---
title: "Keamanan agen AI: OWASP Top 10, insiden, pertahanan · DotsAgent"
description: "Referensi keamanan agen: kedua daftar OWASP Top 10 2026, 17 insiden nyata dari MCP hingga OpenClaw, 15 langkah pertahanan, dan checklist untuk tim yang merilis agen AI."
url: https://dotsagent.io/id/security
---

Keamanan · referensi

# Keamanan agen

Agen membaca teks yang ditulis orang lain, lalu bertindak menggunakan kredensial Anda. Halaman ini menjelaskan aturan utama, kedua daftar OWASP 2026, insiden yang terjadi sejauh ini, dan langkah pertahanan yang dapat mencegahnya.

## Trifekta mematikan

1. **Akses ke data pribadi** Email, repository, database, file, atau apa pun yang berada di balik kredensial Anda.
2. **Paparan terhadap konten tak tepercaya** Halaman web, issue, tiket dukungan, email masuk, dan deskripsi tool: teks apa pun yang dapat ditulis penyerang.
3. **Kemampuan berkomunikasi ke luar** Mengirim email, membuka pull request, mengambil URL, atau merender gambar dari server jarak jauh. Simon Willison menamai kombinasi tiga bagian ini pada Juni 2025.

Jika satu agen memiliki ketiga hal ini, anggap prompt injection dapat membuatnya menyerahkan data Anda kepada penyerang. Jangan mengandalkan model untuk menolak; hilangkan setidaknya satu unsur dari setiap agen dan sesi.

- [Checklist keamanan](https://dotsagent.io/id/security/checklist): 22 pemeriksaan yang mencakup input, tool, runtime, MCP, CI, dan operasional. Tandai setiap pemeriksaan saat Anda menyelesaikannya, lalu ekspor hasilnya sebagai file Markdown.

- [Log insiden](https://dotsagent.io/id/security/incidents): Untuk setiap insiden keamanan agen yang dipublikasikan sejak April 2025: apa yang terjadi, mengapa serangan berhasil, dan apa yang perlu diubah dalam konfigurasi Anda.

## Insiden terbaru

- 5 Jun 2026 [Pembajakan sesi dan akses tugas lintas sesi di MCP Python SDK](https://dotsagent.io/id/security/incidents/2026-06-mcp-python-sdk-session-hijack)
- Jun 2026 [Persetujuan otomatis WebFetch di Claude Code memungkinkan data bocor lewat huggingface.co](https://dotsagent.io/id/security/incidents/2026-06-claude-code-webfetch-exfiltration)
- 15 Apr 2026 [Comment and Control: teks PR mencuri secret dari agen CI](https://dotsagent.io/id/security/incidents/2026-04-comment-and-control-ci-secrets)
- 4 Feb 2026 [MCP TypeScript SDK membocorkan respons antar-klien](https://dotsagent.io/id/security/incidents/2026-02-mcp-typescript-sdk-response-leak)
- 1 Feb 2026 [ClawHavoc: ratusan skill ClawHub berbahaya menyebarkan AMOS](https://dotsagent.io/id/security/incidents/2026-02-clawhavoc-malicious-skills)

## OWASP Top 10 untuk Aplikasi Agentic 2026

OWASP GenAI Security Project menerbitkan daftar ini pada 9 Desember 2025. Daftar ini mencakup risiko yang muncul saat model merencanakan, menyimpan memori, memanggil tool, dan bekerja bersama agen lain.

1. `ASI01` **Pembajakan Tujuan Agent** Penyerang mengubah tujuan yang hendak dicapai agent, biasanya melalui instruksi yang disembunyikan dalam konten yang dibacanya. Agent kemudian mengejar tujuan penyerang dengan tool dan izin milik pengguna.
2. `ASI02` **Penyalahgunaan dan Eksploitasi Tool** Agent menggunakan tool yang sah dengan cara yang merugikan, misalnya menghapus data, mengirim pesan, atau merangkai pemanggilan, karena telah dimanipulasi atau memiliki akses tool yang lebih luas daripada yang diperlukan untuk tugasnya.
3. `ASI03` **Penyalahgunaan Identitas dan Hak Istimewa** Agent bertindak menggunakan kredensial, token yang didelegasikan, dan izin yang diwariskan. Penyerang menyalahgunakan identitas tersebut atau celah di antaranya untuk meningkatkan hak istimewa atau bertindak sebagai orang lain.
4. `ASI04` **Kerentanan Rantai Pasok Agent** Tool, server MCP, skill, plugin, model, dan prompt yang dimuat saat build atau saat runtime dapat berbahaya atau telah disusupi. Karena agent memuat banyak komponen ini secara dinamis, satu komponen yang bermasalah dapat berdampak pada setiap sesi yang menggunakannya.
5. `ASI05` **Eksekusi Kode Tak Terduga (RCE)** Agent yang menulis dan menjalankan kode, atau meneruskan output model ke shell dan interpreter, dapat diarahkan untuk menjalankan perintah pilihan penyerang pada host.
6. `ASI06` **Peracunan Memori & Konteks** Penyerang menyisipkan fakta atau instruksi palsu ke memori agent, dokumen yang diambil, atau konteks tersimpan. Racun ini bertahan dan memengaruhi sesi berikutnya, lama setelah input awal tidak ada lagi.
7. `ASI07` **Komunikasi Antar-Agent yang Tidak Aman** Pesan antar-agent dikirim tanpa autentikasi, pemeriksaan integritas, atau validasi yang memadai, sehingga dapat dipalsukan, diputar ulang, atau diubah untuk menyesatkan agent penerima.
8. `ASI08` **Kegagalan Berantai** Satu gangguan, seperti input yang diracuni, hasil tool yang keliru, atau agen yang disusupi, dapat menyebar melalui agen-agen yang terhubung dan langkah-langkah otomatis lebih cepat daripada manusia dapat mendeteksinya.
9. `ASI09` **Eksploitasi Kepercayaan Manusia terhadap Agen** Agen terdengar yakin dan suka membantu, sehingga orang cenderung menyetujui saran mereka. Penyerang memanfaatkan kepercayaan itu agar seseorang menyetujui tindakan berbahaya atau mengungkapkan informasi.
10. `ASI10` **Agen Liar** Agen yang telah disusupi atau menyimpang dari perilaku yang dimaksudkan akan terus bertindak sendiri, di luar cakupan dan pengawasan yang diberikan kepadanya.

## OWASP Top 10 untuk Aplikasi LLM 2026

Edisi ini diterbitkan pada 4 Agustus 2026 dan menggantikan daftar 2025. Excessive Agency naik dari posisi keenam ke posisi ketiga, sementara System Prompt Leakage berganti nama menjadi Hidden Context Exposure.

1. `LLM01` **Prompt Injection** Input mengubah perilaku model dengan cara yang tidak dimaksudkan oleh developer. Input dapat berasal langsung dari pengguna atau secara tidak langsung dari dokumen, halaman web, dan hasil tool yang dibaca model.
2. `LLM02` **Pengungkapan Informasi Sensitif** Model atau aplikasi mengungkapkan data pribadi, kredensial, rahasia bisnis, atau materi rahasia lainnya dalam output-nya. Informasi tersebut berasal dari data pelatihan, konteks, atau sistem yang terhubung.
3. `LLM03` **Agensi Berlebihan** Aplikasi memberi model fungsi, izin, atau otonomi lebih besar daripada yang dibutuhkan tugas, sehingga output yang dimanipulasi atau keliru dapat menyebabkan kerugian nyata. Peringkatnya naik dari posisi keenam pada 2025 ke posisi ketiga pada 2026.
4. `LLM04` **Rantai Pasok** Model, dataset, adapter, package, dan plugin pihak ketiga dapat dimanipulasi atau memiliki kerentanan, sehingga risiko tersebut terbawa ke aplikasi Anda.
5. `LLM05` **Peracunan Data dan Model** Penyerang memanipulasi data pra-pelatihan, fine-tuning, atau embedding untuk menanam backdoor, bias, atau perilaku keliru yang baru muncul kemudian di lingkungan produksi.
6. `LLM06` **Konsumsi Tanpa Batas** Tanpa batasan jumlah request, ukuran input, atau komputasi, penyerang dapat membengkakkan tagihan, menghabiskan resource, atau menyalin model lewat query dalam jumlah besar.
7. `LLM07` **Informasi Keliru** Model menghasilkan output palsu atau menyesatkan yang tampak meyakinkan, lalu pengguna atau sistem hilir menindaklanjutinya tanpa memeriksa kebenarannya.
8. `LLM08` **Pemaparan Konteks Tersembunyi** Sebelumnya disebut System Prompt Leakage. System prompt, instruksi tersembunyi, dan konteks lain yang tidak seharusnya dilihat pengguna dapat diekstrak sehingga aturan, logika, atau rahasia yang tercantum di dalamnya terungkap.
9. `LLM09` **Kelemahan Vektor dan Embedding** Celah dalam pembuatan, penyimpanan, dan pengambilan embedding memungkinkan penyerang menyisipkan konten, membocorkan data antar-tenant, atau memulihkan teks sumber; sistem RAG paling rentan terhadap serangan ini.
10. `LLM10` **Penanganan Output yang Tidak Tepat** Output model diteruskan ke browser, shell, database, atau komponen lain tanpa validasi atau encoding, sehingga membuka celah untuk XSS, SQL injection, eksekusi kode, dan eksfiltrasi data.

## Langkah pertahanan

Lima belas langkah pertahanan yang terdokumentasi, masing-masing ditautkan ke sumbernya. Terapkan beberapa lapisan, karena tidak ada satu pun yang dapat menghentikan semua serangan.

### Putuskan trifecta mematikan

Aturan Simon Willison: agen yang dapat membaca data privat, melihat konten yang tidak tepercaya, dan mengirim data ke luar dapat dimanfaatkan untuk menyerang Anda melalui teks apa pun yang dibacanya. Hilangkan setidaknya satu dari tiga kemampuan tersebut dari setiap agen atau sesi. Misalnya, agen yang memilah laporan masalah publik tidak mendapat akses ke rahasia, sedangkan agen yang memegang rahasia tidak mendapat kanal keluar.

[simonwillison.net](https://simonwillison.net/2025/jun/16/the-lethal-trifecta/)

### Batasi agen setelah menerima input yang tidak tepercaya

Riset tentang pola desain untuk keamanan agen menetapkan satu aturan: setelah agen menerima input yang tidak tepercaya, input tersebut tidak boleh dapat memicu tindakan yang berdampak besar. Polanya mencakup action-selector, plan-then-execute, dual LLM, dan minimisasi konteks. Pilih satu pola untuk setiap alur kerja. Misalnya, tetapkan rencana sebelum agen membaca data yang tidak tepercaya.

[arxiv.org](https://arxiv.org/abs/2506.08837)

### Lacak aliran data dengan CaMeL

CaMeL membagi agen menjadi dua bagian: planner dengan hak istimewa yang menulis kode berdasarkan permintaan pengguna, dan model yang dikarantina untuk menangani data tidak tepercaya. Nilai dari bagian yang dikarantina diberi tag kapabilitas, lalu kebijakan memeriksa tag tersebut sebelum tool dijalankan. Dalam makalahnya, CaMeL menyelesaikan 77% tugas AgentDojo dengan keamanan yang dapat dibuktikan, dibandingkan 84% untuk agen tanpa perlindungan.

[arxiv.org](https://arxiv.org/abs/2503.18813)

### Gunakan kredensial dengan hak minimum

Secara default, beri agen akses hanya-baca yang dibatasi ke proyek, dan jangan pernah berikan kunci admin atau service_role yang di Supabase melewati row-level security. Batasi token CI dan repository hanya untuk satu tugas yang harus dijalankannya. Insiden Amazon Q Developer ditelusuri ke token GitHub dengan cakupan berlebihan di CodeBuild.

[supabase.com](https://supabase.com/blog/defense-in-depth-mcp)[aws.amazon.com](https://aws.amazon.com/security/security-bulletins/AWS-2025-015/)

### Minta persetujuan untuk tindakan yang berdampak besar

Minta seseorang mengonfirmasi pemanggilan tool yang menulis, menghapus, mengirim, atau membelanjakan sesuatu, dan gagalkan secara tertutup jika tidak ada yang menjawab. Supabase menyarankan persetujuan manual untuk pemanggilan tool MCP. Di OpenClaw, atur tools.exec.ask ke always dan biarkan askFallback tetap deny. Tampilkan seluruh argumen agar peninjau dapat melihat tindakan yang benar-benar akan dijalankan.

[supabase.com](https://supabase.com/blog/defense-in-depth-mcp)[docs.openclaw.ai](https://docs.openclaw.ai/tools/exec-approvals)

### Jalankan kode dan tool dalam sandbox

Jalankan perintah shell dan kode yang dihasilkan dalam container atau VM yang tidak memiliki kredensial dan hanya dapat mengakses workspace. OpenClaw menonaktifkan sandbox secara default dan mengatur tools.exec.security ke full pada host gateway. Karena itu, aktifkan sandbox, atur keamanan exec ke deny atau allowlist, atur fs.workspaceOnly ke true, dan biarkan mode elevated tetap nonaktif. Verifikasi hasilnya dengan openclaw sandbox explain.

[docs.openclaw.ai](https://docs.openclaw.ai/gateway/sandboxing)[docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/hardened-baseline)

### Batasi akses jaringan keluar

Secara default, blokir trafik keluar dari agen dan server MCP, lalu izinkan hanya host yang diperlukan masing-masing. Jangan pernah menyetujui otomatis permintaan ke host multi-tenant tempat siapa pun dapat menerbitkan konten. Inilah cara CVE-2026-54316 mengubah huggingface.co menjadi jalur eksfiltrasi data. Server email seharusnya hanya dapat mengakses API emailnya, dan tidak ke tempat lain, seperti yang ditunjukkan oleh postmark-mcp.

[nvd.nist.gov](https://nvd.nist.gov/vuln/detail/CVE-2026-54316)[koi.ai](https://www.koi.ai/blog/postmark-mcp-npm-malicious-backdoor-email-theft)

### Jauhkan control plane dari internet

Ikat gateway agen, dashboard, dan proxy debug ke loopback, serta wajibkan token dengan panjang minimal 24 karakter, misalnya dari openssl rand -hex 32. Akses dari jarak jauh melalui tunnel SSH atau Tailscale Serve, dan gunakan Tailscale Funnel hanya dengan autentikasi kata sandi. Jalankan openclaw security audit --deep secara berkala.

[docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/network-exposure)[docs.openclaw.ai](https://docs.openclaw.ai/gateway/tailscale)[docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/running-the-audit)

### Validasi audience token MCP

Spesifikasi otorisasi MCP mewajibkan server menolak access token yang tidak diterbitkan untuk server tersebut, dan melarang penerusan token milik klien ke API upstream. Klien mengirim resource indicator RFC 8707 agar setiap token terikat ke satu server. Server proxy memerlukan persetujuan dari setiap klien; jika tidak, server tersebut menjadi confused deputy.

[modelcontextprotocol.io](https://modelcontextprotocol.io/specification/2026-07-28/basic/authorization/security-considerations)[modelcontextprotocol.io](https://modelcontextprotocol.io/docs/tutorials/security/security_best_practices)

### Isolasi sesi dan tenant MCP

Buat instance server dan transport terpisah untuk setiap sesi, alih-alih berbagi satu instance di antara klien. Ikat setiap sesi dan tugas ke principal terautentikasi yang membuatnya, lalu periksa ikatan tersebut pada setiap permintaan. Kedua advisory MCP SDK pada 2026 bersumber dari state yang dibagikan atau tidak terikat.

[github.com](https://github.com/advisories/GHSA-345p-7cg4-v4c7)[github.com](https://github.com/advisories/GHSA-JPW9-PFVF-9F58)

### Periksa skill, plugin, dan server MCP

Kunci versi yang tepat, baca diff sebelum setiap pembaruan, dan periksa hasil pemindai seperti VirusTotal serta status audit keamanan ClawHub. Hash deskripsi tool saat menyetujui server, lalu beri peringatan jika deskripsi berubah untuk mendeteksi rug pull. OpenClaw tidak memblokir instalasi secara bawaan, jadi atur security.installPolicy sendiri.

[openclaw.ai](https://openclaw.ai/blog/virustotal-partnership)[docs.openclaw.ai](https://docs.openclaw.ai/clawhub/security-audits)[invariantlabs.ai](https://invariantlabs.ai/blog/mcp-security-notification-tool-poisoning-attacks)[docs.openclaw.ai](https://docs.openclaw.ai/help/faq/security-and-access-control)

### Kontrol siapa yang dapat mengirim pesan ke agen

Batasi akses DM dengan pairing atau allowlist, wajibkan mention sebelum agen bertindak di chat grup, dan atur session.dmScope ke per-channel-peer agar pengirim tidak pernah berbagi konteks. Siapa pun yang dapat mengirim pesan ke agen bisa mencoba memberinya instruksi, jadi daftar pengirim termasuk dalam permukaan serangan Anda.

[docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/access-control)[docs.openclaw.ai](https://docs.openclaw.ai/gateway/security/hardened-baseline)

### Jauhkan rahasia dari eksekusi CI yang tidak tepercaya

Jangan jalankan agen dengan rahasia repository pada workflow yang dapat dipicu pihak luar melalui pull request, issue, atau komentar. Perlakukan judul, deskripsi, dan komentar dari peristiwa tersebut sebagai input berbahaya. Jika suatu langkah benar-benar memerlukan rahasia, jalankan hanya setelah maintainer menyetujui eksekusinya.

[oddguan.com](https://oddguan.com/blog/comment-and-control-prompt-injection-credential-theft-claude-code-gemini-cli-github-copilot/)

### Perlakukan output model sebagai input tidak tepercaya

Encode atau sanitasi output model sebelum ditampilkan, dan jangan pernah meneruskannya tanpa pemeriksaan ke shell, kueri SQL, atau browser. Blokir pemuatan otomatis gambar markdown dan tautan ke domain eksternal, serta terapkan Content Security Policy yang ketat. EchoLeak mengeluarkan data melalui URL yang dimuat secara otomatis.

[genai.owasp.org](https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/)[nvd.nist.gov](https://nvd.nist.gov/vuln/detail/cve-2025-32711)

### Verifikasi tanda tangan agen, lalu beri otorisasi

Untuk mengidentifikasi agen yang mengakses situs atau API Anda, verifikasi tanda tangan Web Bot Auth-nya menggunakan kunci yang diterbitkan operator di /.well-known/http-message-signatures-directory. ChatGPT agent menandatangani permintaan sebagai Signature-Agent https://chatgpt.com. Tanda tangan yang valid memberi tahu Anda siapa yang mengoperasikan agen, bukan pengguna mana yang mengirim permintaan atau tindakan apa yang boleh dilakukan pengguna tersebut. Karena itu, beri otorisasi pada setiap permintaan secara terpisah.

[datatracker.ietf.org](https://datatracker.ietf.org/doc/draft-ietf-webbotauth-httpsig-protocol/)[help.openai.com](https://help.openai.com/en/articles/11845367-chatgpt-agent-allowlisting)

## Pertanyaan tentang keamanan agen

### Apa itu prompt injection pada agen AI?

Prompt injection adalah teks yang diperlakukan model sebagai instruksi meskipun teks itu diterima sebagai data, misalnya dari halaman web, email, atau deskripsi tool. Pada agent, instruksi tersebut dapat memicu pemanggilan tool yang berjalan dengan kredensial Anda. OWASP mencantumkannya sebagai LLM01:2026, sedangkan Agent Goal Hijack (ASI01) mencakup bentuknya pada sistem agent.

### Apa itu trifecta mematikan bagi AI agent?

Istilah ini diciptakan Simon Willison untuk agent yang memiliki akses ke data pribadi, terpapar konten yang tidak tepercaya, dan dapat berkomunikasi dengan pihak luar. Jika ketiganya ada, prompt injection dapat membaca data Anda lalu mengirimkannya ke luar. Kebocoran token MCP Supabase pada 2025 adalah contoh yang jelas.

### Bagaimana cara mengamankan server MCP?

Tolak access token yang tidak diterbitkan untuk server Anda, dan jangan pernah meneruskan token milik klien ke API upstream. Buat satu instance server dan transport untuk setiap sesi, lalu kaitkan sesi dan task dengan pengguna yang terautentikasi. Jalankan TypeScript SDK versi 1.26.0 atau lebih baru dan Python SDK versi 1.27.2 atau lebih baru untuk mendapatkan perbaikan kebocoran respons lintas klien dan session hijacking.

### Bisakah system prompt yang lebih baik menghentikan prompt injection?

Jangan mengandalkannya. Riset tentang pola desain agent menyatakan bahwa setelah agent menerima input yang tidak tepercaya, agent harus dibatasi agar input tersebut tidak dapat memicu tindakan yang berdampak besar. CaMeL menerapkan pembatasan ini dengan pelacakan kapabilitas dan menyelesaikan 77% task AgentDojo dengan keamanan yang dapat dibuktikan, dibandingkan 84% untuk agent tanpa pertahanan.

### Apa perbedaan OWASP LLM Top 10 dan Agentic Top 10?

OWASP Top 10 for LLM Applications, yang edisi 2026-nya dirilis pada 4 August 2026, membahas risiko pada aplikasi apa pun yang dibangun dengan model bahasa. OWASP Top 10 for Agentic Applications, yang dirilis pada 9 December 2025, membahas perubahan risiko saat model membuat rencana, menggunakan tool, menyimpan memori, dan berkomunikasi dengan agent lain. Kebanyakan pengembang agent memerlukan keduanya.

### Apakah aman mengekspos gateway OpenClaw ke internet?

Tidak. Biarkan gateway.bind pada nilai default-nya, loopback, dan gunakan tunnel SSH atau Tailscale Serve jika Anda memerlukan akses jarak jauh. OpenA2A menghitung ada 192,492 gateway yang terekspos pada 1 September 2026, dan CVE-2026-25253 menunjukkan bahwa instalasi yang hanya menggunakan loopback pun perlu segera dipatch.

## Sumber

1. [genai.owasp.org](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/)/resource/owasp-top-10-for-agentic-applications-for-2026/
2. [genai.owasp.org](https://genai.owasp.org/download/52117)/download/52117
3. [genai.owasp.org](https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/)/resource/owasp-genai-llm-top-10-2026/
4. [github.com](https://github.com/GenAI-Security-Project/GenAI-LLM-Top10)/GenAI-Security-Project/GenAI-LLM-Top10

Referensi independen bagi mereka yang membangun agen AI. Tidak berafiliasi dengan vendor mana pun yang disebutkan di sini.

© 2026 DotsAgent · Fakta diperiksa 1 Oktober 2026
