1756547795
2025-08-30 09:15:00
MalwareBytesのセキュリティスペシャリストとBraveチームの調査の最新の分析は、「エージェント」ブラウザー(私たちに代わってアクションを実行するエージェントブラウザー)が、間接的な迅速な注入に敏感であることを示しています。これは、攻撃者の指示が一見普通のコンテンツで縫われているテクニックであり、 AIモデルがユーザーから来たかのように解釈した。ログインと支払いがゲームに入ると、リスクは小さいものから高に変わります。
「ブラウザのAI」と「エージェントブラウザ」の違いは非常に明確です。最初のケースでは、モデルはテキストを要約したり、質問に答えたりするのに役立ち、男はクリックして決定します。 2番目 – エージェントは自分で一連のアクティビティを計画し、実行します:ログイン、データを転送し、トランザクションを完成させます。途中で、彼が潜行性の準備されたページや解説を見つけた場合、彼は他のカードでさえ、私たちのアクティブなセッションで意図しない行動を実行できます。
Braveチームは、Redditの解説からの隠された指示がCometエージェントに語ったデモを説明しました(当惑が提供するブラウザー) 1回のコードのためにGmailボックスにアクセスして、別のWebサイトでアカウントを引き継ぐ。これは、ドメインの境界を越えてエージェントが「ユーザー許可で」動作するため、古典的なネットワークの障壁の基礎を帯びるシナリオです。言い換えれば、セキュリティを提供するユーザーと企業の両方が、そのような脅威について考えていないかもしれません。
また、確認してください: これは人工知能に基づく世界初の銀行です
Business Insiderも読んでください
新しいタイプの攻撃のフィールド
これは孤立した事件ではありません。 MalwareBytesは、エージェントとのブラウザの人気の増加が 「武器はセキュリティのギャップではなく、言語そのものである」攻撃への道を開きます。
指示は、白い背景やHTMLコメントの白い文字として非表示にすることができます。モデルは、人とは異なり、簡単に読み、コマンドとして扱います。さらに、MalwareBytesのレポートによると、彗星の影響をパッチしようとする試みは何度も行われてきましたが、それでもソースの問題は解決しませんでした。 ユーザーが言うこと、および人工知能が言うこと「人工知能。
業界の基準もアラームを破っています。 LLMアプリケーションの最新のOWASPトップ10では、「Prompt Injection」はリスクのリストを2025年に開き、MicrosoftとGoogleは単に間接コマンドのコマンドを呼び出します。
両社は、コンテキストの制限、入力チャネルの分離、出力フィルタリング、および機密アクションのためのユーザーの確認を組み合わせた多層的な防御アプローチを提供します。これは重要であり、それを確認します 問題は全身性であり、ソリューションとはほど遠いものです。
迅速な噴射はブラウザに限定されないことは注目に値します。 2025年7月と8月には、デモンストレーションは、「毒された」カレンダーの招待状または電子メールコンテンツによるジェミニアシスタントの買収の大声であり、とりわけ接続の開始、家電製品の操作、または欺cept的な概要の表示が終了しました。これは同じパターンです。モデルは外部コンテンツを命令として扱い、統合はツールによって与えられ、独立して行動し続け、ユーザーの知識なしに行動します。 このようなメカニズムをブラウザに転送し、エージェントに幅広い権限を与えると、その結果は銀行、郵便、会社のシステムに適用される場合があります。
参照: GoogleはAIから新しいスマートフォンを紹介しています。いくつかの機能は議論の余地があります
エージェントとブラウザ?今のところ手放す方が良いです
今日、高リスクエージェントブラウザを使用しない方が良いのはなぜですか? 「ユーザー音声」と「ウェブサイトのノイズ」との間に一般的に受け入れられた効果的な分離はありません。エージェントはまた、コンテキストを吸収してアクションプランに接続する自然な傾向があるため、 優れたフィルターでさえ、タスクの実装に役立つように見える手順を渡すことができます。
さらに、クラシックネットワークセキュリティ保証は、完全な権限を持つユーザーのようなカードのコンテキストとサービスの間をジャンプするモデルに対してではなく、ドメインの一部として実行されたコードに対して設計されました。実際の効果はそれです コメントの1つの巧妙なフレーズは、セッションまたはデータリークを引き継ぐためのパスになる可能性があります。
このようなブラウザを信頼するのを待つ必要がありますか?いくつかの要素の成熟した実装のために – これが基礎です。ページのコンテンツは常に不信として扱われ、明示的に許可されていない形式の外でエージェントに指示を与えることはできません。エージェントの計画がユーザー向けに配置されているかどうかを確認するには、独立した決定論的な「目標」が必要であり、メッセージの送信、ボックスへのアクセス、支払い承認など、絶対に対話と確認が必要でなければなりません。
業界には、エージェントシナリオでのコマンドの間接的な注入に特化したレッドチームの評価基準と公的結果も必要です。 モデルに転送されたコンテキストを永続的に制限し、最小化する。 GoogleやMicrosoftの中でも、本日発表されたこのようなプラクティスの組み合わせのみが、リスクを許容レベルまで現実的に減らすことができます。
それらを使用する必要がある場合、それは短い綱だけです。つまり、メールや銀行へのアクセスなし、取り外し可能なツールを使用して、覚えていないパスワードなしで、エージェントがバックグラウンドで「読み取る」ことに注意を払ってアカウントにあります。最も合理的なアプローチは、エージェントブラウザーを実験バージョンとして扱うことです – 読書やシンプルな自動化に適していますが、お金、会社のデータ、または重要なオンラインアカウントに対して安全に安全ではありません。ブラウザのエージェントが完全に安全になる前に、 彼は、ユーザーが彼に言っていないことを無視することを学ばなければなりません – そして彼はまだできません。
著者:Business Insider Polskaジャーナリスト、Grzegorz Kubera
#AIエージェントに基づいてブラウザをテストしますかより良い停止 #彼らはサイバー犯罪のために与えられます