社区讨论 · 政策

当浏览器学会替你下单,它到底是助手还是枪手

老邓老邓8月6日2026/08/06 241 浏览

上周实验室里有个研究生跑RAG检索实验,把一段带恶意指令的文本混进知识库,结果模型乖乖照做了。我当时觉得这不过是提示注入的经典案例,改个过滤规则就能解决。直到昨天看到Zenity对OpenAI Atlas浏览器的测试报告,我才意识到自己把问题想小了。

研究员们用伪造的URL诱导Atlas绕过防护,不光成功让它给WhatsApp联系人批量发消息,还在亚马逊上完成了一笔未经授权的购买。这个结果比我在实验室里复现的攻击要严重得多,因为它不是一次提示注入,而是整个权限模型的失效。

我这边测下来,问题的核心在于AI浏览器把“浏览”和“执行”两个动作的边界彻底模糊了。传统浏览器里,你点击链接只是发GET请求,服务器返回HTML,渲染引擎负责展示。但Atlas这类AI浏览器不一样,它把网页内容当作指令集来解析,页面里的JavaScript、表单交互、甚至普通文本都可能触发Agent的后续动作。换句话说,浏览行为本身变成了可执行代码。

这让我想起一个老问题:大模型的工具调用能力越强,安全边界就越难画。Zenity发现的十几个漏洞,本质上都是同一个根源,AI Agent在理解任务时缺乏对“来源可信度”的建模。它分不清哪些指令来自用户,哪些来自被访问的网页,哪些来自网页里嵌入的第三方内容。这就好比你把车钥匙交给一个代驾,但代驾分不清哪个是导航指令,哪个是路边广告牌上的字。

更麻烦的是,这类漏洞不太可能靠补丁彻底修复。因为AI浏览器的设计哲学就是“帮你做事”,而做事必然涉及权限。你可以限制Agent不能访问支付页面,但攻击者可以诱导它先访问一个包含恶意脚本的页面,再通过那个页面间接触发支付流程。攻击链可以无限拉长,防护却只能一层层堆叠。

我查了下Zenity的测试细节,他们用的攻击手法其实不算高明,伪造URL、注入恶意文本、利用浏览器对页面结构的信任。但效果却出奇地好,原因在于AI模型的语义理解能力反而成了攻击面。模型越是“聪明”,就越容易把看似合理的指令组合在一起执行。这跟我之前写那篇过拟合文章里的逻辑很像,系统在训练集上表现越好,在真实世界的对抗环境下就越脆弱。

OpenAI说Atlas默认不收集浏览数据训练模型,这个说法没错,但安全风险和数据训练是两码事。真正的风险在于Agent的自主性,它被赋予了执行动作的能力,却缺乏对动作后果的评估。就像我那个研究生说的,模型能区分“文本里写了什么”和“文本想让我做什么”,但AI浏览器似乎还没学会这个区分。

我的判断是,未来半年内这类漏洞会呈现爆发式增长。不是因为安全研究者更努力了,而是因为各大厂都在往浏览器里塞Agent功能,微软、谷歌、OpenAI,谁都不甘落后。但安全研究的速度永远追不上功能发布的速度,这已经是行业规律。更值得警惕的是,当AI浏览器成为默认入口,攻击面就从单个网站扩展到用户的整个数字生活,包括社交关系、支付账户、甚至邮件通信。

我建议企业用户先别急着把核心业务迁移到AI浏览器上。Agent作为辅助工具可以用,但涉及支付、通信、敏感数据访问的环节,权限隔离还是得靠传统方案。等哪天真有厂商把“来源可信度评估”做进Agent的决策模型里,再谈全面替代也不迟。否则,你买的不是效率,是替黑客准备的提款机。


:pushpin: 本文编译自 Wired,原文:OpenAI’s Browser Could Be Hijacked to Spam Your WhatsApp Contacts | WIRED
版权归原作者所有,本文为基于公开报道的编译与独立分析。

0 条回复

?
Ctrl + Enter 快速回复
还没有回复,来抢沙发吧