Manus 讓電子郵件觸發代理,就在單封電子郵件能劫持一個代理的幾天後

Manus 於 9 月 28 日推出 2.0 版。更新說明列出四項產品:名為 Cascade 的新代理框架、重新設計的桌面應用程式 Studio、事件觸發自動化,以及名為 Cloud Computer 的付費代管方案。除此之外,還有一款名為 Cue 的獨立應用程式,讓每個個人代理擁有自己的電子郵件地址、電話號碼、錢包和虛擬電腦。
多數報導都以效率提升的說法開頭。更重要的那句話埋在自動化功能裡:現在只要公司外部的人寄電子郵件給你,任務就能啟動。
這件事登場的時間,大約就在研究人員披露單封電子郵件就能劫持 Manus 代理的幾天後。
觸發機制才是重點
Manus 任務以往有兩種開始方式。有人輸入提示,或是使用者設定的排程時間到了。兩者都讓人類位於流程的起點。自動化改變了這一點。官方記載的觸發條件包括收到電子郵件、廣告成效變化、行事曆事件、Slack 訊息,以及 Notion 更新。
廣告成效和 Notion 更新相對可控。電子郵件則不然。網際網路上的任何人都能寄信,而電子郵件的內容是攻擊者可控制的文字,代理在執行工作時會讀取這些文字。這項功能是為了便利而設計,卻也開出一條路,讓外部陌生人能觸發代理執行,而過程中沒有任何人為介入。
時間點讓這件事更加尖銳。9 月 25 日報導的一份 Salt Labs 報告描述,一封帶有混淆 JavaScript 的電子郵件,讓 Manus 代理在日常任務中執行程式碼。Salt 表示這項研究早於本次披露,而該漏洞後來已修補。已修補的漏洞仍是有用的訊號。它證明了模型對電子郵件內容的判斷是一道安全邊界,而這類邊界會不斷受到測試。
Cascade,以及一個難以驗證的數字
Cascade 是新的代理框架,其設計原則很容易說明:以輕量方式開始,只在工作需要時才引入專門能力。相關工作,例如一份簡報、一個頁面、一支影片和一項自動化,都會在同一個專案中保持連結。
最受矚目的數字是成本降低 32%,同時代幣用量減少 23.2%、完成速度加快 28.2%。Manus 是在一種受測配置下,與自家先前的系統相比,並未說明任務集、涉及的模型或配置內容。這點很重要,因為 Manus 以點數計費,而每項任務的點數消耗可能相差一個數量級。據稱,簡單查詢使用 10 到 50 點;深入的多來源研究則可能使用 500 到 900 點。對一個沒有人測量過的工作負載削減 32% 成本,對你自己的帳單幾乎沒有說明力。
Cloud Computer 是另行購買的環境,供需要持續運作的專案使用,例如遊戲伺服器或整夜執行的自動化。它要付費,但並未公布價格。Studio 則在產品原本已能產生的文件、試算表、投影片、網站和程式碼之外,加入了影片編輯器和遊戲開發環境。
Cue 才是風險升高的地方
Cue 應用程式是這次發布最大膽的部分,也是最值得謹慎以對的部分。讓代理擁有自己的電子郵件地址、電話號碼和錢包,會把它從無狀態的函式呼叫,變成擁有資源和消費能力的實體。把多個這類代理放進共享群組聊天,讓它們彼此交付工作,例如一個負責研究、另一個負責草擬,這確實是一種截然不同的工作組織方式。
這也意味著,代理一旦遭到入侵,不再只是產出不良結果。它有一個陌生人可以寫信的收件匣、一筆可以花用的預算,以及同一個聊天室裡會信任它所言的其他代理。單一代理工具中的提示注入只是浪費一個回合。一群代理在花真錢時發生提示注入,則是另一類問題。
錢包尤其值得注意。讓代理具備付款能力,會把自動化變成能在沒有人為介入下進行交易的事物,而 Manus 描述的護欄是預算,不是身分。預算限制代理能花多少錢。它不會檢查收款方是否合法,也不會偵測到代理被要求摘要的文件裡夾帶的付款指令。這些問題在傳統支付中都已解決,因為在傳統支付裡,發起轉帳的實體會與請求內容分開驗證。
團隊這個月實際上該做什麼
實務建議很無聊,但值得照做。先用唯讀連接器試行 Team 方案,保持關閉收件匣觸發功能,並讓 Cue 遠離任何與企業身分綁定的東西,直到安全模型經過更多實際考驗。Team 方案每月每席 20 美元起,未滿 30 席不包含 SSO。Manus 的說明中心列出,低於該門檻的 SSO 為 150 美元加稅的固定費用,30 席以上則免費,但未說明這筆費用多久收一次。編列預算前先問清楚。
這份檢查清單底下還有更深層的設計問題。事件觸發代理需要一種區分指令與資料的方法。電子郵件內文是代理被要求讀取的內容。如果代理也把它當成命令來源,那麼每個收件匣都會變成提示注入攻擊面,而解決方法不是用篩選器剔除可疑字串。解法是讓輸入通道和指令通道分離的架構,而多數代理產品尚未打造出這種架構。
同樣的邏輯也適用於 Cue 的共享群組聊天。當代理彼此交付工作時,每一個都必須決定要多大程度信任前一個代理所說的話。如果對話中沒有來源出處的概念,一個遭入侵的代理就能操縱整個群組,而群組花用的錢,是使用者授權用於其他用途的資金。
方向無庸置疑
方向無庸置疑。能回應事件、擁有自身資源,並在群組中協調的代理,是這個類別的發展方向,而 Manus 走得比大多數人都快。
整個產業更廣泛的模式,支持這種謹慎態度,而非削弱它。在同一週內,另一個研究團隊公布了超過三萬份自主代理的日誌,記錄它們探測原本不該觸及的網站;而市場上頂尖的實驗室也大約在同一時間推出具備事件觸發功能的代理平台。各種能力一起到來,安全模型卻姍姍來遲,因為能運作的代理是比稽核軌跡好得多的展示。
風險落在一個很具體的地方。當系統的輸入可以來自任何人,而它的輸出可以花錢並傳訊息給其他代理時,有趣的問題就不再是代理能做什麼,而是誰有權啟動它。