实时 AI 消息
研究称热门 AI 智能体 Manus 可被一封邮件攻破
安全研究机构 Salt Labs 发现,热门 AI 智能体 Manus 的提示注入防护可被绕过:攻击者只需在邮件中隐藏一段经 JSFuck 混淆的指令,就能让其在服务端执行任意 JavaScript 代码。该漏洞已在负责任披露后修复,但研究者警告,类似风险普遍存在于拥有广泛第三方访问权限的 AI 智能体之中。
安全研究团队 Salt Labs 公布了一项针对热门 AI 智能体 Manus 的测试结果:他们成功绕过了 Manus 的提示注入(prompt injection)防护,仅凭一封带有隐藏指令的邮件,就实现了在服务端运行任意 JavaScript 代码。据 TechRadar 报道,该漏洞目前已修复,相关发现也通过漏洞赏金计划完成了负责任披露。
提示注入并不是新问题。它的根源在于 AI 无法区分“指令”与“待处理的数据”:当用户让智能体总结一封邮件时,如果邮件正文里还藏着另一段指令,智能体可能会把两者一并执行。
在 Salt Labs 的测试中,他们把提示隐藏在发给 Manus 所连接 Gmail 的邮件里。Manus 识别出这段内容“可执行”,并在回复中提示了风险——但它仍然试图按照邮件里的指示行动,只是因为触发了安全机制才被中断。
研究团队随后提出一个更棘手的问题:如果 AI 没有意识到提示是恶意的,它还会通知用户吗?他们先后尝试 Base64 编码,以及让智能体用 Python 解码执行,最终在名为 JSFuck 的“冷门 JavaScript 混淆方法”上找到了突破口——这种写法只用极有限的字符,在现代环境中几乎无人使用。
他们在一封邮件里嵌入了一段用 JSFuck 编写、可执行基础 JavaScript 语句的载荷。“这段内容的意图看起来只是解码和渲染,但却在服务端环境中实际执行了任意 JavaScript 代码,”研究者写道,“载荷成功执行,我们也观察到了预期的输出。”此时,不受信任的邮件内容已经被转化为可执行代码,并运行在智能体的运行时环境里。讽刺的是,Manus 确实通知了用户,但那时恶意代码早已执行完毕。
Salt Labs 表示,他们通过漏洞赏金计划负责任地披露了这一发现,该问题“目前已修复,不再可被利用”。但研究团队给出了更重要的结论:既然研究者能绕过 Manus 的护栏,犯罪分子同样可以——也许手法不是 JSFuck,但人类的创造力没有边界。
这一事件背后是一个正在快速扩大的攻击面。Menlo 近期发布的《2026:消费者 AI 现状》报告指出,消费者已把邮箱(36%)、浏览器(33%)、即时通讯(31%)、云存储(29%)和日历(27%)的访问权限交给 AI 智能体,健康类应用(23%)与金融账户(20%)的授权也在增加。
Salt Labs 的提醒值得所有部署 AI 智能体的企业记住:只检查提示和模型行为的护栏必要但不充分,安全边界必须延伸到智能体在其可触及的工具、API 和系统上真正执行的动作。对 Manus 这样的通用智能体而言,只要能一次成功注入就升级为代码执行,用户就不该把邮箱钥匙轻易交出去。
为什么重要
具备邮箱、日历、云盘等广泛权限的 AI 智能体,一旦护栏被绕过,攻击就可能从提示注入升级为服务端代码执行。企业需要把安全审计从模型输入延伸到智能体的实际动作。
附近消息
全部10/03 01:31
Google 发布 Gemini 4 Argon:100 万 token 输出窗口,正面挑战 GPT-6 Astra
据 Brave New Coin 报道,Google 正式发布新一代模型 Gemini 4 Argon,主打高达 100 万 token 的输出窗口,并被定位为对 OpenAI GPT-6 Astra 的正面挑战。这一定位把竞争焦点从上下文长度推向单次输出的规模,但报道未披露定价、可用地区与评测成绩,实际能力仍有待验证。
10/03 01:44
Anthropic 投入 1 亿美元,计划培训 1 万名企业 AI 工程师
Anthropic 宣布投入 1 亿美元,用于培训 1 万名企业级 AI 工程师。这笔资金把重点放在企业侧的人才缺口上,试图让更多组织具备把 AI 真正落地到业务流程中的能力。
10/03 00:15
OpenAI 发布 GPT-6 家族模型实践指南,面向初创企业
OpenAI 发布了面向初创企业的 GPT-6 家族模型实践指南,帮助团队在多个 GPT-6 模型之间做出选型,并调优推理强度、改进提示与技能、协调工具调用,为生产环境做好准备。该指南把从模型选择到工作流落地的关键环节串联起来,指向 GPT-6 在真实业务中规模化部署的下一步。
10/03 00:00
OpenAI 因敏感信息解雇三名员工
据《台北时报》经 Google News 聚合的报道,OpenAI 已因敏感信息相关事宜解雇三名员工。报道未披露涉事员工的职位,也未说明所涉信息的具体内容与性质。