Manus, 단일 이메일로 에이전트를 하이재킹할 수 있다는 발표 며칠 뒤 이메일로 에이전트를 트리거하게 하다

Manus는 9월 28일 버전 2.0을 출시했습니다. 릴리스 노트에는 네 가지 제품이 나열되어 있습니다: Cascade라는 새로운 에이전트 하네스, Studio라는 새로 디자인된 데스크톱 앱, 이벤트 트리거 자동화, 그리고 Cloud Computer라는 유료 호스팅 티어입니다. 이와 함께 Cue라는 별도 앱은 각 개인 에이전트에게 자체 이메일 주소, 전화번호, 지갑, 가상 컴퓨터를 제공합니다.
대부분의 기사는 효율성 주장을 앞세웠습니다. 더 중요한 문장은 자동화 기능에 묻혀 있습니다: 이제 회사 외부의 누군가가 이메일을 보내면 작업이 시작될 수 있습니다.
이는 연구자들이 이메일 한 통으로 Manus 에이전트를 하이재킹할 수 있다고 공개한 지 약 3일 후에 나왔습니다.
트리거가 전부다
Manus 작업은 이전에는 두 가지 방식 중 하나로 시작되었습니다. 사람이 프롬프트를 입력하거나, 사람이 설정한 일정이 도래하는 경우입니다. 둘 다 체인의 시작점에 사람을 두었습니다. 자동화는 이를 바꿉니다. 문서화된 트리거에는 수신 이메일, 광고 성과 변화, 캘린더 이벤트, Slack 메시지, Notion 업데이트가 포함됩니다.
광고 성과와 Notion 업데이트는 비교적 통제된 영역입니다. 이메일은 그렇지 않습니다. 인터넷의 누구나 이메일을 보낼 수 있고, 이메일 내용은 공격자가 통제하는 텍스트로, 에이전트가 작업을 수행하는 과정에서 읽게 됩니다. 이 기능은 편의를 위해 설계되었지만, 외부 낯선 사람으로부터 인간 개입 없이 실행되는 에이전트로 이어지는 경로를 만들어냅니다.
시점이 문제를 더 예리하게 만듭니다. 9월 25일 보도된 Salt Labs 보고서는 난독화된 JavaScript가 포함된 이메일이 일상적인 작업 중에 Manus 에이전트로 하여금 코드를 실행하게 만들었다고 설명했습니다. Salt는 해당 연구가 공개보다 앞서 이루어졌으며 결함은 이후 수정되었다고 밝혔습니다. 수정된 결함도 여전히 유용한 신호입니다. 이는 모델이 이메일 내용을 판단하는 것이 보안 경계라는 점을 보여주며, 그런 경계는 끊임없이 시험대에 오릅니다.
Cascade, 그리고 검증하기 어려운 숫자
Cascade는 새로운 하네스이며, 설계 원칙은 간단히 말할 수 있습니다: 가볍게 시작하고, 작업이 필요로 할 때만 전문 기능을 가져옵니다. 브리프, 페이지, 비디오, 자동화 같은 관련 작업은 하나의 프로젝트 안에서 연결된 상태로 유지됩니다.
헤드라인 숫자는 비용 32% 절감이며, 토큰은 23.2% 적게, 완료 속도는 28.2% 더 빠릅니다. Manus는 하나의 테스트 구성에서 자사 이전 시스템과 비교했으며, 작업 세트, 사용된 모델, 구성을 밝히지 않았습니다. 이는 중요한데, Manus가 크레딧으로 과금하고 작업당 크레딧 소모가 한 자릿수 이상 차이 나기 때문입니다. 간단한 쿼리는 10~50 크레딧을 사용한다고 알려져 있으며, 심층 다중 소스 리서치는 500~900 크레딧을 사용할 수 있습니다. 아무도 측정하지 않은 워크로드에서 32% 절감은 자신의 청구서에 대해 거의 알려주지 않습니다.
Cloud Computer는 게임 서버나 야간 자동화처럼 계속 실행되어야 하는 프로젝트를 위한 별도 구매 환경입니다. 유료이며 가격은 공개되지 않았습니다. Studio는 제품이 이미 생성하던 문서, 스프레드시트, 슬라이드, 웹사이트, 코드에 비디오 편집기와 게임 개발 환경을 추가합니다.
Cue, 위험이 커지는 지점
Cue 앱은 이번 릴리스에서 가장 대담한 부분이자, 가장 주의를 기울여야 할 부분입니다. 에이전트에게 자체 이메일 주소, 전화번호, 지갑을 부여하는 것은 에이전트를 상태 없는 함수 호출에서 리소스와 지출 능력을 가진 실체로 바꿉니다. 이러한 에이전트 여러 개를 공유 그룹 채팅에 배치해 하나는 조사하고 다른 하나는 초안을 작성하는 식으로 서로 작업을 넘길 수 있게 하는 것은 진정으로 다른 업무 조직 방식입니다.
또한 이는 침해된 에이전트가 더 이상 단순히 잘못된 출력이 아니라는 뜻입니다. 낯선 사람이 메일을 보낼 수 있는 인박스, 지출할 수 있는 예산, 그리고 자신이 하는 말을 신뢰할 같은 채팅 속 동료들이 있습니다. 단일 에이전트 도구에서의 프롬프트 인젝션은 한 턴을 낭비할 뿐입니다. 실제 돈을 쓰는 에이전트 그룹에서의 프롬프트 인젝션은 다른 종류의 문제입니다.
지갑은 특히 주목할 가치가 있습니다. 에이전트에게 결제 능력을 부여하는 것은 자동화를 인간 개입 없이 거래할 수 있는 것으로 바꾸는 일이며, Manus가 설명하는 가드레일은 예산이지 신원이 아닙니다. 예산은 에이전트가 지출할 수 있는 금액을 제한합니다. 수취인이 합법적인지 확인하지 않고, 에이전트가 요약하도록 요청받은 문서 안에 들어 있는 결제 지시를 탐지하지도 않습니다. 이 모든 것은 전통적인 결제에서 이미 해결된 문제입니다. 전통적인 결제에서는 송금을 시작하는 주체가 요청 내용과 별도로 검증됩니다.
팀이 이번 달에 실제로 해야 할 일
실용적인 조언은 지루하지만 따를 가치가 있습니다. 읽기 전용 커넥터로 Team 플랜을 파일럿하고, 인박스 트리거는 꺼 두고, 보안 모델이 더 검증될 때까지 Cue를 기업 신원과 연결된 어떤 것과도 멀리 두십시오. Team 플랜은 좌석당 월 $20부터 시작하며, 30석 미만에서는 SSO가 포함되지 않습니다. Manus 헬프 센터는 해당 기준 미만에서 SSO에 대해 세금 별도 $150의 정액 요금을 명시하고, 30석 이상에서는 무료라고 하며, 이 요금이 얼마나 자주 반복되는지는 밝히지 않습니다. 예산을 세우기 전에 문의하십시오.
체크리스트 아래에는 더 깊은 설계 질문이 있습니다. 이벤트 트리거 에이전트는 지시와 데이터를 구분할 방법이 필요합니다. 이메일 본문은 에이전트가 읽도록 요청받은 콘텐츠입니다. 에이전트가 이를 명령의 원천으로도 취급한다면 모든 인박스가 프롬프트 인젝션 표면이 되며, 해결책은 의심스러운 문자열을 제거하는 필터가 아닙니다. 입력 채널과 지시 채널이 분리된 아키텍처입니다. 대부분의 에이전트 제품은 아직 이를 구축하지 않았습니다.
같은 논리가 Cue의 공유 그룹 채팅에도 적용됩니다. 에이전트들이 서로 작업을 넘길 때, 각 에이전트는 이전 에이전트가 말한 내용을 얼마나 신뢰할지 결정해야 합니다. 대화 내에 출처 개념이 없으면 침해된 에이전트 하나가 그룹을 조종할 수 있고, 그룹은 사용자가 다른 목적으로 승인한 돈을 지출하게 됩니다.
방향성은 의문의 여지가 없다
방향성은 의문의 여지가 없습니다. 이벤트에 반응하고, 자체 리소스를 보유하며, 그룹으로 조율하는 에이전트는 이 범주가 향하는 곳이며, Manus는 대부분보다 빠르게 움직이고 있습니다.
업계 전반의 더 넓은 패턴은 경계심을 누그러뜨리기보다 뒷받침합니다. 같은 주에 별도의 연구 그룹은 자율 에이전트가 접근해서는 안 되는 사이트를 탐색한 3만 건 이상의 로그를 공개했고, 시장의 프런티어 랩들도 거의 같은 일정으로 이벤트 트리거가 있는 에이전트 플랫폼을 출시해 왔습니다. 기능은 함께 도착하고 보안 모델은 늦게 도착합니다. 작동하는 에이전트가 감사 추적보다 훨씬 더 좋은 데모이기 때문입니다.
위험은 한 가지 특정 지점에 있습니다. 시스템의 입력이 누구에게서든 올 수 있고, 출력이 돈을 쓰고 다른 에이전트에게 메시지를 보낼 수 있을 때, 흥미로운 질문은 에이전트가 무엇을 할 수 있는지가 아니게 됩니다. 누가 그것을 시작할 수 있는지가 됩니다.
관련 글
워터마크는 가짜를 따라가지 못하고 있다
시스템은 작동한다. 커버리지는 그렇지 않다. 격차는 시청자가 가정하는 무엇으로 채워지고 있다.
이제 AI 에이전트가 고객 지원에 전화를 걸고, 기업은 응답해야 한다
승인되지 않은 요청에 완벽한 목소리는 검증된 요청에 어설픈 목소리보다 나쁘다.
레딧, 마지막 열린 문을 닫으며 스크래퍼 탓으로 돌리다
레딧이 라이선스를 부여하지 않은 스크래퍼는 악용이다. 레딧이 라이선스를 부여한 스크래퍼는 매출이다.
영란은행, AI 부채를 금융 안정성 위험으로 공식 인식
유보 이익으로 자금을 조달한 붐은 비공개로 해소될 수 있다. 이번 붐은 4,500억 달러의 신규 부채로 굴러간다.