据TechRadar报道,Salt Labs安全研究人员在测试AI代理Manus与Gmail的集成时,找到一种绕过Manus提示注入防护的方法:把恶意指令用JSFuck混淆后放进电子邮件,诱使Manus解码并在服务器端执行任意JavaScript代码。该漏洞随后被修复,但研究人员称,这类具备第三方访问权限的AI代理仍面临更广泛的安全风险。

提示注入攻击并非新问题。AI难以区分用户提示和待分析数据,如果用户要求AI代理总结一封邮件,而邮件中另藏指令,AI可能把两者一起执行。对于连接邮箱、日历、社交网络等第三方服务的AI代理,这类攻击可能造成实际损害。TechRadar援引Menlo在约一个月前发布的《2026:消费者AI状况》报告称,消费者已允许AI代理访问邮箱的比例为36%,浏览器33%,消息应用31%,云存储29%,日历27%;允许访问健康应用和金融账户的比例分别为23%和20%。

Manus已具备一定防护能力,可以识别隐藏在待分析数据中的提示,但它不会完全忽视这些提示,而是在发现恶意提示时通知用户。Salt Labs测试了Manus与Gmail的集成,发送一封带有隐藏提示的邮件。研究人员称,Manus将该邮件内容解读为可执行指令,而不是被动数据,并试图遵循其中嵌入的指令;执行之所以被中断,是因为安全机制识别出该动作可能危险。Salt Labs认为,这一区别很关键。

研究人员随后追问:如果AI没有意识到提示是恶意的,它是否仍会通知用户?他们尝试了多种方式,包括把提示编码为Base64,让AI代理用Python解码并执行。最终,他们用JSFuck成功绕过防护。JSFuck是一种少见的JavaScript混淆方法,只使用一组有限字符,在现代环境中很少使用。Salt Labs准备了一段用JSFuck编码的简单载荷,用于执行一条基础JavaScript语句,并将其放入邮件。

研究人员称,该载荷表面上的意图像是内容解码和渲染,但实际效果是在服务器端环境中执行任意JavaScript代码。载荷成功执行,他们观察到了预期输出。Salt Labs表示,此时已经出现明确的安全边界违反:不可信邮件内容被转换成可执行代码,并在AI代理的运行时环境中运行。具有讽刺意味的是,Manus确实通知了用户,但通知发生在恶意代码执行之后,已经太迟。

Salt Labs表示,他们通过Meta的漏洞赏金计划负责任地披露了发现,相关问题已经解决,不再可被利用。不过,TechRadar称,报告同时提示,如果研究人员能够绕过Manus的护栏,犯罪分子也可能尝试类似路径;未必使用JSFuck,但攻击方式可能不断变化。Salt Labs在结论中称,对于部署AI代理的企业而言,检查提示和模型行为的护栏是必要的,但并不充分,安全措施必须延伸到代理在可触达的工具、API和系统中实际执行的动作。