
2026年4月,华盛顿大学的一个研究团队站在里约热内卢一群安全专家面前,发表了一份应当让所有将浏览任务交给AI助手的用户感到不安的诊断报告。问题不在于一个漏洞,目前也没有补丁即将到来。这种紧张关系直接贯穿了当今市场上每一个AI驱动浏览器的架构。
一堵古老的墙,被瞬间拆除
要理解研究人员发现了什么,首先需要理解同源策略。这是网络上最古老、最具影响力的规则之一,经过30多年层层加固,以应对攻击者抛出的每一个蠕虫病毒、跨站脚本和数据泄露。规则很简单:从一个网站(例如你的银行在线门户)加载的内容,无法读取在同一浏览器标签页中运行的另一个网站加载的数据。新闻网站上的广告iframe无法侵入你的Gmail会话。这道无形的防火墙就是你能够同时打开10个标签页而互不侵扰的原因。
AI驱动的浏览代理有意摧毁了这道防火墙。
研究人员David Kohlbrenner、Franziska Roesner及其合作者测试了七款AI浏览器,包括ChatGPT Atlas、Claude for Chrome、Perplexity Comet、Brave Leo AI、Chrome with Gemini、Microsoft Edge with Copilot和Firefox AI Mode。他们发现的是一个没有任何安全位置的网络安全景观。一个AI代理要想有用,就必须看到用户所看到的一切,包括跨源iframe、侧边栏小部件、嵌入的社交媒体帖子和第三方广告的内容。没有完全的访问权限,代理就无法总结页面、回答关于其内容的问题或执行复杂任务。但有了完全的访问权限,用户访问的每个网站都获得了通过代理权限路由到其他每个网站数据的潜在通道。
两种攻击向量
Kohlbrenner团队确定了攻击者可以利用这种架构让步的两种具体方式。第一种是提示注入。隐藏在广告、评论线程或看似无害的iframe中的恶意文本行,可以欺骗AI将数据误解为指令。代理读取被投毒的内容,相信自己接收到了合法命令,并据此采取行动,可能转发敏感信息、点击危险链接或执行用户从未意图的操作。
这并非假设。研究人员在多个AI浏览器上演示了有效的注入攻击。代理无法区分用户想要分析的内容和正在积极试图操纵它的内容,因为从代理的角度来看,两者都只是同一统一页面视图中的文本。
第二种攻击向量是内存投毒。AI代理不会处理完一个页面就将其忘记。它们将信息存储在内存中以构建上下文、跟踪任务并改进未来的响应。研究人员发现,这些代理通常将来自不同源的信息混杂在同一内存存储中。来自恶意网站的一段文本可能与安全银行会话中的数据纠缠在一起。一旦混合,这些存储的数据就可能被代理有权限读取的任何源的后续请求提取。
自主性的陷阱
里约热内卢演讲揭示了一个令人不安的真相:AI浏览器越有用,其安全状况就越糟糕。研究中最具代理性的产品,ChatGPT Atlas、Claude for Chrome和Perplexity Comet,也是最脆弱的。它们提供更丰富的自动化功能、与用户账户更深入的集成以及更持久的内存。每增加一项能力,攻击面就会扩大。
相反,在安全分析中表现更好的浏览器是那些功能较少的。Brave Leo AI、Microsoft Edge with Copilot和Firefox AI Mode获得了相对更干净的评估报告,但这仅仅是因为它们对代理功能采取了更为谨慎的方法。它们因野心较小而更安全。这不是一个解决方案。这是一个至今没有任何工程手段能够解决的利益权衡。
大力投资AI浏览的公司表示,它们意识到这些风险并正在研究缓解措施。但研究人员对于在当前浏览器架构内能否通过工程手段解决这个问题持怀疑态度。
“浏览器代理还没有准备好面向公众,”Kohlbrenner在研讨会上对听众说。
Roesner从竞争动态的角度阐述了更深层的挑战。”企业推出这些浏览器是因为它们面临竞争压力。但如何让它们安全仍然是一个悬而未决的问题。”
结构性矛盾
核心问题并非工程师未能正确实现提示清理,也不是内存隔离需要更强的加密方案。而是AI浏览代理的基本设计本身就包含一个矛盾。要在网络上行动,代理需要跨越30年安全工程一直在努力强化的同一边界进行读写操作。你不可能给予代理自主权(代表用户做出决策和执行行动的能力),却不给予自主权所需的访问权限。你也不可能在拆除使网络免于陷入混乱的同源策略的同时给予它这种访问权限。
这就是研究人员所说的”问题是架构性的”的含义。这不是一个可以在小版本更新中修复的具体实现缺陷。它是自主性与约束之间的紧张关系,这种紧张关系已经烙进了AI浏览器应该做什么的定义本身。
用户的电子邮件、日历、银行账户和医疗记录都位于不同的源上。一个真正有用的代理需要从所有这些源中读取数据,以安排日程、追踪费用或总结通讯。但一旦代理能够跨源读取,它也就成为了数据从银行流向广告网络的潜在载体,绕过用户认为已经存在的每一道安全边界。
未来展望
Kohlbrenner、Roesner及其团队已经以《Security Analysis of AI-Powered Web Browsing Agents》的标题发表了完整结果,并于2026年4月26日在里约热内卢的Agents in the Wild研讨会上进行了报告。该论文没有提供解决方案,作者们也不假装有解决方案。它精确地归纳了问题,留给整个行业去应对其影响。
提出的缓解措施包括:带每源内存存储的沙盒化代理、跨源操作的显式用户确认、以及用于结构化数据访问的新浏览器API。但每种方法都降低了代理的实用性。这种利益权衡是不可避免的。
公共利益问题是:市场是否会让公司从激进的代理功能中后退足够长的时间,以构建安全的产品。Roesner所描述的竞争压力并未缓解。每家主要浏览器厂商现在都附带AI助手,并且都在竞相增加更多功能。当今市场上最安全的AI浏览器是做的最少的那个,但这不是营销团队想要销售的产品。
里约热内卢的演讲不是以解决方案结束,而是以警告结束。同源策略经历了30年的加固。AI浏览器在3年内就禁用了它。而且没有人弄清楚如何在保持智能的同时把它重建起来。
参考文献
Kohlbrenner, D., Roesner, F. 等. “Security Analysis of AI-Powered Web Browsing Agents.” Agents in the Wild Workshop,里约热内卢,2026年4月。
婷 翻译

