Pemimpin pemikiran
Agen AI Mengalahkan Keamanan Keuangan. Apakah Industri Sudah Siap?

Saya ingin membeli beberapa British Airways
Ketika saya memulai di meja perdagangan Kota pada 1980-an, telepon adalah antarmuka. Seorang klien akan menelepon, biasanya seorang pria yang telah membuat uangnya di sesuatu yang membosankan dan ingin sedikit dari itu dalam saham, dan dia akan mengatakan bahwa dia ingin membeli beberapa British Airways. Seseorang di meja menerima pesanan, dan itu adalah transaksi. Dua orang, sebuah handset, dan sejumlah kepercayaan di kedua arah.
Industri kemudian menghabiskan empat puluh tahun untuk menghilangkan panggilan telepon. Pertama, layar perdagangan. Kemudian terminal elektronik. Kemudian API yang memungkinkan dana untuk memicu ribuan pesanan per detik tanpa ada yang mengucapkan sepatah kata pun. Kami menyebutnya kemajuan, dan sebagian besar itu memang benar.
Sekarang loop itu menutup. Ide terbaru di bisnis ini adalah untuk membiarkan klien berbicara dengan mesin lagi, kecuali kali ini mesin itu menjawab. Anda memberi tahu agen AI, dalam bahasa Inggris yang cukup jelas, untuk menjalankan perdagangan pasangan di dua kelas aset, atau untuk menjaga posisi opsi dioptimalkan melawan beberapa kondisi yang Anda sebutkan, dan itu pergi dan melakukannya. Kami menghabiskan satu generasi untuk menggantikan orang di meja. Kami sekarang akan merekrutnya kembali dalam silikon.
Saya tidak memiliki keberatan besar terhadap apa pun dari ini. Yang membuat saya khawatir adalah kabel di bawah, yang jauh lebih muda dari pemasaran.
Plumbing lebih muda dari hype
Hal yang diam-diam menggerakkan sebagian besar gelombang integrasi ini adalah Protokol Konteks Model, atau MCP, dan itu baru berusia delapan belas bulan. Anthropic membuka sumber daya protokol ini pada akhir 2024 untuk menyelesaikan masalah internalnya sendiri: bagaimana menghubungkan model bahasa ke alat dan data luar tanpa menulis kode integrasi khusus untuk setiap pasangan. Ketika Anthropic menyerahkan protokol tersebut ke Yayasan AI Agentic yang baru dibentuk pada Desember 2025, itu sudah berjalan di lebih dari 10.000 server publik dan telah dipilih oleh ChatGPT, Gemini, dan Microsoft Copilot, di antara lainnya. Itu adalah jenis kurva adopsi yang membuat “pertama untuk mengintegrasikan” terasa seperti satu-satunya pertanyaan yang harus ditanyakan.
Ini memecahkan masalah teknik yang nyata. Alih-alih menulis kode integrasi untuk setiap alat lembaga, Anda menerbitkan satu katalog seragam kemampuan dan membiarkan model membacanya. Sebuah model frontier dapat berbicara dengan database berusia tiga puluh tahun seolah-olah keduanya diperkenalkan di sebuah pesta.
Masalahnya adalah keseragaman yang sama berjalan langsung melewati perimeter jaringan yang Anda bangun selama satu dekade. Antarmuka yang memungkinkan model untuk mencapai database warisan memungkinkan untuk mencapai apa pun yang terpapar di antarmuka yang sama. Dan agen yang melakukan pekerjaan nyata di perusahaan perdagangan nyata harus membaca dunia luar untuk berfungsi: komentar pasar, umpan berita, file yang baru saja dijatuhkan. Saat itu mulai membaca teks yang tidak tepercaya, instruksi dan data tiba melalui pipa yang sama, ditulis dalam bahasa yang sama, tanpa cara yang dapat diandalkan bagi model untuk mengetahui mana yang mana.
Mengelabui model lebih mudah daripada memecahkan bank
Ini bukanlah hipotetis. Sebuah studi 2026 bertujuan untuk mengukur seberapa baik agen AI sebenarnya resisten terhadap injeksi prompt, trik untuk menyembunyikan instruksi di dalam konten yang dibaca agen sehingga secara diam-diam melakukan sesuatu yang berbeda dari apa yang diminta pemiliknya. Di seluruh serangan simulasi ribuan pada agen yang dibangun di sistem frontier seperti GPT-5 dan Gemini, injeksi langsung berhasil lebih dari 79% dari waktu, dan serangan tidak langsung, di mana instruksi dikubur dalam konten web biasa atau metadata, mendarat di suatu tempat antara 41% dan 68%. Tidak satu konfigurasi yang mereka uji mempertahankan garis sepenuhnya.
Proyek Keamanan GenAI OWASP membuat poin yang lebih tenang tetapi terkait dalam laporannya 2026 tentang keamanan AI agen, yang diterbitkan pada Juni. Edisi pertama telah mengatalogkan risiko yang sebagian besar masuk akal di atas kertas. Edisi 2026 dibangun di atas insiden yang tercatat, advis vendor, dan kerentanan yang terdaftar yang hampir setiap kategori risiko yang dilacak. Dua tahun, dan teoretis menjadi log. Itu saja merupakan argumen untuk mengetahui secara pasti apa yang Anda hubungkan, dan ke apa, sebelum Anda menghubungkannya.
Mesin yang menulis eksploitasi sendiri
Kemudian gambar berubah lagi. Pada April 2026 Anthropic mengungkapkan Pratinjau Mitos Claude, model kelas frontier yang dibangun untuk pekerjaan siber. Menurut tulisan teknis Anthropic sendiri, Mitos dapat menemukan kerentanan zero-day di seluruh sistem operasi utama dan peramban web dan menghasilkan eksploitasi yang berfungsi untuk mereka, tanpa ada campur tangan manusia. Institut Keamanan AI Inggris memeriksa klaim tersebut secara independen dan menemukan bahwa Mitos menyelesaikan serangan jaringan perusahaan simulasi akhir-ke-akhir 32 langkah dan menyelesaikan 73% tantangan tingkat ahli.
Mitos itu sendiri dijaga dengan ketat, dibatasi untuk beberapa penyedia infrastruktur di bawah sesuatu yang disebut Proyek Glasswing. Tapi keberadaannya menyelesaikan argumen. Kapasitas ofensif sekarang berjalan jauh di depan tata kelola yang dimaksudkan untuk mengandungnya. Letakkan kapasitas seperti itu di tangan yang salah, arahkan ke agen yang memiliki wewenang untuk memindahkan uang, dan Anda memiliki pipa yang dapat merampas API yang mendasarinya dan memicu likuidasi aset atau transfer keluar yang tidak diotorisasi.
Tidak ada yang memerlukan memecahkan database yang dienkripsi. Itu adalah bagian yang patut dipertimbangkan. Sistem keuangan tradisional berjalan pada kode deterministik, di mana tindakan yang sama memberikan jawaban yang sama setiap saat, dan dapat diandalkan. Agen berjalan pada penalaran probabilistik, yang merupakan cara sopan untuk mengatakan bahwa itu tidak memiliki tepi yang keras. Jadi, penyerang melewati brankas sepenuhnya dan hanya berbicara dengan model untuk salah membaca instruksinya. Mengapa memilih kunci ketika Anda bisa berbicara untuk melewati penjaga?
Apa yang sebenarnya melindungi Anda berada di bawah model
Ada sudut biaya di sini juga, dan itu menunjuk ke arah yang sama. MCP banyak berbicara. Ini membutuhkan banyak bolak-balik, dan bolak-balik itu membakar token, yang berarti uang. Ketika tagihan itu naik, harapan saya adalah bahwa perusahaan serius akan bergeser dari standar terbuka generik dan menuju titik akhir proprietary yang dioptimalkan dengan ketat. Lebih murah, dan jauh lebih mudah untuk dikunci.
Karena penghalang keamanan model itu sendiri tidak cukup untuk melindungi modal orang lain. Apa yang sebenarnya melindunginya berada di bawah model, di plumbing. Penerapan serius dimulai dengan pengawasan tingkat perangkat. Di EXANTE, kami membangun kerangka kerja kepatuhan langsung ke arsitektur yang berlapis: sebelum satu kata pun mencapai model bahasa, perimeter yang diamankan perangkat keras telah menetapkan siapa yang berada di ujung lain percakapan.
Di bawah itu, API itu sendiri harus dibangun ulang untuk digunakan mesin, bukan orang. Pengembang manusia mendapatkan antarmuka yang cukup permissive karena Anda mempercayai penilaian mereka. Agen otonom mendapatkan skema yang kaku yang membatasi dengan tajam apa yang dapat diminta backend untuk dilakukan, karena agen akan dengan senang hati menggunakan semua yang Anda biarkan tergeletak. Berikan akses ke sesuatu, dan itu akan menemukan penggunaan untuk sesuatu itu. Jadi, produksi harus mengekspos sesedikit mungkin yang dapat dilakukan.
Pekerjaan agen harus berjalan di dalam lingkungan yang terisolasi, dengan pipa yang membaca dunia dipisahkan secara struktural dari mesin yang dapat bertindak atasnya. Membaca dan bertindak adalah pekerjaan yang berbeda dan berada di ruangan yang berbeda. Dan untuk apa pun yang benar-benar berisiko tinggi, orang masih harus mengatakan ya. Seseorang dengan nama dan login menyetujui transaksi sebelum itu pergi ke mana pun. Langkah itu tidak dapat dinegosiasikan.
Kura-kura memiliki poin
Anda tahu cerita itu. Seekor kelinci yang sangat puas dengan kecepatannya sendiri sehingga berhenti untuk tidur, dan seekor kura-kura yang menang dengan taktik radikal untuk tidak berhenti. Ini adalah sebuah fabel, bukan buku panduan operasional, dan saya tidak akan bergantung padanya terlalu keras. Tapi perlombaan saat ini rhyming dengan itu. Perusahaan yang berlari paling keras mengumpulkan liputan paling banyak, dan liputan tidak sama dengan yang bertahan lama. Pasar cenderung mengingat broker yang memindahkan kuartal terlalu awal untuk waktu yang lebih lama daripada mengingat yang menunggu.
Sementara itu, aturan mulai mengejar. Ketika kerangka kerja seperti Undang-Undang AI Uni Eropa mengencangkan pengawasan sistem otomatis di keuangan, memperlakukan kepatuhan sebagai sesuatu yang Anda pasang setelahnya berhenti menjadi pilihan dan mulai menjadi denda. Ketika agen yang dikompromikan melakukan sesuatu yang tidak seharusnya, tanggung jawabnya jatuh pada infrastruktur yang membiarkannya, bukan pada model yang ditipu. Daya tahan di era ini akan dimiliki oleh perusahaan yang menjaga aset klien dengan benar, menjaga lampu tetap menyala ketika sesuatu rusak, dan dapat menunjukkan pekerjaan mereka pada ke mana data pergi. Bukan kepada siapa pun yang menghubungkan koneksi paling flash pertama.
Yang membawa saya kembali ke pria saya di telepon pada 1985. Untuk semua kesalahanannya, dia memiliki satu keuntungan atas agen yang kami bangun untuk menggantikannya. Ketika dia mengatakan untuk membeli British Airways, dia membeli British Airways. Anda tidak bisa berbicara dengannya untuk mengirim rekening ke orang asing dengan cara headline yang terstruktur dengan baik. Kemajuan, maka. Dari suatu jenis. Di EXANTE kami menghabiskan sejumlah upaya untuk memastikan bahwa versi silikon setidaknya sama sulit untuk ditipu seperti pria dengan handset, yang memberitahu Anda sesuatu tentang di mana empat puluh tahun inovasi telah mendarat kami.












