Finware
  • Beranda
  • Riwayat
  • Disimpan
  • Feed
  • Topik Pilihan
  • News
  • Market
  • Bisnis
  • Kripto
  • Tech
Notification
FinwareFinware
  • News
  • Market
  • Bisnis
  • Kripto
  • Tech
Search
  • Quick Access
    • Beranda
    • Contact Us
    • Riwayat
    • Disimpan
    • Topik Pilihan
    • Feed
  • Categories
    • News
    • Market
    • Bisnis
    • Kripto
    • Tech

Artikel Populer

Jangan lewatkan artikel menarik lainnya
Indonesia Terancam Tertinggal dalam Euforia EV, Sebagian Besar Nikel Dialihkan ke Baja Tahan Karat, Temuan Riset Mengungkap

Indonesia Terancam Tertinggal dalam Euforia EV, Sebagian Besar Nikel Dialihkan ke Baja Tahan Karat, Temuan Riset Mengungkap

Reihan
19 April 2026
Oracle Satukan Data AI untuk Berikan Agensi Perusahaan Satu Versi Kebenaran

Oracle Satukan Data AI untuk Perusahaan Agensi Single Version of Truth

Keenan
26 Maret 2026
Aksi Saham Terbesar Siang Ini: META, BBY, APP, SMG Siap Mengguncang Pasar!

Aksi Saham Terbesar Siang Ini: META, BBY, APP, SMG Siap Mengguncang Pasar!

Dirga
27 Maret 2026
© 2026 Finware Media. All Right Reserved.
Finware > Tech > Perhatian: Ekstensi Chrome Claude Ternyata Punya Celah Keamanan Terselubung, Peneliti Ungkap Trik Sederhana Dapat Memicu Aksi AI yang Berbahaya
Tech

Perhatian: Ekstensi Chrome Claude Ternyata Punya Celah Keamanan Terselubung, Peneliti Ungkap Trik Sederhana Dapat Memicu Aksi AI yang Berbahaya

Keenan
Last updated: 20 Juli 2026 2:56 AM
By
Keenan
4 Min Read
Share
Perhatian: Ekstensi Chrome Claude Ternyata Punya Celah Keamanan Terselubung, Peneliti Ungkap Trik Sederhana Dapat Memicu Aksi AI yang Berbahaya
SHARE

Kelemahan Ekstensi Claude dari Anthropic Memudahkan Klik Palsu Meluncurkan Alur Kerja AI Sensitif

Table of Content
  • Sembilan Alur Kerja dan Satu Pengecekan yang Hilang
  • Celah Kedua, Kelemahan Struktural

Para peneliti keamanan dari Manifold Security mengungkapkan bahwa ekstensi Claude untuk browser Chrome dari Anthropic memiliki dua celah keamanan yang belum diperbaiki pada versi 1.0.80 yang dirilis pada 7 Juli 2026.

Manifold Security melaporkan bahwa mereka pertama kali menginformasikan kedua celah tersebut kepada Anthropic melalui program bug bounty pada 21 Mei 2026, dan menerima konfirmasi dari perusahaan sehari setelahnya.

Celah pertama memungkinkan ekstensi mana pun untuk memicu sembilan alur kerja Claude yang telah ditentukan dengan mensimulasikan klik pengguna sintetis di claude.ai.

Sembilan Alur Kerja dan Satu Pengecekan yang Hilang

Peneliti Ax Sharma menemukan bahwa ekstensi tersebut tidak pernah memverifikasi apakah event klik memiliki properti Event.isTrusted sebelum mengeksekusinya. Dengan pengaturan default, celah ini memiliki skor CVSS 7.7 (Tinggi) dan meningkat menjadi 9.6 (Kritis) ketika pengguna mengaktifkan eksekusi otomatis, karena Claude bisa melakukan tindakan tanpa persetujuan.

Sembilan tugas yang telah ditentukan termasuk membaca Gmail, membuka Google Docs, memeriksa Google Calendar, dan memodifikasi leads di Salesforce tanpa meminta izin. Sayangnya, karena browser menandai klik sintetis sebagai tidak tepercaya, seharusnya ekstensi menolak mereka tetapi malah tetap mengeksekusi alur kerja tersebut.

Manifold Security mengonfirmasi pada 7 Juli 2026 bahwa kedua celah tersebut masih ada di versi 1.0.80, berbulan-bulan setelah mereka pertama kali melaporkannya kepada Anthropic. Padahal, Anthropic telah merilis kedelapan versi terpisah antara 1.0.73 dan 1.0.80 tanpa mengubah handler yang telah ditandai sebagai rentan oleh para peneliti.

Perusahaan menyatakan bahwa laporan klik sintetis telah ditutup, dengan alasan bahwa masalah batas kepercayaan yang lebih luas sudah di-tracking melalui laporan internal mereka.

Read more  Mengapa Pentingnya Pendekatan Logis dalam Menyusun Batasan untuk Kecerdasan Buatan yang Aman dan Terpercaya

Namun, Sharma meyakini bahwa perbaikan yang diperlukan hanya memerlukan satu baris tambahan kode untuk memverifikasi properti isTrusted dari event klik sebelum melanjutkan alur kerjanya.

Celah Kedua, Kelemahan Struktural

Celah kedua melibatkan parameter URL panel samping yang disebut skipPermissions, yang dapat mengaktifkan mode istimewa tanpa permintaan persetujuan. Ketika parameter ini diatur ke true, panel mulai melewatkan pemeriksaan izin sama sekali, memungkinkan Claude untuk bertindak tanpa meminta izin pengguna.

Manifold mencatat bahwa hanya fitur tugas terjadwal dari Anthropic yang seharusnya dapat membangun URL istimewa ini secara internal saat ini. Namun, panel tersebut menghormati parameter tersebut terlepas dari skrip atau halaman mana yang sesungguhnya membangun string URL asal.

Salah satu tugas contohnya memungkinkan Claude membaca inbox Gmail pengguna, mengidentifikasi pesan promosi, dan secara otomatis mengklik tautan untuk berhenti berlangganan di dalamnya. Manifold memperingatkan bahwa “bypass ini masih mencakup enam baris JavaScript,” berbulan-bulan setelah para peneliti pertama kali mengungkapkan masalah ini kepada Anthropic.

Anthropic mengklasifikasikan temuan kedua ini sebagai informasi, dengan alasan bahwa parameter tersebut hanya pernah dibangun oleh sistem internal mereka sendiri. Manifold menyebutkan bahwa kode skrip konten dan kode panel samping yang terkait dengan kedua celah ini tetap identik byte dalam delapan rilis tambahan dari ekstensi yang diperiksa setelah laporan asli.

Celah ini juga terduplikasi di model pemilihan panel samping Claude seperti Opus, Sonnet, dan Fable, menunjukkan bahwa masalah ini lebih berkaitan dengan desain keamanan ekstensi ketimbang model kecerdasan buatannya.

Laporan ini juga mengaitkan temuan dengan kekhawatiran OWASP terkait LLM01: Prompt Injection dan LLM06: Excessive Agency yang mendatangkan risiko dalam aplikasi AI. Para peneliti mencatat bahwa penyalahgunaan yang melibatkan alat AI bisa jadi sulit terdeteksi karena aktivitas browser normal dan koneksi jaringan tampak tidak berubah ketika tindakan AI yang tidak sah terjadi.

Read more  Krisis RAM Bisa Makin Parah, Gangguan Pengiriman di Selat Hormuz Memukul Rantai Pasokan Secara Serius
Share This Article
Facebook Whatsapp Whatsapp LinkedIn Telegram Threads Copy Link
Avatar photo
ByKeenan
Artikel eksklusif dari Keenan Prawira seputar tren bisnis terbaru, pendanaan startup, dan aksi korporasi. Insight esensial untuk para pemimpin bisnis modern.
Previous Article Pernyataan Bersama Mengenai Laut Cina Selatan: Klaim Maritim China Tak Berdasar Pernyataan Bersama Mengenai Laut Cina Selatan: Klaim Maritim China Tak Berdasar
Next Article Bisakah Gugatan Apple Menghentikan Rencana Perangkat Keras OpenAI? Bisakah Gugatan Apple Menghentikan Rencana Perangkat Keras OpenAI?
- Advertisement -
Ad image

Don't Miss

Mengapa Penerapan AI Perlu Strategi Ekonomi Baru untuk Berkembang?
Mengapa Penerapan AI Perlu Strategi Ekonomi Baru untuk Berkembang?
Tech
Gugatan Pencurian Binance Dapat Dilanjutkan di Pengadilan Federal, Putusan Panel Banding!
Gugatan Pencurian Binance Dapat Dilanjutkan di Pengadilan Federal, Putusan Panel Banding!
Kripto
Saham Pop Mart Turun Setelah Penjualan Melorot di Asia dan Amerika
Saham Pop Mart Turun Setelah Penjualan Melorot di Asia dan Amerika
News
- Advertisement -
Ad image

Baca Juga

Jelajahi insight lain yang sejalan dengan artikel ini!
Jawaban dan Petunjuk Quordle untuk Minggu, 19 April (Game #1546)
Tech

Ramalan dan Jawaban Quordle untuk Rabu, 17 Juni (Permainan #1605)

Keenan
17 Juni 2026
Pesona Fotografi iPhone: Perbandingan Antara iPhone 7 dan iPhone Air setelah 10 Tahun
Tech

Pesona Fotografi iPhone: Perbandingan Antara iPhone 7 dan iPhone Air setelah 10 Tahun

Keenan
28 Juli 2026
Jawaban dan Petunjuk Quordle untuk Minggu, 19 April (Game #1546)
Tech

Petunjuk dan Jawaban Quordle untuk Rabu, 13 Mei (Permainan #1570)

Keenan
14 Mei 2026
Kacamata Pintar Meta Terancam Dilarang di Bioskop Inggris, Fokus Jaga Hak Cipta Bukan Privasi
Tech

Kacamata Pintar Meta Terancam Dilarang di Bioskop Inggris, Fokus Jaga Hak Cipta Bukan Privasi

Keenan
21 Agustus 2026
Ahli Peringatkan Kasus Pertama Ransomware Otonom: Serangan JADEPUFFER yang Dikendalikan Sepenuhnya oleh LLM Sangat Berbahaya
Tech

Ahli Peringatkan Kasus Pertama Ransomware Otonom: Serangan JADEPUFFER yang Dikendalikan Sepenuhnya oleh LLM Sangat Berbahaya

Keenan
9 Juli 2026
Jawaban dan Petunjuk Quordle untuk Minggu, 19 April (Game #1546)
Tech

Tip dan Jawaban Quordle untuk Rabu, 10 Juni (Permainan #1598)

Keenan
10 Juni 2026
Fairphone Goda Desain 'Faux Repairable' Nothing Phone (4b): 'Sekali-kali, Kenapa Tidak Sekrup Ditaruh di Luar?'
Tech

Fairphone Goda Desain ‘Faux Repairable’ Nothing Phone (4b): ‘Sekali-kali, Kenapa Tidak Sekrup Ditaruh di Luar?’

Keenan
12 Juli 2026
YouTube Transformasi Aplikasi TV Jadi Platform Belanja Satu Pintu, Kini Bisa Belanja dengan Google Pay Hanya dalam Dua Klik!
Tech

YouTube Transformasi Aplikasi TV Jadi Platform Belanja Satu Pintu, Kini Bisa Belanja dengan Google Pay Hanya dalam Dua Klik!

Keenan
15 Mei 2026
Show More
- Advertisement -
Ad image
- Advertisement -
Ad image
Finware

Baca berita keuangan global real-time, insight market APAC, tren bisnis, dan crypto paling komprehensif. Curi start sebelum market bergerak.

  • Kanal:
  • Bisnis
  • Market
  • Tech
  • Kripto

Personal

  • Riwayat
  • Disimpan
  • Feed
  • Topik Pilihan

Tentang Kami

  • Beranda
  • Hubungi Kami

© 2026 Finware Media. All Right Reserved.

Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?