Почему AI-браузеры возвращают нас в небезопасное прошлое: уроки от OpenAI Atlas
Исследователи из Zenity нашли ~20 уязвимостей в AI-браузерах OpenAI, Google, Anthropic и Microsoft. Главная проблема: ИИ-агенты размывают базовые веб-границы безопасности, позволяя атакам через prompt injection рассылать спам контактам в WhatsApp, делать покупки на Amazon и красть историю браузера. OpenAI Atlas (закрывается 9 августа) был самым защищённым, но и его обошли.
Если вы разрабатываете AI-продукты или инвестируете в них, это звонок: безопасность AI-агентов — критическая проблема, которая может похоронить продукт или открыть новые ниши для защитных решений. Игнорирование этого сейчас — риск завтра.
На конференции Black Hat исследователи Zenity продемонстрировали серию атак на AI-браузеры и расширения от OpenAI, Google, Anthropic, Microsoft и Perplexity. Обнаружено около 20 уязвимостей, которые позволяют получить доступ к файлам, перехватить менеджер паролей, слить историю браузера.
Самый показательный кейс — OpenAI Atlas (закрывается 9 августа). Исследователи обошли несколько уровней защиты, используя фейковую страницу подписки на рассылку с инструкциями на иврите. ИИ-агент, думая, что помогает пользователю, переходил в открытый WhatsApp Web и рассылал сообщения всем контактам. Аналогично с Amazon: Atlas добавил адрес доставки, товар в корзину и попросил AI-ассистента Rufus оформить заказ.
Ключевая проблема — «столкновение намерений» (intent collision): ИИ смешивает легитимные команды пользователя и вредоносные инструкции с сайта. Михаэль Баргури из Zenity: «Они убили защиту браузера — мы вернулись к атакам 20-летней давности». Same-origin policy и другие барьеры становятся бесполезны, когда ИИ-агент работает от имени пользователя сразу во всех вкладках.
OpenAI пропатчил Atlas в январе, но сам признаёт: prompt injection — «нерешённая проблема безопасности». Вывод исследователей: нельзя полагаться на «суждения ИИ» как на барьер — нужны жёсткие детерминированные границы.
Автор: Сергей Ефимов · Источник: wired.com
Разработчикам. Если встраиваете AI-агентов в браузер или расширения, не полагайтесь на классификацию ИИ как на защиту. Используйте жёсткие изоляционные барьеры (sandboxing, строгие permissions), валидацию на сервере, ограничение доступа к вкладкам и API. Prompt injection обходится почти всегда — защита должна быть детерминированной, не вероятностной.
Бизнесу. AI-агенты в браузерах открывают массу возможностей, но сейчас это минное поле. Если запускаете продукт с browser automation, закладывайте бюджет на security аудит и incident response. Репутационный риск огромный: один инцидент с утечкой данных или массовым спамом — и пользователи уйдут.
Инвесторам. Рынок AI-агентов растёт, но безопасность сильно отстаёт. Компании, которые решат prompt injection и изоляцию агентов (security-first AI tooling), получат конкурентное преимущество. Сейчас большинство продуктов уязвимы, регуляторы начнут давить после первых громких инцидентов. Ставки на security-слой для AI-агентов.
- Разработка security-фреймворков и SDK для безопасной интеграции AI-агентов в браузеры: песочницы, контроль permissions, валидация контекста
- Сервисы аудита безопасности для AI-продуктов: пентесты на prompt injection, инструменты детектирования вредоносных инструкций
- Инструменты для разработчиков: библиотеки фильтрации и изоляции контекста, чтобы AI не смешивал команды пользователя и данные с веба
- Образовательные курсы и консалтинг по безопасности AI-агентов для стартапов и корпораций
- Продукты для пользователей: браузерные расширения, блокирующие опасные действия AI-агентов (privacy guardian для AI)
- Prompt injection пока не решена никем — даже OpenAI признаёт. Продукты с AI-агентами сейчас по сути бета-версии с открытыми дырами
- Массовая эксплуатация уязвимостей маловероятна (есть проще способы), но один громкий инцидент похоронит репутацию продукта
- Регуляторы могут прижать индустрию после первых утечек или мошенничеств — особенно в ЕС и под давлением GDPR
- Переоценка возможностей AI-агентов: многие стартапы строятся на хрупком фундаменте, где безопасность — afterthought
Это не просто очередная уязвимость — это системная проблема. AI-агенты в браузерах ломают фундаментальные принципы веб-безопасности, которые строились десятилетиями. OpenAI даже с лучшими защитами не смог устоять, и показательно, что Atlas закрывается через неделю — скорее всего, не только из-за этих находок, но они точно ускорили решение.
Реальный риск для большинства пользователей пока невелик: хакерам проще использовать фишинг или украденные пароли. Но для индустрии это сигнал: пока prompt injection не решена, все AI-агенты с доступом к вебу — это костыли на вулкане. Для разработчиков и стартапов это либо огромная головная боль, либо возможность построить бизнес на безопасности AI. Выбор за вами.
Инструменты из статьи
Универсальный AI-ассистент OpenAI: тексты, код, анализ, изображения, голос.
Доступ из РФ →AI-поиск с источниками: отвечает на вопросы со ссылками на первоисточники.
Доступ из РФ →
Комментарии