Tembok Api Agen AI: 88% Perusahaan Sudah Dibobol, tapi Hanya 37% Punya Kebijakan
Baca dalam 60 detik
- Laporan AvePoint 2026 mengungkap 88% pemimpin TI mengalami setidaknya satu pelanggaran keamanan yang melibatkan agen AI dalam setahun terakhir.
- Meski risikonya nyata, adopsi langkah pengerasan seperti agent-jackstop sangat rendah—hanya 25 bintang di GitHub setelah empat bulan—menandakan inersia tata kelola, bukan hambatan teknis.
- Tanpa penegakan protokol sembilan langkah dari advisory ngCERT, organisasi diprediksi terus menjadi sasaran empuk serangan prompt injection yang kian canggih.

Laporan terbaru AvePoint State of AI 2026 mengungkap bahwa 88% pemimpin TI di seluruh dunia melaporkan setidaknya satu pelanggaran keamanan yang melibatkan agen AI dalam 12 bulan terakhir. Angka ini mencuat di tengah adopsi agen otonom yang semakin masif, namun ironisnya, sebagian besar organisasi masih terjebak dalam siklus reaktif: menunggu serangan terjadi baru memperkuat pertahanan. Advisory ngCERT GHOSTJACKING yang dirilis 6 Oktober 2026 mencoba memutus pola tersebut dengan menggeser fokus dari deteksi ke pencegahan struktural.
Alih-alih mengandalkan alat deteksi yang kerap gagal mengenali aksi jahat yang tampak sah, advisory ini merumuskan sembilan langkah pengerasan. Di antaranya: kebijakan deny-by-default untuk lalu lintas jaringan keluar, persetujuan human-in-the-loop, penggunaan server Model Context Protocol (MCP) dengan hak akses minimal, serta memperlakukan output dari alat sebagai entitas yang tidak tepercaya. Langkah lain mencakup kredensial berumur pendek dengan cakupan terbatas, segmentasi eksekusi agen, dan menonaktifkan akses otonom ke kode, sistem file, atau shell secara default. Inti arahannya jelas: hentikan upaya mendeteksi niat jahat, mulailah membatasi kemampuan agen untuk bertindak berdasarkan niat tersebut.
Namun, jarak antara peta jalan teknis dan implementasi di lapangan masih lebar. Contohnya, adopsi agent-jackstop—seperangkat konfigurasi siap pakai untuk Cursor dan Claude Code yang dirilis Tenet Security pada Juni 2026—setelah empat bulan hanya mengumpulkan 25 bintang dan 6 fork di GitHub. Meski data adopsi perusahaan untuk alat ini tidak dipublikasikan, rendahnya keterlibatan tersebut menjadi proksi inersia yang lebih luas dalam menerapkan pengerasan keamanan sumber terbuka. Organisasi menyadari risikonya, tetapi tidak mengintegrasikan konfigurasi pertahanan yang tersedia ke dalam alur kerja mereka.
Inersia ini bukan kegagalan teknis, melainkan kegagalan tata kelola. Survei Darktrace 2026 State of AI Cybersecurity Report menyoroti disonansi yang mengakar: 86% pengambil keputusan TI dan keamanan memandang agen AI sebagai misi kritis, tetapi hanya 37% yang telah menetapkan kebijakan AI formal. Lebih parah, hanya 15% organisasi yang mendefinisikan kepemilikan untuk sebagian besar agen mereka. Kompleksitas lingkungan memperburuk keadaan: hanya 5% organisasi yang menggunakan satu platform agen tunggal, sementara 43% bergantung pada empat platform atau lebih, yang secara efektif melipatgandakan permukaan pengerasan. Ditambah lagi, 54% organisasi melaporkan memiliki antara 1 hingga 100 agen tak tersanksi, menciptakan masalah shadow AI yang menyulitkan upaya keamanan terpusat.
Urgensi pengerasan semakin terlihat dari realitas prompt injection. OWASP Top 10 for Agentic Applications 2026 menempatkan Agent Goal Hijack (ASI01) sebagai risiko nomor satu. Langkah-langkah pengerasan seperti dalam advisory ngCERT dirancang untuk mengurangi dampak serangan, bukan memberikan kekebalan. Bahkan pembuat agent-jackstop secara eksplisit menyatakan bahwa konfigurasi mereka tidak membuat agen kebal terhadap prompt injection. Perusahaan harus menerima bahwa risiko ini melekat pada arsitektur sistem agen saat ini.
"Kami tidak bisa menunggu vendor menambal celah arsitektural ini. Perusahaan harus mengambil alih tanggung jawab keamanan agen mereka sendiri," demikian inti peringatan yang tersirat dari respons industri terhadap pengungkapan Tenet Security.
Beban realitas ini sepenuhnya jatuh pada perusahaan. Ketika Tenet Security mendemonstrasikan Agentjacking terhadap perusahaan Fortune 100 bernilai $250 miliar—membajak lebih dari 100 agen dengan tingkat keberhasilan 85%—mereka menyoroti kerentanan Sentry DSN yang dapat disuntik di 2.388 organisasi. Sentry mengakui pengungkapan tersebut pada 3 Juni 2026, tetapi menolak memberikan perbaikan akar masalah, dengan alasan masalah tersebut secara teknis tidak dapat dipertahankan. Respons ini menegaskan bahwa organisasi tidak dapat menunggu vendor menambal cacat arsitektural.
Jalan ke depan menuntut pergeseran menuju trust-through-defaults. Komponen teknis untuk mengamankan sistem ini sebenarnya sudah tersedia, seperti yang diuraikan dalam liputan sebelumnya tentang ngCERT GHOSTJACKING, Agentjacking di DEF CON 34, dan Federal MCP Exposure. Kesenjangan pengerasan adalah pilihan tata kelola. Sampai organisasi beralih dari sekadar mengakui tingkat pelanggaran 88% menjadi menegakkan protokol sembilan langkah, mereka akan terus terekspos pada konsekuensi yang dapat diprediksi dari infrastruktur agen mereka sendiri. Pertanyaannya kini: apakah perusahaan akan menunggu insiden berikutnya, atau mulai memberlakukan disiplin keamanan yang selama ini diabaikan?



