Manus deixou o e-mail acionar um agente, dias depois de um único e-mail poder sequestrar um

A Manus lançou a versão 2.0 em 28 de setembro. As notas de lançamento listam quatro produtos: um novo harness de agente chamado Cascade, um aplicativo de desktop redesenhado chamado Studio, automações acionadas por eventos e um nível de hospedagem pago chamado Cloud Computer. Ao lado deles, um aplicativo separado chamado Cue dá a cada agente pessoal seu próprio endereço de e-mail, número de telefone, carteira e computador virtual.
A maioria das análises começou pelas alegações de eficiência. A linha mais importante está enterrada no recurso de automações: uma tarefa agora pode começar quando alguém de fora da sua empresa envia um e-mail para você.
Isso chegou cerca de três dias depois de pesquisadores divulgarem que um único e-mail poderia sequestrar um agente da Manus.
O gatilho é a história inteira
As tarefas da Manus costumavam começar de duas maneiras. Uma pessoa digitava um prompt, ou um agendamento definido pela pessoa chegava a hora. Ambos colocavam um humano no início da cadeia. As automações mudam isso. Os gatilhos documentados incluem e-mail recebido, uma mudança no desempenho de anúncios, um evento de calendário, uma mensagem no Slack e uma atualização no Notion.
Desempenho de anúncios e atualizações do Notion são relativamente contidos. Um e-mail não é. Qualquer pessoa na internet pode enviar um, e o conteúdo de um e-mail é texto controlado pelo atacante que o agente lerá como parte de seu trabalho. O recurso foi projetado para conveniência e introduz um caminho de um estranho externo até uma execução de agente sem nenhum humano no loop.
O timing torna isso mais agudo. Um relatório da Salt Labs noticiado em 25 de setembro descreveu um e-mail carregando JavaScript ofuscado que levou um agente Manus a executar código durante uma tarefa rotineira. A Salt afirmou que a pesquisa precedeu a divulgação, e a falha já foi corrigida. Uma falha corrigida ainda é o sinal útil. É uma demonstração de que o julgamento do modelo sobre o conteúdo de e-mail é uma fronteira de segurança, e fronteiras assim são testadas continuamente.
Cascade e um número difícil de verificar
Cascade é o novo harness, e seu princípio de design é fácil de enunciar: começar leve, trazer capacidades especializadas somente quando o trabalho precisar delas. Trabalhos relacionados, como um briefing, uma página, um vídeo e uma automação, permanecem conectados em um único projeto.
O número de destaque é uma redução de custo de 32%, junto com 23,2% menos tokens e 28,2% mais rapidez na conclusão. A Manus comparou com seu próprio sistema anterior em uma configuração testada, e não nomeou o conjunto de tarefas, os modelos envolvidos nem a configuração. Isso importa porque a Manus cobra em créditos, e o consumo de créditos por tarefa varia em uma ordem de magnitude. Consultas simples supostamente usam de 10 a 50 créditos; pesquisa profunda com múltiplas fontes pode usar de 500 a 900. Um corte de 32% em uma carga de trabalho que ninguém mediu diz muito pouco sobre a sua própria conta.
Cloud Computer é um ambiente comprado separadamente para projetos que precisam continuar rodando, como um servidor de jogos ou uma automação noturna. É pago, e nenhum preço foi publicado. O Studio adiciona um editor de vídeo e um ambiente de desenvolvimento de jogos aos documentos, planilhas, slides, sites e códigos que o produto já produzia.
Cue é onde as apostas aumentam
O aplicativo Cue é a parte mais ousada do lançamento e também a que merece mais cautela. Dar a um agente seu próprio endereço de e-mail, número de telefone e carteira o transforma de uma chamada de função sem estado em uma entidade com recursos e capacidade de gastar. Colocar vários desses agentes em um chat de grupo compartilhado para que possam passar trabalho uns aos outros, com um pesquisando e outro redigindo, é uma forma genuinamente diferente de organizar o trabalho.
Também significa que um agente comprometido não é mais apenas uma saída ruim. Ele tem uma caixa de entrada na qual estranhos podem escrever, um orçamento que pode gastar e contrapartes no mesmo chat que confiarão no que ele diz. A injeção de prompt em uma ferramenta de agente único desperdiça um turno. A injeção de prompt em um grupo de agentes gastando dinheiro real é uma classe diferente de problema.
A carteira merece atenção especial. Dar a um agente a capacidade de pagar é o que transforma uma automação em algo que pode transacionar sem um humano no loop, e as salvaguardas que a Manus descreve são orçamentos, não identidade. Um orçamento limita quanto um agente pode gastar. Ele não verifica se o destinatário é legítimo e não detecta uma instrução de pagamento que chegou dentro de um documento que o agente foi solicitado a resumir. Cada um desses é um problema resolvido nos pagamentos tradicionais, em que a entidade que inicia uma transferência é verificada separadamente do conteúdo da solicitação.
O que uma equipe deveria realmente fazer este mês
O conselho prático é chato e vale a pena seguir. Faça um piloto do plano Team com conectores somente leitura, mantenha os gatilhos de caixa de entrada desligados e mantenha o Cue longe de qualquer coisa ligada a uma identidade corporativa até que o modelo de segurança tenha mais quilometragem. O plano Team começa em US$ 20 por assento por mês, e o SSO não está incluído abaixo de 30 assentos. A central de ajuda da Manus lista uma taxa fixa de US$ 150 mais impostos para SSO abaixo desse limite, gratuita a partir de 30 assentos, e não diz com que frequência a taxa se repete. Pergunte antes de orçar.
Há uma questão de design mais profunda por baixo da checklist. Agentes acionados por eventos precisam de uma forma de distinguir instruções de dados. O corpo de um e-mail é conteúdo que o agente foi solicitado a ler. Se o agente também o trata como fonte de comandos, então toda caixa de entrada se torna uma superfície de injeção de prompt, e a correção não é um filtro que remove strings suspeitas. É uma arquitetura em que o canal de entrada e o canal de instrução são separados, algo que a maioria dos produtos de agente ainda não construiu.
A mesma lógica se aplica ao chat de grupo compartilhado do Cue. Quando agentes passam trabalho uns aos outros, cada um precisa decidir quanto confiar no que o anterior disse. Sem uma noção de proveniência dentro da conversa, um agente comprometido pode direcionar o grupo, e o grupo está gastando dinheiro que o usuário autorizou para uma finalidade diferente.
A direção não está em questão
A direção não está em questão. Agentes que respondem a eventos, mantêm seus próprios recursos e se coordenam em grupos são para onde a categoria está caminhando, e a Manus está se movendo mais rápido que a maioria.
O padrão mais amplo em toda a indústria apoia a cautela em vez de atenuá-la. Na mesma semana, um grupo de pesquisa separado publicou mais de trinta mil registros de agentes autônomos sondando sites que não deveriam alcançar, e os próprios laboratórios de fronteira do mercado vêm lançando plataformas de agentes com gatilhos de eventos praticamente no mesmo ritmo. As capacidades chegam juntas, e os modelos de segurança chegam tarde, porque um agente funcionando é uma demonstração muito melhor do que uma trilha de auditoria.
O risco está em um lugar específico. Quando a entrada de um sistema pode vir de qualquer pessoa, e sua saída pode gastar dinheiro e enviar mensagens a outros agentes, a pergunta interessante deixa de ser o que o agente pode fazer. Passa a ser quem tem permissão para iniciá-lo.
Artigos relacionados
A marca d'água não está acompanhando o conteúdo falso
Os sistemas funcionam. A cobertura, não. A lacuna está sendo preenchida por aquilo que a audiência presume.
Seu agente de IA agora liga para o suporte ao cliente, e as empresas precisam responder
Uma voz perfeita em uma solicitação não autorizada é pior do que uma voz desajeitada em uma solicitação verificada.
Reddit fecha sua última porta aberta e culpa os scrapers
Um scraper que o Reddit não licenciou é abuso. Um scraper que o Reddit licenciou é receita.
O Banco da Inglaterra Acaba de Incorporar a Dívida da IA à Estabilidade Financeira
Um boom financiado por lucros retidos pode ser desmontado em privado. Este aqui roda com US$ 450 bilhões em nova dívida.