安全#运行时#安全

Manus 的 Gmail 集成可被一封邮件攻击:提示注入变成可执行代码

Salt Labs 经 Meta 赏金披露:Manus 的 Gmail 集成把不可信邮件转成可执行 JS,护栏在执行后才报警。

TechRadar 配图:蓝色机器人手指向代码屏

Salt Labs(Salt Security)的研究人员经 Meta 的漏洞赏金计划披露:Manus 智能体的 Gmail 集成存在可被「一封邮件」攻击的漏洞——攻击者无需任何用户交互。

事实部分

  • 攻击链:Manus 会把邮件正文交给模型处理;不可信邮件内容最终被转化为服务端可执行的 JavaScript——Base64 混淆被防线识别后,改用 JSFuck(纯符号)混淆成功执行。
  • 护栏失效点:Manus 的检测机制在恶意代码已经执行之后才标记并通知用户——研究人员称之为「太迟了」。
  • 影响:邮件是零交互入口,攻击者可借此驱动有邮箱权限的智能体执行任意动作。
  • 修复:厂商回应称「已修复、不再可利用」;披露经 Meta 漏洞赏金(Manus 与 Meta 的关系源于其收购-独立历史)。
  • 背景数据:Menlo 2026 消费者报告指出大多数 AI 智能体拥有邮箱/浏览器/云凭据。

提示注入的第三次进化

从「文本欺骗」到「图片藏指令」再到「纯符号可执行代码」——注入载荷正在沿「最不可能被字符串过滤识别」的方向演化。Manus 案的关键教训不是模型被骗,而是「不可信内容到达了执行层」:沙箱边界画错了位置。

给智能体开发者的设计规则

三条铁律:不可信内容(邮件/网页/文档)永远不进入代码生成通道;任何「内容变可执行」的管道要默认敌意;护栏必须前置于执行而非并行走实时告警——「执行后通知」在安全上等价于没有护栏。

编辑判断

这个漏洞与 PixelLeak、OpenAI 澳洲事件共同构成智能体安全的第一批真实案例库——全部是「智能体把不可信输入当指令」的变体。Apple 收紧磁盘权限说明平台已经开始行动;应用层的修复速度决定这一批案例会不会变成常态。

Meta 赏金渠道的角度

Manus 的披露走了 Meta 的项目——这是其「收购后独立」历史的余波,但确实有效:赏金计划强制分诊 SLA 与披露规范,比冷邮件发给创业公司强。对没有成熟安全团队的智能体创业公司,借用投资方或收购方的赏金计划是务实的过渡——Salt Labs 选择这条路径而非直接联系,本身说明 Manus 自己的安全对接渠道存疑。

已修复意味着什么

Manus 修了 Gmail 路径,但「不可信内容到达服务端执行汇」这个模式存在于每一个「外部内容喂给带工具的模型」的集成里:日历邀请、共享文档、Slack 话题、网页。Menlo 的数据显示大多数智能体同时持有邮箱、浏览器与云凭据——每一个都是同形状的注入面。值得盯的修复是架构级的(内容/可执行分离),而不是单个集成打补丁。

这次披露还回答了智能体行业到处在问的问题:智能体安全研究谁出钱?这次借 Meta 的赏金基础设施是因为 Manus 的公司历史让它可用。独立的智能体创业公司没有这种保护伞——而 Salt Labs 选了保护伞而非厂商直连,这本身就是一个值得尽调的信号。 智能体集成就是新的浏览器扩展:有用、无处不在、无人审计。

JSFuck 这个细节值得强调:针对常见代码模式训练的字符串过滤器,对纯符号载荷毫无防御力。

对防御者最有教育意义的细节是顺序:Base64 失败、JSFuck 成功——说明厂商的第一层过滤是模式匹配,第二层缺口是架构性的。纵深防御一层层失效,而当设计把「内容变代码」当特性时,这正是设计使然。 Salt Labs 的完整报告包含 JSFuck 载荷结构——设计任何邮件转智能体管线前值得一读。 研究团队是在真实集成上复现了全链,而非实验室仿品——这也是厂商动作快的原因。