Новое поколение браузеров, где вместо привычной адресной строки работает ИИ-агент, способный сам кликать по ссылкам, заполнять формы и совершать покупки, оказалось под прицелом исследователей безопасности. Вывод неутешительный: подобные инструменты попросту не готовы к массовому использованию. Речь идёт не о мелких недоработках, а о структурных уязвимостях — тех самых «красных флагах», которые эксперты называют массовыми и системными.
Суть проблемы в том, что ИИ-браузер по определению должен доверять содержимому страниц, которые открывает. А значит, злоумышленнику достаточно спрятать вредоносную инструкцию прямо в тексте сайта, в комментарии на форуме или даже в невидимом для человека фрагменте кода — и агент выполнит её как приказ пользователя. Это называется prompt injection, и именно эта техника раз за разом всплывает в тестах на проникновение, которые проводят независимые лаборатории. Агент может незаметно передать логины, скопировать данные банковской карты или совершить транзакцию, пока владелец браузера уверен, что просто попросил «найти дешёвые авиабилеты».
Материал, поднявший эту тему, вышел за подписью журналиста по имени Питер — фигуры не случайной для технологической журналистики. Он инженер по образованию, окончил Sheffield Hallam University по специальности Computer-Aided Engineering, и до того как взяться за перо, успел поработать в весьма серьёзных местах — Rolls-Royce и Arup, компаниях с репутацией, которую не купишь никаким пиаром. Именно там, в команде инженеров-консультантов, его и потянуло в журналистику — сначала как хобби на полставки, потом как основное занятие.
За более чем десять лет работы технологическим журналистом Питер успел то, чем не каждый коллега может похвастаться: брал интервью у Фримена Дайсона, физика-теоретика с мировым именем, засовывал голову внутрь термоядерного реактора (в буквальном смысле — ради репортажа), и не стеснялся задавать неудобные вопросы правительственным министерствам. Его тексты обсуждали на национальном радио, цитировали на телевидении, переводили на другие языки, а однажды он даже оказался гостем утреннего телешоу в Новой Зеландии.
Такой бэкграунд объясняет, почему предупреждение об ИИ-браузерах прозвучало не как паническая заметка, а как взвешенная оценка человека, разбирающегося одновременно и в инженерии, и в медиа. Автор с опытом работы в авиационной и архитектурной отраслях понимает разницу между реальным риском и маркетинговым шумом — а здесь, судя по всему, риск настоящий.
Проблема усугубляется тем, что ИИ-браузеры получают доступ не к изолированной песочнице, а к реальным аккаунтам пользователя — почте, банковским кабинетам, облачным хранилищам. Традиционный браузер просто показывает страницу и ждёт действий человека. Агентный браузер действует сам, принимает решения на основе того, что «прочитал» на странице, и делает это быстрее, чем человек успевает заметить подвох. Разработчики таких продуктов уверяют, что встроили защитные механизмы, но независимые тесты снова и снова находят обходные пути.
Есть и вторая сторона медали — данные, которые собирает ИИ-агент в процессе работы. Чтобы выполнять задачи, он должен видеть историю браузинга, переписку, платёжные данные. Куда уходит эта информация, как долго хранится и кто имеет к ней доступ — вопросы, на которые компании-разработчики отвечают крайне уклончиво. Для обычного пользователя, привыкшего доверять браузеру как нейтральному инструменту, такая смена правил игры проходит незамеченной.
Учёные, к чьему мнению апеллирует материал, настаивают: прежде чем ИИ-браузеры станут повседневным инструментом миллионов, индустрии придётся выработать стандарты безопасности, сопоставимые с теми, что существуют для банковского софта или медицинских систем. Пока же массовый релиз подобных продуктов выглядит скорее гонкой корпораций за вниманием пользователей, чем ответственным внедрением технологии.
Суть проблемы в том, что ИИ-браузер по определению должен доверять содержимому страниц, которые открывает. А значит, злоумышленнику достаточно спрятать вредоносную инструкцию прямо в тексте сайта, в комментарии на форуме или даже в невидимом для человека фрагменте кода — и агент выполнит её как приказ пользователя. Это называется prompt injection, и именно эта техника раз за разом всплывает в тестах на проникновение, которые проводят независимые лаборатории. Агент может незаметно передать логины, скопировать данные банковской карты или совершить транзакцию, пока владелец браузера уверен, что просто попросил «найти дешёвые авиабилеты».
Материал, поднявший эту тему, вышел за подписью журналиста по имени Питер — фигуры не случайной для технологической журналистики. Он инженер по образованию, окончил Sheffield Hallam University по специальности Computer-Aided Engineering, и до того как взяться за перо, успел поработать в весьма серьёзных местах — Rolls-Royce и Arup, компаниях с репутацией, которую не купишь никаким пиаром. Именно там, в команде инженеров-консультантов, его и потянуло в журналистику — сначала как хобби на полставки, потом как основное занятие.
За более чем десять лет работы технологическим журналистом Питер успел то, чем не каждый коллега может похвастаться: брал интервью у Фримена Дайсона, физика-теоретика с мировым именем, засовывал голову внутрь термоядерного реактора (в буквальном смысле — ради репортажа), и не стеснялся задавать неудобные вопросы правительственным министерствам. Его тексты обсуждали на национальном радио, цитировали на телевидении, переводили на другие языки, а однажды он даже оказался гостем утреннего телешоу в Новой Зеландии.
Такой бэкграунд объясняет, почему предупреждение об ИИ-браузерах прозвучало не как паническая заметка, а как взвешенная оценка человека, разбирающегося одновременно и в инженерии, и в медиа. Автор с опытом работы в авиационной и архитектурной отраслях понимает разницу между реальным риском и маркетинговым шумом — а здесь, судя по всему, риск настоящий.
Проблема усугубляется тем, что ИИ-браузеры получают доступ не к изолированной песочнице, а к реальным аккаунтам пользователя — почте, банковским кабинетам, облачным хранилищам. Традиционный браузер просто показывает страницу и ждёт действий человека. Агентный браузер действует сам, принимает решения на основе того, что «прочитал» на странице, и делает это быстрее, чем человек успевает заметить подвох. Разработчики таких продуктов уверяют, что встроили защитные механизмы, но независимые тесты снова и снова находят обходные пути.
Есть и вторая сторона медали — данные, которые собирает ИИ-агент в процессе работы. Чтобы выполнять задачи, он должен видеть историю браузинга, переписку, платёжные данные. Куда уходит эта информация, как долго хранится и кто имеет к ней доступ — вопросы, на которые компании-разработчики отвечают крайне уклончиво. Для обычного пользователя, привыкшего доверять браузеру как нейтральному инструменту, такая смена правил игры проходит незамеченной.
Учёные, к чьему мнению апеллирует материал, настаивают: прежде чем ИИ-браузеры станут повседневным инструментом миллионов, индустрии придётся выработать стандарты безопасности, сопоставимые с теми, что существуют для банковского софта или медицинских систем. Пока же массовый релиз подобных продуктов выглядит скорее гонкой корпораций за вниманием пользователей, чем ответственным внедрением технологии.