Editorial Ilmu Komputer & AI
Loopjacking: Pembajakan Persetujuan Human-in-the-Loop
Masalah inti
Inovasi
Evaluasi berhasil mereproduksi serangan Loopjacking pada beberapa produk. Substitusi status pasca-persetujuan direproduksi pada tujuh rilis Agno AgentOS yang diuji (hingga 3.0.9) dan pada 12 versi yang diuji dari komposisi LangGraph Agent Server in-memory bersyarat (hingga 0.14.0). Ketidakcocokan representasi direproduksi pada OpenClaw 2026.2.23, dan serangan ditolak pada rilis berikutnya 2026.2.24, yang menunjukkan adanya perbaikan. Versi OpenAI Agents SDK 0.22.0 dan 0.22.2 berfungsi sebagai kontrol negatif: mekanisme kelanjutan terserialisasi mereka mempertahankan pengikatan per-panggilan yang tepat dan menolak operasi yang dimutasi. Ini menunjukkan bahwa pengikatan yang aman dapat dicapai. Hasilnya dirangkum dalam tabel berikut:
| Produk | Versi | Jenis Serangan | Hasil |
|---------|------------|-------------|---------|
| Agno AgentOS | โค 3.0.9 | Substitusi pasca-persetujuan | Direproduksi |
| LangGraph Agent Server | โค 0.14.0 | Substitusi pasca-persetujuan | Direproduksi |
| OpenClaw | 2026.2.23 | Ketidakcocokan representasi | Direproduksi |
| OpenClaw | 2026.2.24 | Ketidakcocokan representasi | Ditolak (diperbaiki) |
| OpenAI Agents SDK | 0.22.0, 0.22.2 | Keduanya | Ditol
Mengapa penting
Kontribusi inti makalah ini adalah identifikasi dan formalisasi Loopjacking sebagai kelas tersendiri dari kegagalan pengikatan persetujuan. Makalah ini memisahkannya dari karya terkait tentang dialog yang menyesatkan, penyelundupan sesi, pengikatan tindakan, dan kesinambungan otorisasi. Serangan ini mengeksploitasi celah antara model mental manusia tentang operasi yang disetujui dan operasi aktual yang dijalankan. Penulis mengusulkan dua strategi mitigasi: (1) rendering persetujuan kanonik yang lengkap, yang memastikan manusia melihat operasi persis yang akan dijalankan, dan (2) perbandingan waktu penggunaan yang tepat, yang memverifikasi bahwa operasi pada waktu eksekusi cocok dengan yang disetujui. Alternatifnya, mencegah mutasi status tertunda yang tidak sah juga dapat memblokir substitusi pasca-persetujuan. Kontrol negatif dengan OpenAI Agents SDK menunjukkan bahwa kelanjutan terserialisasi dapat mempertahankan pengikatan. Hasilnya tidak memperkirakan prevalensi ekosistem tetapi menunjukkan bahwa kerentanan ada pada kerangka kerja populer. Penulis menekankan bahwa persetujuan HITL hanya bermakna jika pengikatannya aman. Diagram Mermaid berikut mengilustrasikan alur serangan Loopjacking dan titik-titik mitigasinya:
Makalah ini menyimpulkan bahwa mengamankan pengikatan persetujuan sangat penting untuk sistem agentic yang dapat dipercaya.
Siapa yang sebaiknya membaca
Membuka konten memberโฆ