Исследователи: «умные» браузеры с ИИ сливают личные данные пользователей злоумышленникам
Агентные браузеры с искусственным интеллектом, такие как Atlas от ChatGPT, стремительно набирают популярность с момента своего появления в 2025 году. Они умеют резюмировать содержимое сайтов, искать информацию и даже совершать покупки вместо человека. Однако новое исследование, представленное 26 апреля на воркшопе Agents in the Wild в Рио-де-Жанейро, бьет тревогу: эти удобные помощники пока совершенно не готовы защищать приватность пользователей.
«Агентные браузеры не готовы для широкой публики, — заявил соавтор работы Дэвид Колбреннер, доцент кафедры вычислительной техники Вашингтонского университета. — Даже если вы довольно подкованный пользователь, вы не должны доверять этим системам свою конфиденциальную информацию — почту, банковские счета и всё остальное. Возможно, со временем они до этого дойдут, но пока — нет».
Дыра величиной с межсайтовый фрейм
Главная проблема кроется в основополагающем принципе безопасности классических браузеров — политике одинакового источника. Эта политика гарантирует, что сайты в разных вкладках не взаимодействуют друг с другом: если в одной открыт банк, а в другой — страница с вредоносным кодом, последняя не сможет перекинуться на финансы. Десятилетия совершенствования сделали эту стену практически незыблемой.
Но AI-браузерам для работы требуется доступ ко всему контенту, включая кросс-оригинальные фреймы и рекламные блоки, вшитые в разные сайты. По сути, такой браузер получает тот же «всевидящий» обзор, что и пользователь. И это отбрасывает безопасность на десятилетия назад. «После 30 лет выстраивания политики одинакового источника это огромный шаг назад», — констатирует исследователь.
Инъекции и отравление памяти
Ученые выделили две главные угрозы. Первая — «промпт-инъекция»: злоумышленники встраивают на безобидный с виду сайт скрытую инструкцию, которую ИИ-агент воспринимает как команду. В рамках эксперимента исследователи продемонстрировали, как такая инструкция может заставить браузер автоматически поделиться личными данными пользователя.
Вторая угроза — «отравление памяти». Агенты склонны сохранять обработанную информацию для будущего использования. Как обнаружилось, некоторые из них при этом смешивают данные из разных источников, предположительно в процессе сжатия и пересмотра памяти. Это делает сохраненную информацию уязвимой для хищения.
Чем умнее браузер, тем он опаснее
Ученые протестировали семь браузеров: Atlas, Claude for Chrome, Brave Leo AI, Chrome с Gemini, Microsoft Edge с CoPilot, Firefox AI Mode и Perplexity Comet. Их интересовало, как каждый из них взаимодействует с политикой одинакового источника, какие действия способен выполнять и как ведет себя история чата. Вывод оказался парадоксальным: единого стандарта безопасности не существует, и чем более функционален браузер, тем менее он защищен.
Одни агенты свободно читают содержимое кросс-оригинальных фреймов, другие — нет. Некоторые умеют действовать сразу в нескольких вкладках, большинству же требуется разрешение пользователя. Часть браузеров способна выполнять действия прямо на странице, повинуясь встроенным туда инструкциям.
Наибольшие опасения у исследователей вызывают Claude for Chrome, Atlas и Comet — из-за их выдающихся возможностей. А вот Brave, а также агентные версии Edge и Firefox сочтены более безопасными именно благодаря своей функциональной ограниченности.
«У нас состоялся очень хороший обмен мнениями с коллегами из Google, Microsoft и Brave, — отметил один из авторов исследования. — Компании выпускают эти браузеры под конкурентным давлением. Но как сделать их безопасными — по-прежнему открытый вопрос».
Ученые призывают пользователей к осторожности при выборе AI-браузера и надеются, что индустрия в ближайшее время найдет баланс между богатой функциональностью и сохранностью конфиденциальных данных.
Источники:
-
Доклад на воркшопе Agents in the Wild Workshop, Рио-де-Жанейро, 26 апреля 2026 г.
-
Заявление Дэвида Колбреннера и соавторов, пресс-служба Вашингтонского университета.