
AI 瀏覽器點解會俾一個網頁帶歪?七款產品權限差幾遠
研究拆解七款產品嘅跨網站權限同 prompt injection 前提
一個網頁點樣借 AI 過界
普通瀏覽器有套叫 same-origin policy(同源政策) 嘅基本防線,網站 A 原則上唔可以偷睇網站 B 嘅內容,就算兩邊同時開住或者 B 嵌咗入 A 都一樣。AI agent 麻煩在於佢用緊用家身份做嘢,本身可能獲准讀頁面、切換網站、撳掣同填表。惡意網頁只要藏低一段 prompt,令 agent 誤當成新指令,就有機會借走呢份權限。
不過,開一個網頁唔代表部機即刻失守。華盛頓大學研究描述嘅攻擊要幾個條件同時成立:agent 要讀到惡意內容、prompt injection 要成功、佢要睇到另一個來源嘅敏感資料,仲要有方法將資料交出去或者代用家操作。部分示範亦牽涉 iframe、第三方 cookie 同網站容許嵌入等條件。少咗其中一環,攻擊鏈就未必行得通。

圖片:華盛頓大學 Agent Security 研究團隊
完整概念驗證只攻破 Atlas Agent Mode
研究團隊喺 2026 年 1 月尾至 2 月初,用 macOS Sequoia 同當時最新穩定版測試七款產品。團隊喺 ChatGPT Atlas Agent Mode 完成兩種跨來源資料偷取概念驗證:惡意外層網頁讀走 iframe 內容,同埋惡意 iframe 反過來偷外層頁面資料。呢啲係研究環境入面嘅 proof-of-concept,論文冇話同類攻擊已經大規模出現。
Chrome with Gemini、Claude for Chrome 同 Perplexity Comet 喺測試中具備部分相同前提,例如讀到跨來源 iframe,又有網頁操作能力;不過研究員用嗰個簡單 prompt injection 都冇成功令三者完成同一套偷資料流程。論文只係話其他寫法仍可能避過防線,唔代表已證明三款產品全部可以即時攻破。呢個分別幾重要,否則好容易將「有攻擊面」寫成「已全面失守」。

圖片:Google Chrome Security Team
七款產品冇一套共同權限模型
Atlas Agent Mode、Chrome with Gemini、Claude for Chrome 同 Comet 都讀到跨來源 iframe;Brave Leo、Edge Copilot、Firefox AI Mode,同冇開 Agent Mode 嘅 Atlas,就冇喺正式測試中取得 iframe 內容。Firefox 當時做法最保守,只會將外層頁面文字放入一個用家睇得到嘅預設 prompt,功能自然有限,但網頁可以影響 agent 嘅範圍亦細好多。
權限差異亦唔可以排成一條簡單安全榜。Edge 當時睇唔到 iframe,卻可以跨網站讀其他分頁;Brave、Chrome 同 Claude 存取多個分頁前要用家明確揀選。至於操作網頁,Atlas Agent Mode、Claude for Chrome 同 Comet 可以填入文字,Chrome 後來加入嘅 Auto Browse 亦做到。研究仲發現 Atlas Agent Mode 同 Claude for Chrome 當時可以讀出密碼欄入面以圓點遮住嘅文字,代表佢哋接觸嘅資料深入過畫面所見。
廠商加緊防線,但未有一招包辦
Google 公開嘅 Chrome 設計加入 Agent Origin Sets,按工作限制 agent 可以讀同可以改動嘅網站來源,再用獨立模型檢查每個動作;付款、發訊息等敏感步驟亦會要求確認。OpenAI 就提供 Atlas 登出模式、敏感網站監看同重要操作確認,亦用自動化 red team 持續搵新 prompt injection。兩家公司都承認呢類攻擊仍然係持續演變嘅問題。
Microsoft 喺 Browse with Copilot 嘅公開指引入面,甚至直接叫用家唔好用佢處理銀行、信用卡、醫療紀錄同高度機密資料,又提醒隱藏喺網頁嘅指令可能影響 agent。研究結果反映 2026 年初嗰批版本;產品更新得快,唔應該用論文永久判定某款安全或者危險。研究頁截至刊出前亦冇提供一張逐款確認相關問題已修補完成嘅清單。
用獨立 profile 收窄出事範圍
實際用法可以好直接:付款、網上銀行、公司後台、敏感電郵同帳戶設定,暫時唔好交俾 agent 自動處理。工作唔使登入就用登出模式;真係要登入,就只開完成工作所需嘅帳戶同分頁。每次寄信、提交表格、落單或者分享資料前,停低逐項核對收件人、金額、內容同目的地,唔好見到確認掣就順手撳。
另一個實用做法係開獨立瀏覽器 profile,入面唔保存主要電郵、付款資料、密碼管理員同公司系統登入。呢招擋唔住 prompt injection,但可以大幅縮細 agent 俾人帶歪後睇到嘅資料。公司 IT 亦可以限制 agent mode、設網站 allowlist,同將內部系統放喺冇 AI 瀏覽權限嘅受管 profile。模型識拒絕惡意指令當然有用,架構層直接睇唔到同做唔到,始終可靠得多。
參考來源
- TechNews 科技新報 — AI 瀏覽器夠安全嗎?當心單一網頁就能「挾持」你的 AI 助理 — original report
- Agentic Browsers and the Same-Origin Policy — 華盛頓大學研究頁,列明測試產品、完整概念驗證、攻擊前提同披露情況。
- Agentic Browsers and the Same-Origin Policy — ICLR 2026 Workshop Paper — 原始論文,核對七款產品嘅 iframe、分頁、輸入欄、操作同聊天記錄權限差異。
- Understanding prompt injections — OpenAI 官方解釋 Atlas 相關風險、登出模式、權限收窄同重要操作確認建議。
- Architecting Security for Agentic Capabilities in Chrome — Google 官方交代 Chrome 嘅 Origin Sets、獨立檢查模型、敏感操作確認同 prompt injection 偵測。
- Browse with Copilot — Microsoft 官方列出 Copilot 瀏覽權限、隱藏指令風險,同避免處理金融及高度機密資料嘅建議。
- Agentic Browser Security: Indirect Prompt Injection in Perplexity Comet — Brave 安全團隊公開嘅 Comet 概念驗證,補充跨網站帳戶資料外洩嘅實際攻擊鏈。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







