Finware
  • Beranda
  • Riwayat
  • Disimpan
  • Feed
  • Topik Pilihan
  • News
  • Market
  • Bisnis
  • Kripto
  • Tech
Notification
FinwareFinware
  • News
  • Market
  • Bisnis
  • Kripto
  • Tech
Search
  • Quick Access
    • Beranda
    • Contact Us
    • Riwayat
    • Disimpan
    • Topik Pilihan
    • Feed
  • Categories
    • News
    • Market
    • Bisnis
    • Kripto
    • Tech

Artikel Populer

Jangan lewatkan artikel menarik lainnya
Indonesia Terancam Tertinggal dalam Euforia EV, Sebagian Besar Nikel Dialihkan ke Baja Tahan Karat, Temuan Riset Mengungkap

Indonesia Terancam Tertinggal dalam Euforia EV, Sebagian Besar Nikel Dialihkan ke Baja Tahan Karat, Temuan Riset Mengungkap

Reihan
19 April 2026
Aksi Saham Terbesar Siang Ini: META, BBY, APP, SMG Siap Mengguncang Pasar!

Aksi Saham Terbesar Siang Ini: META, BBY, APP, SMG Siap Mengguncang Pasar!

Dirga
27 Maret 2026
Warren Buffett Akui Terlambat Jual Saham Apple: Siap Tambah, Tapi Tunggu Pasar Lebih Baik!

Warren Buffett Akui Terlambat Jual Saham Apple: Siap Tambah, Tapi Tunggu Pasar Lebih Baik!

Dirga
31 Maret 2026
© 2026 Finware Media. All Right Reserved.
Finware > Tech > Perhatian: Ekstensi Chrome Claude Ternyata Punya Celah Keamanan Terselubung, Peneliti Ungkap Trik Sederhana Dapat Memicu Aksi AI yang Berbahaya
Tech

Perhatian: Ekstensi Chrome Claude Ternyata Punya Celah Keamanan Terselubung, Peneliti Ungkap Trik Sederhana Dapat Memicu Aksi AI yang Berbahaya

Keenan
Last updated: 20 Juli 2026 2:56 AM
By
Keenan
4 Min Read
Share
Perhatian: Ekstensi Chrome Claude Ternyata Punya Celah Keamanan Terselubung, Peneliti Ungkap Trik Sederhana Dapat Memicu Aksi AI yang Berbahaya
SHARE

Kelemahan Ekstensi Claude dari Anthropic Memudahkan Klik Palsu Meluncurkan Alur Kerja AI Sensitif

Table of Content
  • Sembilan Alur Kerja dan Satu Pengecekan yang Hilang
  • Celah Kedua, Kelemahan Struktural

Para peneliti keamanan dari Manifold Security mengungkapkan bahwa ekstensi Claude untuk browser Chrome dari Anthropic memiliki dua celah keamanan yang belum diperbaiki pada versi 1.0.80 yang dirilis pada 7 Juli 2026.

Manifold Security melaporkan bahwa mereka pertama kali menginformasikan kedua celah tersebut kepada Anthropic melalui program bug bounty pada 21 Mei 2026, dan menerima konfirmasi dari perusahaan sehari setelahnya.

Celah pertama memungkinkan ekstensi mana pun untuk memicu sembilan alur kerja Claude yang telah ditentukan dengan mensimulasikan klik pengguna sintetis di claude.ai.

Sembilan Alur Kerja dan Satu Pengecekan yang Hilang

Peneliti Ax Sharma menemukan bahwa ekstensi tersebut tidak pernah memverifikasi apakah event klik memiliki properti Event.isTrusted sebelum mengeksekusinya. Dengan pengaturan default, celah ini memiliki skor CVSS 7.7 (Tinggi) dan meningkat menjadi 9.6 (Kritis) ketika pengguna mengaktifkan eksekusi otomatis, karena Claude bisa melakukan tindakan tanpa persetujuan.

Sembilan tugas yang telah ditentukan termasuk membaca Gmail, membuka Google Docs, memeriksa Google Calendar, dan memodifikasi leads di Salesforce tanpa meminta izin. Sayangnya, karena browser menandai klik sintetis sebagai tidak tepercaya, seharusnya ekstensi menolak mereka tetapi malah tetap mengeksekusi alur kerja tersebut.

Manifold Security mengonfirmasi pada 7 Juli 2026 bahwa kedua celah tersebut masih ada di versi 1.0.80, berbulan-bulan setelah mereka pertama kali melaporkannya kepada Anthropic. Padahal, Anthropic telah merilis kedelapan versi terpisah antara 1.0.73 dan 1.0.80 tanpa mengubah handler yang telah ditandai sebagai rentan oleh para peneliti.

Perusahaan menyatakan bahwa laporan klik sintetis telah ditutup, dengan alasan bahwa masalah batas kepercayaan yang lebih luas sudah di-tracking melalui laporan internal mereka.

Read more  NYT Berikan Petunjuk dan Jawaban Menarik untuk Permainan di Hari Jumat, 15 Mei (Game #803)

Namun, Sharma meyakini bahwa perbaikan yang diperlukan hanya memerlukan satu baris tambahan kode untuk memverifikasi properti isTrusted dari event klik sebelum melanjutkan alur kerjanya.

Celah Kedua, Kelemahan Struktural

Celah kedua melibatkan parameter URL panel samping yang disebut skipPermissions, yang dapat mengaktifkan mode istimewa tanpa permintaan persetujuan. Ketika parameter ini diatur ke true, panel mulai melewatkan pemeriksaan izin sama sekali, memungkinkan Claude untuk bertindak tanpa meminta izin pengguna.

Manifold mencatat bahwa hanya fitur tugas terjadwal dari Anthropic yang seharusnya dapat membangun URL istimewa ini secara internal saat ini. Namun, panel tersebut menghormati parameter tersebut terlepas dari skrip atau halaman mana yang sesungguhnya membangun string URL asal.

Salah satu tugas contohnya memungkinkan Claude membaca inbox Gmail pengguna, mengidentifikasi pesan promosi, dan secara otomatis mengklik tautan untuk berhenti berlangganan di dalamnya. Manifold memperingatkan bahwa “bypass ini masih mencakup enam baris JavaScript,” berbulan-bulan setelah para peneliti pertama kali mengungkapkan masalah ini kepada Anthropic.

Anthropic mengklasifikasikan temuan kedua ini sebagai informasi, dengan alasan bahwa parameter tersebut hanya pernah dibangun oleh sistem internal mereka sendiri. Manifold menyebutkan bahwa kode skrip konten dan kode panel samping yang terkait dengan kedua celah ini tetap identik byte dalam delapan rilis tambahan dari ekstensi yang diperiksa setelah laporan asli.

Celah ini juga terduplikasi di model pemilihan panel samping Claude seperti Opus, Sonnet, dan Fable, menunjukkan bahwa masalah ini lebih berkaitan dengan desain keamanan ekstensi ketimbang model kecerdasan buatannya.

Laporan ini juga mengaitkan temuan dengan kekhawatiran OWASP terkait LLM01: Prompt Injection dan LLM06: Excessive Agency yang mendatangkan risiko dalam aplikasi AI. Para peneliti mencatat bahwa penyalahgunaan yang melibatkan alat AI bisa jadi sulit terdeteksi karena aktivitas browser normal dan koneksi jaringan tampak tidak berubah ketika tindakan AI yang tidak sah terjadi.

Read more  Kunci dan Jawaban Quordle untuk Senin, 1 Juni (Permainan #1589)
Share This Article
Facebook Whatsapp Whatsapp LinkedIn Telegram Threads Copy Link
Avatar photo
ByKeenan
Artikel eksklusif dari Keenan Prawira seputar tren bisnis terbaru, pendanaan startup, dan aksi korporasi. Insight esensial untuk para pemimpin bisnis modern.
Previous Article Pernyataan Bersama Mengenai Laut Cina Selatan: Klaim Maritim China Tak Berdasar Pernyataan Bersama Mengenai Laut Cina Selatan: Klaim Maritim China Tak Berdasar
Next Article Bisakah Gugatan Apple Menghentikan Rencana Perangkat Keras OpenAI? Bisakah Gugatan Apple Menghentikan Rencana Perangkat Keras OpenAI?
- Advertisement -
Ad image

Don't Miss

4 Prompt AI untuk Membangun Bisnis Sukses Seorang Diri di Tahun 2026 (Bagian yang Sering Dilewatkan Para Influencer AI)
4 Prompt AI untuk Membangun Bisnis Sukses Seorang Diri di Tahun 2026 (Bagian yang Sering Dilewatkan Para Influencer AI)
Bisnis
ETF Bitcoin dan Ether Tertekan, Institutional Investors Lepas $134M
ETF Bitcoin dan Ether Tertekan, Institutional Investors Lepas $134M
Kripto
Serangan Crypto Terakhir: Kerugian Mencapai $75,9 Juta di Juni, Humanity Protocol Pimpin Daftar Kerugian Bulanan
Serangan Crypto Terakhir: Kerugian Mencapai $75,9 Juta di Juni, Humanity Protocol Pimpin Daftar Kerugian Bulanan
Kripto
- Advertisement -
Ad image

Baca Juga

Jelajahi insight lain yang sejalan dengan artikel ini!
Microsoft Siap Pembersihan: Strategi Ambisius untuk Rebut Pengguna dari Valve's SteamOS di Dunia Gaming!
Tech

Microsoft Siap Pembersihan: Strategi Ambisius untuk Rebut Pengguna dari Valve’s SteamOS di Dunia Gaming!

Keenan
1 Mei 2026
Tech

Petunjuk dan Jawaban NYT untuk Kamis, 16 Juli: Kuiz #865 Siap Menantang!

Keenan
16 Juli 2026
Cursor AI: Kecelakaan Otonom Menghapus Database Produksi dan Cadangan dalam Sembilan Detik!
Tech

Cursor AI: Kecelakaan Otonom Menghapus Database Produksi dan Cadangan dalam Sembilan Detik!

Keenan
3 Mei 2026
Risiko Nyata dan Meningkat: Kanada Siap Larang Media Sosial untuk Anak di Bawah 16 Tahun
Tech

Risiko Nyata dan Meningkat: Kanada Siap Larang Media Sosial untuk Anak di Bawah 16 Tahun

Keenan
18 Juni 2026
Jawaban dan Petunjuk Quordle untuk Minggu, 19 April (Game #1546)
Tech

Petunjuk dan Jawaban Quordle untuk Sabtu, 16 Mei (game #1573)

Keenan
16 Mei 2026
Celah Tersembunyi di SIM Ini Memungkinkan Mata-mata Melacak Lokasi Anda, VPN Tak Bisa Membantu!
Tech

Celah Tersembunyi di SIM Ini Memungkinkan Mata-mata Melacak Lokasi Anda, VPN Tak Bisa Membantu!

Keenan
25 April 2026
Galaxy Z Fold 8 Muncul dengan Desain Super Tipis, Samsung Tunjukkan Kecemasan Terhadap iPhone Fold
Tech

Galaxy Z Fold 8 Muncul dengan Desain Super Tipis, Samsung Tunjukkan Kecemasan Terhadap iPhone Fold

Keenan
31 Mei 2026
Jawaban dan Petunjuk Quordle untuk Minggu, 19 April (Game #1546)
Tech

Tebak Kata Quordle: Petunjuk dan Jawaban untuk Minggu, 21 Juni (Permainan #1609)

Keenan
21 Juni 2026
Show More
- Advertisement -
Ad image
- Advertisement -
Ad image
Finware

Baca berita keuangan global real-time, insight market APAC, tren bisnis, dan crypto paling komprehensif. Curi start sebelum market bergerak.

  • Kanal:
  • Bisnis
  • Market
  • Tech
  • Kripto

Personal

  • Riwayat
  • Disimpan
  • Feed
  • Topik Pilihan

Tentang Kami

  • Beranda
  • Hubungi Kami

© 2026 Finware Media. All Right Reserved.

Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?