过去一年,浏览器厂商都在急着把AI代理塞进产品里。你可以让它帮你规划一次旅行,它能自己打开几十个网页查路线、比价格、订餐厅,然后把行程添加到你的日历上。听起来很省事,但华盛顿大学的一项新研究发现,这些看似聪明的浏览器,也正在打开一扇通往你私人数据的后门。
研究团队对七款流行的AI浏览器进行了测试,结果发现其中四款允许恶意行为者绕过一项名为"同源策略"的基础安全机制。这项策略自1995年引入以来,一直是现代网络的基石——简单说,它让不同网站之间无法互相访问对方的信息。你可以在一个标签页里登录银行账户,同时在另一个标签页里浏览一个可能不太安全的网站,同源策略能确保这两个页面的信息互不相通。
但AI代理的介入,正在让这道防火墙失效。研究人员在ChatGPT Atlas上成功演示了一次概念验证攻击:他们让一个网站偷走了另一个嵌入页面中的信息——就像你打开一封邮件时,旁边一则看似无害的广告条悄悄抓取了你邮件正文里的敏感内容。随后,研究团队发现另外三款浏览器——Chrome with Gemini、Claude for Chrome和Perplexity Comet——也具备遭受类似攻击的条件。而那些给AI代理分配较少权限的浏览器,则普遍更安全。
这项研究由华盛顿大学保罗·G·艾伦计算机科学与工程学院的团队完成,并在里约热内卢的Agents in the Wild研讨会上发布。论文共同资深作者、华盛顿大学助理教授大卫·科布伦纳明确表示:"浏览器代理还没有准备好面向公众。"他进一步解释,即便你是一个相对精明的用户,如果这些代理能够访问一个存有你凭据的浏览器——你的邮箱、银行账户,无论什么——你都不应该相信这些系统已经准备好真正保护你的信息。"它们未来可能会做到这一点,但现在还不行。"
要理解这项研究揭露的风险有多根本,需要回到同源策略的核心逻辑上。论文的另一位共同资深作者、华盛顿大学教授弗兰齐斯卡·罗斯纳解释说,这项安全措施在过去三十年里不断演化,使得现代用户可以几乎安心地访问任何网站。在上世纪九十年代,你访问网页时需要格外小心,因为仅仅打开一个恶意网站就可能让你遭遇网络攻击。时至今日,浏览器安全已经进化到让你可以放心浏览绝大多数网页。
但在标准浏览器中,不同标签页之间的信息传输需要用户手动操作——比如从一个页面复制银行账号,再粘贴到另一个页面。研究人员发现,他们测试的七款AI浏览器都以不同的方式干扰了同源策略的运作。当AI代理开始替你执行"开网页、读信息、填表格"这些动作时,原本被严格隔离的数据就可能在一个安全边界模糊的环境里流动。
研究团队的工作重心在于揭示漏洞机制,而非罗列所有受影响的浏览器清单。他们通过构造攻击场景来验证恶意网站是否能够利用AI代理的权限,从用户浏览器中的其他标签页里窃取信息。这种攻击场景的现实对应物是:你在网上看到一条广告或点开一个链接,其背后的恶意页面可能通过浏览器代理调取你正在另一标签页中查看的私密内容。
值得注意的是,表现相对安全的浏览器有一个共同特征:它们限制了AI代理的行为边界,没有给予代理随意读取或操作所有标签页的能力。这说明问题并不出在AI技术本身的能力上,而在于浏览器设计者赋予这些代理的权限范围。当一个AI助手被允许帮你做更多事情时,它也就相应地获得了更多触碰你敏感信息的通道。
科布伦纳和罗斯纳都强调,这项研究的目的不是要否定AI浏览器的前景,而是警告目前的技术成熟度与公众期望之间存在巨大差距。"你可能会觉得,这些系统既然被放出来了,就应该能保护好我的信息,"科布伦纳在接受采访时这样描述用户的普遍心理,"但实际情况是,它们还没达到那个水平。"他也补充说,随着时间的推移,这些安全问题有可能被逐步解决,但现阶段的用户需要意识到,把包含个人凭据的浏览器交给AI代理去操控,本身就意味着承担不可忽视的风险。
这项研究提出的安全关切,其实指向了一个更根本的矛盾:AI代理要变得真正有用,就必须能跨网站、跨页面地读取和操作信息,而这恰恰与同源策略设计的初衷背道而驰。过去三十年间,让不同网站的数据井水不犯河水,被视为网络安全的第一要义。如今,AI公司试图在浏览器内部打造一个"万能助手",这个助手却天然地需要打破数据隔离墙。如何在便利性与安全性之间找到新的平衡点,目前还没有明确答案。
研究团队对七款浏览器的测试结果显示,这场较量才刚刚开始。那些给予代理最高权限的浏览器产品,在攻击演示中暴露出了最明显的漏洞。而那些尚在测试阶段、权限管控较严的产品,则在抵御攻击方面表现更好。可以预见,未来浏览器厂商和安全研究人员之间的攻防拉锯,将围绕"代理权限"这个核心展开。
对于普通用户来说,这项研究传递的信号很清晰:如果你正在使用或考虑使用AI浏览器,现阶段最好先别让它接触你最重要、最敏感的账户。对于那些已经在日常工作中深度依赖这些工具的用户,研究团队建议密切关注浏览器代理的行为日志,并对任何看起来不合常理的跨页面信息操作保持警惕。科布伦纳最后说的一句话,大概可以总结这项研究的最核心发现:"它们还没有准备好。"
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.