dotsagent.io
Bahasa:Bahasa Indonesia
Keamanan · referensi

Keamanan agen

Agen membaca teks yang ditulis orang lain, lalu bertindak menggunakan kredensial Anda. Halaman ini menjelaskan aturan utama, kedua daftar OWASP 2026, insiden yang terjadi sejauh ini, dan langkah pertahanan yang dapat mencegahnya.

Trifekta mematikan

  1. Akses ke data pribadiEmail, repository, database, file, atau apa pun yang berada di balik kredensial Anda.
  2. Paparan terhadap konten tak tepercayaHalaman web, issue, tiket dukungan, email masuk, dan deskripsi tool: teks apa pun yang dapat ditulis penyerang.
  3. Kemampuan berkomunikasi ke luarMengirim email, membuka pull request, mengambil URL, atau merender gambar dari server jarak jauh. Simon Willison menamai kombinasi tiga bagian ini pada Juni 2025.

Jika satu agen memiliki ketiga hal ini, anggap prompt injection dapat membuatnya menyerahkan data Anda kepada penyerang. Jangan mengandalkan model untuk menolak; hilangkan setidaknya satu unsur dari setiap agen dan sesi.

Insiden terbaru

OWASP Top 10 untuk Aplikasi Agentic 2026

OWASP GenAI Security Project menerbitkan daftar ini pada 9 Desember 2025. Daftar ini mencakup risiko yang muncul saat model merencanakan, menyimpan memori, memanggil tool, dan bekerja bersama agen lain.

  1. ASI01
    Pembajakan Tujuan Agent

    Penyerang mengubah tujuan yang hendak dicapai agent, biasanya melalui instruksi yang disembunyikan dalam konten yang dibacanya. Agent kemudian mengejar tujuan penyerang dengan tool dan izin milik pengguna.

  2. ASI02
    Penyalahgunaan dan Eksploitasi Tool

    Agent menggunakan tool yang sah dengan cara yang merugikan, misalnya menghapus data, mengirim pesan, atau merangkai pemanggilan, karena telah dimanipulasi atau memiliki akses tool yang lebih luas daripada yang diperlukan untuk tugasnya.

  3. ASI03
    Penyalahgunaan Identitas dan Hak Istimewa

    Agent bertindak menggunakan kredensial, token yang didelegasikan, dan izin yang diwariskan. Penyerang menyalahgunakan identitas tersebut atau celah di antaranya untuk meningkatkan hak istimewa atau bertindak sebagai orang lain.

  4. ASI04
    Kerentanan Rantai Pasok Agent

    Tool, server MCP, skill, plugin, model, dan prompt yang dimuat saat build atau saat runtime dapat berbahaya atau telah disusupi. Karena agent memuat banyak komponen ini secara dinamis, satu komponen yang bermasalah dapat berdampak pada setiap sesi yang menggunakannya.

  5. ASI05
    Eksekusi Kode Tak Terduga (RCE)

    Agent yang menulis dan menjalankan kode, atau meneruskan output model ke shell dan interpreter, dapat diarahkan untuk menjalankan perintah pilihan penyerang pada host.

  6. ASI06
    Peracunan Memori & Konteks

    Penyerang menyisipkan fakta atau instruksi palsu ke memori agent, dokumen yang diambil, atau konteks tersimpan. Racun ini bertahan dan memengaruhi sesi berikutnya, lama setelah input awal tidak ada lagi.

  7. ASI07
    Komunikasi Antar-Agent yang Tidak Aman

    Pesan antar-agent dikirim tanpa autentikasi, pemeriksaan integritas, atau validasi yang memadai, sehingga dapat dipalsukan, diputar ulang, atau diubah untuk menyesatkan agent penerima.

  8. ASI08
    Kegagalan Berantai

    Satu gangguan, seperti input yang diracuni, hasil tool yang keliru, atau agen yang disusupi, dapat menyebar melalui agen-agen yang terhubung dan langkah-langkah otomatis lebih cepat daripada manusia dapat mendeteksinya.

  9. ASI09
    Eksploitasi Kepercayaan Manusia terhadap Agen

    Agen terdengar yakin dan suka membantu, sehingga orang cenderung menyetujui saran mereka. Penyerang memanfaatkan kepercayaan itu agar seseorang menyetujui tindakan berbahaya atau mengungkapkan informasi.

  10. ASI10
    Agen Liar

    Agen yang telah disusupi atau menyimpang dari perilaku yang dimaksudkan akan terus bertindak sendiri, di luar cakupan dan pengawasan yang diberikan kepadanya.

OWASP Top 10 untuk Aplikasi LLM 2026

Edisi ini diterbitkan pada 4 Agustus 2026 dan menggantikan daftar 2025. Excessive Agency naik dari posisi keenam ke posisi ketiga, sementara System Prompt Leakage berganti nama menjadi Hidden Context Exposure.

  1. LLM01
    Prompt Injection

    Input mengubah perilaku model dengan cara yang tidak dimaksudkan oleh developer. Input dapat berasal langsung dari pengguna atau secara tidak langsung dari dokumen, halaman web, dan hasil tool yang dibaca model.

  2. LLM02
    Pengungkapan Informasi Sensitif

    Model atau aplikasi mengungkapkan data pribadi, kredensial, rahasia bisnis, atau materi rahasia lainnya dalam output-nya. Informasi tersebut berasal dari data pelatihan, konteks, atau sistem yang terhubung.

  3. LLM03
    Agensi Berlebihan

    Aplikasi memberi model fungsi, izin, atau otonomi lebih besar daripada yang dibutuhkan tugas, sehingga output yang dimanipulasi atau keliru dapat menyebabkan kerugian nyata. Peringkatnya naik dari posisi keenam pada 2025 ke posisi ketiga pada 2026.

  4. LLM04
    Rantai Pasok

    Model, dataset, adapter, package, dan plugin pihak ketiga dapat dimanipulasi atau memiliki kerentanan, sehingga risiko tersebut terbawa ke aplikasi Anda.

  5. LLM05
    Peracunan Data dan Model

    Penyerang memanipulasi data pra-pelatihan, fine-tuning, atau embedding untuk menanam backdoor, bias, atau perilaku keliru yang baru muncul kemudian di lingkungan produksi.

  6. LLM06
    Konsumsi Tanpa Batas

    Tanpa batasan jumlah request, ukuran input, atau komputasi, penyerang dapat membengkakkan tagihan, menghabiskan resource, atau menyalin model lewat query dalam jumlah besar.

  7. LLM07
    Informasi Keliru

    Model menghasilkan output palsu atau menyesatkan yang tampak meyakinkan, lalu pengguna atau sistem hilir menindaklanjutinya tanpa memeriksa kebenarannya.

  8. LLM08
    Pemaparan Konteks Tersembunyi

    Sebelumnya disebut System Prompt Leakage. System prompt, instruksi tersembunyi, dan konteks lain yang tidak seharusnya dilihat pengguna dapat diekstrak sehingga aturan, logika, atau rahasia yang tercantum di dalamnya terungkap.

  9. LLM09
    Kelemahan Vektor dan Embedding

    Celah dalam pembuatan, penyimpanan, dan pengambilan embedding memungkinkan penyerang menyisipkan konten, membocorkan data antar-tenant, atau memulihkan teks sumber; sistem RAG paling rentan terhadap serangan ini.

  10. LLM10
    Penanganan Output yang Tidak Tepat

    Output model diteruskan ke browser, shell, database, atau komponen lain tanpa validasi atau encoding, sehingga membuka celah untuk XSS, SQL injection, eksekusi kode, dan eksfiltrasi data.

Langkah pertahanan

Lima belas langkah pertahanan yang terdokumentasi, masing-masing ditautkan ke sumbernya. Terapkan beberapa lapisan, karena tidak ada satu pun yang dapat menghentikan semua serangan.

Putuskan trifecta mematikan

Aturan Simon Willison: agen yang dapat membaca data privat, melihat konten yang tidak tepercaya, dan mengirim data ke luar dapat dimanfaatkan untuk menyerang Anda melalui teks apa pun yang dibacanya. Hilangkan setidaknya satu dari tiga kemampuan tersebut dari setiap agen atau sesi. Misalnya, agen yang memilah laporan masalah publik tidak mendapat akses ke rahasia, sedangkan agen yang memegang rahasia tidak mendapat kanal keluar.

simonwillison.net

Batasi agen setelah menerima input yang tidak tepercaya

Riset tentang pola desain untuk keamanan agen menetapkan satu aturan: setelah agen menerima input yang tidak tepercaya, input tersebut tidak boleh dapat memicu tindakan yang berdampak besar. Polanya mencakup action-selector, plan-then-execute, dual LLM, dan minimisasi konteks. Pilih satu pola untuk setiap alur kerja. Misalnya, tetapkan rencana sebelum agen membaca data yang tidak tepercaya.

arxiv.org

Lacak aliran data dengan CaMeL

CaMeL membagi agen menjadi dua bagian: planner dengan hak istimewa yang menulis kode berdasarkan permintaan pengguna, dan model yang dikarantina untuk menangani data tidak tepercaya. Nilai dari bagian yang dikarantina diberi tag kapabilitas, lalu kebijakan memeriksa tag tersebut sebelum tool dijalankan. Dalam makalahnya, CaMeL menyelesaikan 77% tugas AgentDojo dengan keamanan yang dapat dibuktikan, dibandingkan 84% untuk agen tanpa perlindungan.

arxiv.org

Gunakan kredensial dengan hak minimum

Secara default, beri agen akses hanya-baca yang dibatasi ke proyek, dan jangan pernah berikan kunci admin atau service_role yang di Supabase melewati row-level security. Batasi token CI dan repository hanya untuk satu tugas yang harus dijalankannya. Insiden Amazon Q Developer ditelusuri ke token GitHub dengan cakupan berlebihan di CodeBuild.

supabase.comaws.amazon.com

Minta persetujuan untuk tindakan yang berdampak besar

Minta seseorang mengonfirmasi pemanggilan tool yang menulis, menghapus, mengirim, atau membelanjakan sesuatu, dan gagalkan secara tertutup jika tidak ada yang menjawab. Supabase menyarankan persetujuan manual untuk pemanggilan tool MCP. Di OpenClaw, atur tools.exec.ask ke always dan biarkan askFallback tetap deny. Tampilkan seluruh argumen agar peninjau dapat melihat tindakan yang benar-benar akan dijalankan.

supabase.comdocs.openclaw.ai

Jalankan kode dan tool dalam sandbox

Jalankan perintah shell dan kode yang dihasilkan dalam container atau VM yang tidak memiliki kredensial dan hanya dapat mengakses workspace. OpenClaw menonaktifkan sandbox secara default dan mengatur tools.exec.security ke full pada host gateway. Karena itu, aktifkan sandbox, atur keamanan exec ke deny atau allowlist, atur fs.workspaceOnly ke true, dan biarkan mode elevated tetap nonaktif. Verifikasi hasilnya dengan openclaw sandbox explain.

docs.openclaw.aidocs.openclaw.ai

Batasi akses jaringan keluar

Secara default, blokir trafik keluar dari agen dan server MCP, lalu izinkan hanya host yang diperlukan masing-masing. Jangan pernah menyetujui otomatis permintaan ke host multi-tenant tempat siapa pun dapat menerbitkan konten. Inilah cara CVE-2026-54316 mengubah huggingface.co menjadi jalur eksfiltrasi data. Server email seharusnya hanya dapat mengakses API emailnya, dan tidak ke tempat lain, seperti yang ditunjukkan oleh postmark-mcp.

nvd.nist.govkoi.ai

Jauhkan control plane dari internet

Ikat gateway agen, dashboard, dan proxy debug ke loopback, serta wajibkan token dengan panjang minimal 24 karakter, misalnya dari openssl rand -hex 32. Akses dari jarak jauh melalui tunnel SSH atau Tailscale Serve, dan gunakan Tailscale Funnel hanya dengan autentikasi kata sandi. Jalankan openclaw security audit --deep secara berkala.

docs.openclaw.aidocs.openclaw.aidocs.openclaw.ai

Validasi audience token MCP

Spesifikasi otorisasi MCP mewajibkan server menolak access token yang tidak diterbitkan untuk server tersebut, dan melarang penerusan token milik klien ke API upstream. Klien mengirim resource indicator RFC 8707 agar setiap token terikat ke satu server. Server proxy memerlukan persetujuan dari setiap klien; jika tidak, server tersebut menjadi confused deputy.

modelcontextprotocol.iomodelcontextprotocol.io

Isolasi sesi dan tenant MCP

Buat instance server dan transport terpisah untuk setiap sesi, alih-alih berbagi satu instance di antara klien. Ikat setiap sesi dan tugas ke principal terautentikasi yang membuatnya, lalu periksa ikatan tersebut pada setiap permintaan. Kedua advisory MCP SDK pada 2026 bersumber dari state yang dibagikan atau tidak terikat.

github.comgithub.com

Periksa skill, plugin, dan server MCP

Kunci versi yang tepat, baca diff sebelum setiap pembaruan, dan periksa hasil pemindai seperti VirusTotal serta status audit keamanan ClawHub. Hash deskripsi tool saat menyetujui server, lalu beri peringatan jika deskripsi berubah untuk mendeteksi rug pull. OpenClaw tidak memblokir instalasi secara bawaan, jadi atur security.installPolicy sendiri.

openclaw.aidocs.openclaw.aiinvariantlabs.aidocs.openclaw.ai

Kontrol siapa yang dapat mengirim pesan ke agen

Batasi akses DM dengan pairing atau allowlist, wajibkan mention sebelum agen bertindak di chat grup, dan atur session.dmScope ke per-channel-peer agar pengirim tidak pernah berbagi konteks. Siapa pun yang dapat mengirim pesan ke agen bisa mencoba memberinya instruksi, jadi daftar pengirim termasuk dalam permukaan serangan Anda.

docs.openclaw.aidocs.openclaw.ai

Jauhkan rahasia dari eksekusi CI yang tidak tepercaya

Jangan jalankan agen dengan rahasia repository pada workflow yang dapat dipicu pihak luar melalui pull request, issue, atau komentar. Perlakukan judul, deskripsi, dan komentar dari peristiwa tersebut sebagai input berbahaya. Jika suatu langkah benar-benar memerlukan rahasia, jalankan hanya setelah maintainer menyetujui eksekusinya.

oddguan.com

Perlakukan output model sebagai input tidak tepercaya

Encode atau sanitasi output model sebelum ditampilkan, dan jangan pernah meneruskannya tanpa pemeriksaan ke shell, kueri SQL, atau browser. Blokir pemuatan otomatis gambar markdown dan tautan ke domain eksternal, serta terapkan Content Security Policy yang ketat. EchoLeak mengeluarkan data melalui URL yang dimuat secara otomatis.

genai.owasp.orgnvd.nist.gov

Verifikasi tanda tangan agen, lalu beri otorisasi

Untuk mengidentifikasi agen yang mengakses situs atau API Anda, verifikasi tanda tangan Web Bot Auth-nya menggunakan kunci yang diterbitkan operator di /.well-known/http-message-signatures-directory. ChatGPT agent menandatangani permintaan sebagai Signature-Agent https://chatgpt.com. Tanda tangan yang valid memberi tahu Anda siapa yang mengoperasikan agen, bukan pengguna mana yang mengirim permintaan atau tindakan apa yang boleh dilakukan pengguna tersebut. Karena itu, beri otorisasi pada setiap permintaan secara terpisah.

datatracker.ietf.orghelp.openai.com

Pertanyaan tentang keamanan agen

Apa itu prompt injection pada agen AI?

Prompt injection adalah teks yang diperlakukan model sebagai instruksi meskipun teks itu diterima sebagai data, misalnya dari halaman web, email, atau deskripsi tool. Pada agent, instruksi tersebut dapat memicu pemanggilan tool yang berjalan dengan kredensial Anda. OWASP mencantumkannya sebagai LLM01:2026, sedangkan Agent Goal Hijack (ASI01) mencakup bentuknya pada sistem agent.

Apa itu trifecta mematikan bagi AI agent?

Istilah ini diciptakan Simon Willison untuk agent yang memiliki akses ke data pribadi, terpapar konten yang tidak tepercaya, dan dapat berkomunikasi dengan pihak luar. Jika ketiganya ada, prompt injection dapat membaca data Anda lalu mengirimkannya ke luar. Kebocoran token MCP Supabase pada 2025 adalah contoh yang jelas.

Bagaimana cara mengamankan server MCP?

Tolak access token yang tidak diterbitkan untuk server Anda, dan jangan pernah meneruskan token milik klien ke API upstream. Buat satu instance server dan transport untuk setiap sesi, lalu kaitkan sesi dan task dengan pengguna yang terautentikasi. Jalankan TypeScript SDK versi 1.26.0 atau lebih baru dan Python SDK versi 1.27.2 atau lebih baru untuk mendapatkan perbaikan kebocoran respons lintas klien dan session hijacking.

Bisakah system prompt yang lebih baik menghentikan prompt injection?

Jangan mengandalkannya. Riset tentang pola desain agent menyatakan bahwa setelah agent menerima input yang tidak tepercaya, agent harus dibatasi agar input tersebut tidak dapat memicu tindakan yang berdampak besar. CaMeL menerapkan pembatasan ini dengan pelacakan kapabilitas dan menyelesaikan 77% task AgentDojo dengan keamanan yang dapat dibuktikan, dibandingkan 84% untuk agent tanpa pertahanan.

Apa perbedaan OWASP LLM Top 10 dan Agentic Top 10?

OWASP Top 10 for LLM Applications, yang edisi 2026-nya dirilis pada 4 August 2026, membahas risiko pada aplikasi apa pun yang dibangun dengan model bahasa. OWASP Top 10 for Agentic Applications, yang dirilis pada 9 December 2025, membahas perubahan risiko saat model membuat rencana, menggunakan tool, menyimpan memori, dan berkomunikasi dengan agent lain. Kebanyakan pengembang agent memerlukan keduanya.

Apakah aman mengekspos gateway OpenClaw ke internet?

Tidak. Biarkan gateway.bind pada nilai default-nya, loopback, dan gunakan tunnel SSH atau Tailscale Serve jika Anda memerlukan akses jarak jauh. OpenA2A menghitung ada 192,492 gateway yang terekspos pada 1 September 2026, dan CVE-2026-25253 menunjukkan bahwa instalasi yang hanya menggunakan loopback pun perlu segera dipatch.

Sumber

  1. genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/
  2. genai.owasp.org/download/52117
  3. genai.owasp.org/resource/owasp-genai-llm-top-10-2026/
  4. github.com/GenAI-Security-Project/GenAI-LLM-Top10

Referensi independen bagi mereka yang membangun agen AI. Tidak berafiliasi dengan vendor mana pun yang disebutkan di sini.

© 2026 DotsAgent · Fakta diperiksa 1 Oktober 2026