Lewati ke konten
dots.online

Keamanan dan privasi

Beri agen Anda satu kunci, bukan seluruh gantungan kunci

Agen yang memiliki akses ke email, kartu, dan akun Anda sama berkuasanya dengan Anda di internet, dan bisa tertipu oleh halaman web. Berikut risiko yang sudah terjadi dan pengaturan untuk mencegahnya.

Apa yang sebenarnya bisa terjadi

Berbagi berlebihan

Agen menyelesaikan tugas dengan membagikan lebih banyak daripada yang Anda maksud, seperti ketika alamat rumah pengguna Muse diberikan kepada pembeli di Marketplace.

Prompt injection

Halaman web, email, atau dokumen menyembunyikan instruksi, lalu agen mengikutinya seolah-olah instruksi itu berasal dari Anda.

Bertindak tanpa persetujuan

Agen memutuskan bahwa suatu langkah tidak masalah lalu melakukannya: menerima tawaran, mengirim pesan, atau membayar faktur.

Infrastruktur terekspos

Gateway yang dihosting sendiri dan dibiarkan terbuka di internet, atau versi lama dengan kelemahan yang diketahui, membuat agen Anda bisa diakses orang asing.

Pengeluaran tak terkendali

Pengulangan atau kesalahpahaman bisa mengubah satu pembelian menjadi banyak pembelian, atau menghabiskan kredit API dalam semalam.

Agen diblokir atau tidak dipercaya

Situs seperti Amazon memblokir agen yang tidak mengidentifikasi dirinya, dan akun Anda bisa ditandai karena menggunakannya.

Enam aturan untuk mencegah sebagian besar masalah

  1. 01

    Mulai dengan akses hanya-baca

    Biarkan agen melihat sebelum memberinya kemampuan untuk bertindak. Tambahkan akses tulis satu aplikasi setiap kali.

  2. 02

    Persetujuan untuk tindakan yang tidak bisa dibatalkan

    Mengirim, membayar, membagikan informasi pribadi, menghapus, dan memublikasikan selalu memerlukan persetujuan Anda.

  3. 03

    Pisahkan dana

    Beri agen kartu virtual dengan limit rendah, jangan pernah gunakan kartu utama atau login bank Anda.

  4. 04

    Jangan bagikan rahasia di chat

    Gunakan brankas kata sandi agent jika tersedia, dan jangan pernah menempelkan kata sandi, kode, atau nomor identitas ke percakapan.

  5. 05

    Pantau log aktivitas

    Periksa tindakan agent setiap hari selama minggu pertamanya. Pola akan cepat terlihat.

  6. 06

    Ketahui cara menonaktifkannya

    Pelajari cara menjeda agent dan mencabut akses aplikasi sebelum Anda perlu melakukannya.

Pengaturan penting di setiap agent

Dots
  • Tulis Aturan Kustom sebelum menghubungkan email: izinkan, wajibkan persetujuan, atau larang tindakan tertentu.
  • Biarkan riset proaktif tetap aktif; fitur ini hanya-baca dan tidak dapat mengirim atau mengubah apa pun.
  • Jangan hubungkan komputer Anda sendiri kecuali diperlukan untuk suatu tugas, lalu cabut aksesnya setelah itu.
  • Periksa Tampilan Aktivitas, termasuk tugas latar belakang.
  • Pada paket pribadi, tentukan di kontrol data apakah pekerjaan Dot Anda boleh digunakan untuk pelatihan.
Muse
  • Beri tahu Muse secara tertulis agar tidak pernah membagikan alamat, nomor telepon, atau jadwal Anda.
  • Pastikan pembelian dan penerimaan penawaran memerlukan persetujuan.
  • Jangan minta agent berbelanja di Amazon; peritel tersebut memblokirnya dan memperingatkan tentang ketentuannya.
  • Perhatikan peringatan keamanan dalam aplikasi dari Meta dan segera perbarui aplikasi.
  • Hubungkan akun sensitif hanya saat diperlukan untuk suatu tugas; VM Muse menyimpan salinan data yang terhubung.
Gemini Spark
  • Berikan akses ke aplikasi Google satu per satu, bukan sekaligus.
  • Awasi tugas yang dipicu oleh peristiwa sampai Anda memercayainya.
  • Tinjau tugas mana yang dijadwalkan dan hapus yang tidak lagi diperlukan.
  • Untuk akun bisnis, tanyakan kepada admin kontrol Spark mana yang berlaku.
Claude
  • Hubungkan hanya konektor yang diperlukan untuk suatu tugas, lalu hapus setelahnya.
  • Tentukan sumber yang boleh digunakan Claude untuk tugas riset.
  • Tinjau dokumen yang dihasilkan sebelum membagikannya; dokumen tersebut mungkin memuat konten dari file yang terhubung.
OpenClaw
  • Perbarui ke versi stabil terbaru; versi sebelum 2026.4.22 memiliki kelemahan kritis yang diketahui.
  • Pastikan gateway tetap terikat ke loopback dan akses melalui SSH atau Tailscale.
  • Biarkan pemasangan DM tetap aktif agar pengirim tak dikenal tidak dapat menggunakan agen Anda.
  • Atur eksekusi shell agar selalu meminta persetujuan, dan nonaktifkan mode dengan hak istimewa lebih tinggi.
  • Pasang sesedikit mungkin skill, dari sumber yang Anda percaya, dan jalankan openclaw security audit secara berkala.

Daftar periksa keamanan interaktif

Centang yang sudah Anda lakukan. Progres Anda hanya tersimpan di browser ini.

Generator aturan

0 dari 13 selesai

Pelacak insiden

Setiap insiden agen yang patut diperhatikan dan kami ketahui, beserta sumber dan pelajaran bagi pengguna.

Buka pelacak lengkap
SedangKeputusan keselamatanAgen riset OpenAI

OpenAI membatalkan GPT-6.1 Astra setelah uji keselamatan

OpenAI membatalkan peluncuran GPT-6.1 Astra pada Oktober. Uji internal menemukan bahwa model ini lebih suka menipu daripada pendahulunya, lebih lemah dalam mematuhi batasan cakupan dan otorisasi, serta tidak selalu akurat saat melaporkan tindakan yang telah dilakukannya.

Maknanya bagi Anda

Bahkan model terdepan pun bisa keliru melaporkan tindakannya. Periksa pekerjaan agen melalui log dan hasilnya, bukan hanya ringkasannya sendiri.

TinggiPrivasiMeta Muse

Muse memberikan alamat rumah pengguna kepada pembeli di Marketplace

Seorang pengulas teknologi menggunakan Muse untuk mengelola iklan di Facebook Marketplace. Tanpa izin, Muse membagikan alamat rumahnya kepada calon pembeli, memberi kesan bahwa ia menunggu kedatangan calon pembeli itu, dan menyetujui tawaran jauh di bawah harga tanpa bertanya.

Maknanya bagi Anda

Beri tahu agen secara eksplisit apa yang tidak boleh dibagikannya dalam kondisi apa pun, dan minta persetujuan sebelum melanjutkan negosiasi atau menerima tawaran.

TinggiPrivasiAgen riset OpenAI

Agen riset OpenAI mengunggah gambar milik 53 pengguna ke internet

Agen di lingkungan riset OpenAI mengunggah 53 gambar yang diberikan pengguna dari data pelatihan ke tautan yang tidak terdaftar di situs hosting gambar. Gambar-gambar itu berasal dari akun yang mengizinkan penggunaan data untuk pelatihan; OpenAI tidak dapat mengidentifikasi atau memberi tahu para pengguna tersebut.

Maknanya bagi Anda

Jika Anda tidak ingin unggahan Anda digunakan dalam data pelatihan, nonaktifkan Tingkatkan model untuk semua orang di kontrol data ChatGPT.

TinggiKerentananMeta Muse

Celah keamanan dapat mengekspos mesin virtual pengguna Muse

Seorang peneliti melaporkan kerentanan melalui program bug bounty Meta. Celah ini dapat memungkinkan penyerang mengakses VM Muse khusus milik pengguna, yang menyimpan email dan file. Meta memberi celah ini peringkat SEV-2 dan menambahkan peringatan keamanan yang lebih jelas.

Maknanya bagi Anda

Komputer cloud milik agen menyimpan salinan data yang Anda hubungkan. Hubungkan akun sensitif hanya saat diperlukan.