信頼すべきか判断しなければならない。会話内に来歴の概念がなければ、1つの侵害されたエージェントがグループを誘導でき、グループはユーザーが別の目的のために承認したお金を使っている。

方向性に疑問はない

方向性に疑問はない。イベントに応答し、自らのリソースを保持し、グループで連携するエージェントは、このカテゴリが向かう先であり、Manusはほとんどの企業より速く動いている。

業界全体のより広いパターンは、この慎重さを弱めるどころか裏づけている。同じ週に、別の研究グループが、到達するはずのないサイトを探る自律エージェントの3万件を超えるログを公開し、市場のフロンティアラボ自身もほぼ同じスケジュールでイベントトリガー付きのエージェントプラットフォームを出荷してきた。能力は一緒に到来し、セキュリティモデルは遅れて到来する。なぜなら、動くエージェントは監査証跡よりもはるかに優れたデモだからだ。

リスクは特定の一点にある。システムの入力が誰からでも来ることができ、その出力がお金を使い、他のエージェントにメッセージを送れるとき、興味深い問いはエージェントが何をできるかではなくなる。誰がそれを開始することを許されるのか、になる。

関連記事