
AI 瀏覽器想幫你上網做嘢,BioShocking 示範點解公司帳戶唔好亂畀 agent 接管
研究指惡意網頁可帶偏 agent mode,登入狀態會放大資料外洩風險
AI 瀏覽器最吸引嗰點,正正係風險來源
Ars Technica 2026 年 6 月 30 日報道咗 LayerX 新研究 BioShocking。玩法聽落有啲荒謬:惡意網頁叫 AI 瀏覽器玩一個謎題,入面「2 + 2 = 5」先算答啱;agent 跟住學到呢度規矩同現實唔同,最後照指令去拎工作 GitHub 入面嘅憑證。條數只係引子;麻煩位係 agent 已經有你個瀏覽器入面嘅登入狀態、tab、app 同可能嘅密碼工具視野。
LayerX 話,佢哋用 5 個 agentic browsers 同 1 個 agentic plugin 測呢個概念,包括 ChatGPT Atlas、Perplexity Comet、Fellou、Genspark Browser、Sigma Browser 同 Claude Chrome plugin。研究人員叫 agent 玩完 BioShock 式「錯先算啱」遊戲之後,再叫佢去 /code 複製文字;喺示範環境入面,/code 會轉去受害者工作 GitHub repo,入面放住 plaintext SSH login credentials。LayerX 強調呢個係受控測試,唔係真實用戶資料外洩。
最值得留意係結果:按 LayerX 公開資料,6 個 agent 去到最後一步都冇判斷「複製憑證」係安全禁區。公開表格亦寫明,研究團隊向廠商披露;OpenAI ChatGPT Atlas 一欄標示 Fixed,Perplexity Comet 標示 Closed / ignored,Claude Chrome plugin 標示 Patch failed,其他幾個就冇回應。呢啲係 LayerX 單方披露狀態,唔等於每個最新版產品而家都同樣中招。

圖片:LayerX
呢個風險唔只係 jailbreak
BioShocking 似 jailbreak,但放喺瀏覽器就大鑊好多。普通 chatbot 講錯嘢,頂多出一段危險文字;agentic browser 係可以睇頁面、撳掣、填表、複製內容、打開你已登入嘅服務。OWASP 早就把 prompt injection 擺喺 LLM Top 10 第一位,亦講到間接 prompt injection 可以藏喺網站、文件、圖片呢類外部內容入面。當 AI 可以郁你個瀏覽器,prompt injection 會由「答錯」升級做「代你做錯」。
University of Washington 4 月份另一份研究講得好直接:傳統瀏覽器靠 same-origin policy,令 attacker.com 唔可以讀 bank.com 或另一個公司 app 嘅內容;但 browser agent 夾喺中間,可能同時睇到惡意頁面同跨站內容,再喺摘要、表單或操作入面送返畀攻擊者。研究團隊喺 2026 年 1 月底至 2 月初測咗 7 款 agentic browsers,喺 ChatGPT Atlas Agent Mode 做到完整跨站資料偷取 PoC,Chrome with Gemini、Claude for Chrome 同 Perplexity Comet 就符合部份前置條件。
呢度有個背景要補:same-origin policy 本身係 Web 安全底層設計,假設網頁內容同用戶操作係兩回事。AI browser 改咗呢個假設,因為 agent 會睇唔可信內容,再用你個身份去其他網站做嘢。Google 自己喺 Chrome agentic security 文章都承認,indirect prompt injection 係所有 agentic browsers 主要新威脅,攻擊可以嚟自惡意網站、iframe、評論、廣告或其他用戶內容。

圖片:University of Washington
廠商有防線,但防線本身都係取捨
廠商當然唔係冇做防線。OpenAI 講 Atlas agent mode 會好似用戶咁撳掣同打字,所以佢哋用自動 red teaming 同新模型去擋 prompt injection,亦建議用 logged-out mode、少接敏感 app。Anthropic 試 Claude for Chrome 時,公開講過冇 mitigations 嘅 browser-use 測試攻擊成功率去到 23.6%,加咗新防線後降到 11.2%,但仍然話未夠接近零。Google 就加 User Alignment Critic、Origin Sets 同敏感操作確認,嘗試限制 agent 睇咩站、可以喺邊度寫入。
問題係,呢啲防線越多,用落就越似安全產品;防線越少,又返到「叫 AI 幫我一口氣做晒」嗰種爽感。AI 瀏覽器最吸引嘅賣點,正正係可以跨網站、跨 tab、跨 app 幫你完成工夫;但安全邊界未成熟前,呢種能力本身就會放大 blast radius。所以重點唔只係模型會唔會聽話,而係一出事時,佢可以掂到幾多帳戶同資料。

圖片:Google
香港日常工作場景,風險好貼地
呢件事同港行價、可唔可以喺本地下載冇乜關係。香港好多中小企、freelancer、developer、marketing 同 ops 人員,日常都開住 Gmail、Google Workspace、GitHub、Notion、CRM、Stripe、銀行網頁同密碼管理器。你一邊登入晒,一邊叫 AI browser 幫你整理 email、搵客戶資料、改網頁文案或批量填表,惡意內容有機會喺某個頁面、文件、廣告或 inbox 入面等 agent 讀到。
最實際做法係分隔。私人或公司主 browser 繼續用嚟登入銀行、公司 Gmail、Drive、GitHub、admin panel 同密碼管理器;AI browser 另外開 profile,最好空白登入,只喺要做嗰件事時先逐個網站授權。唔好畀 agent 隨便接管 password manager autofill,亦唔好喺有敏感 tab 開住嘅 session 入面叫佢四圍巡。要佢買嘢、send email、改 repo、交表、入客戶資料庫,最好每一步都人手確認。
公司 IT 就要當 AI browser 同 browser extension 係高權限軟件,唔好只係當成另一個 productivity app。至少要有 allowlist / blocklist、MDM 或 EDR 監察、OAuth app 審批、SSO 條件存取、DLP,仲要分清邊啲 team 可以用 agent mode、邊啲 SaaS 唔准用。用開 Google Workspace、GitHub、Notion、HubSpot、Slack 嘅公司,最好先喺測試帳戶跑流程,唔好一嚟就畀真實客戶資料同 admin 權限。
公司帳戶要分隔使用
AI 瀏覽器唔係垃圾概念,幫人整理資料、比較產品、填重複表格,呢啲都真係慳時間。不過而家好多 demo 都假設「你信得過個網」,現實上網係啲好壞內容撈埋一齊。短期內,agentic browser 比較適合做低風險、範圍清楚、資料唔敏感嘅工夫;公司帳戶、密碼、銀行、repo 同客戶資料,仲係要鎖緊啲。
參考來源
- Ars Technica — New attack provides one more reason why AI browsers are a bad idea — original report
- BioShocking AI: “Gaming” the AI Browser and Escaping its Guardrails — BioShocking 原始研究,列出受測產品、PoC 步驟、廠商披露狀態同建議。
- Agentic Browsers and the Same-Origin Policy — 補同 same-origin policy 有關嘅瀏覽器安全背景,列出 2026 年初測試結果。
- Continuously hardening ChatGPT Atlas against prompt injection attacks — OpenAI 對 Atlas prompt injection 防線、logged-out mode 同安全建議嘅官方說明。
- Architecting Security for Agentic Capabilities in Chrome — Chrome 團隊解釋 agentic browsing 面對 indirect prompt injection 時點用 Origin Sets、確認同隔離設計。
- Piloting Claude in Chrome — Claude for Chrome 試點資料,公開 browser-use red teaming 數字同權限建議。
- LLM01:2025 Prompt Injection — Prompt injection 定義、間接攻擊同最小權限 / human approval 建議背景。
- Comet Browser: a Personal AI Assistant — Perplexity 官方產品頁,確認 Comet 定位係可自動化 email、購物同網上任務嘅 AI browser。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







