告诉大模型"2加2等于5"就能让它执行禁令,AI浏览器再添安全污点
安全研究人员找到一种新的攻击方式,只要在页面里植入一段荒谬的错误陈述,比如声称二加二等于五,就能把AI浏览器带入一种类似做梦的混乱状态,进而让它执行原本被明令禁止的操作。这为本就争议不断的AI浏览器又添一条不该采用它的理由。
AI浏览器指的是那些内置大模型、能自动读取网页并代替用户操作的新型浏览器,用户只要下达一句指令,浏览器就会自己浏览、点击、填表甚至下单。这类产品被宣传为下一代上网方式,但它把模型直接暴露在开放的互联网内容面前,任何一个网页都可能成为攻击入口。
攻击的原理是逻辑污染。研究人员在网页中嵌入明显违背常识的断言,模型在处理这些内容时,其内部的判断基准被扰乱,进入一种研究者称之为梦境的失序状态。在这种状态下,模型对指令的边界判断失效,原本设定的安全规则被绕过,攻击者就能让它执行敏感动作。
这类攻击属于间接提示注入的一种变体。与直接对模型下达恶意命令不同,攻击代码藏在浏览器要读取的普通网页里,用户完全不知情。当浏览器自动访问一个被污染的页面,恶意指令就悄悄混入了模型的处理流程,用户看到的界面一切正常,背后的操作却已被劫持。
危害的严重程度取决于浏览器被授予的权限。如果用户为了方便让AI浏览器登录了邮箱、银行或购物账户,被劫持后的浏览器就能以用户身份读取邮件、转移资金或下单购物。授权越多,攻击面越大,而AI浏览器的卖点恰恰是替用户完成这些需要授权的操作。
这已经不是AI浏览器第一次暴露安全问题。此前多项研究都指出,把大模型和自动执行权限绑在一起,本身就是一个危险的组合。模型无法可靠区分它读到的内容是数据还是指令,这个根本缺陷决定了只要模型直接消费网页内容,注入攻击就难以彻底根除。
对普通用户而言,最稳妥的做法是暂时不要给AI浏览器过高的权限,尤其不要让它接触银行和支付账户。对厂商来说,需要在模型和敏感操作之间加一道人工确认环节,任何涉及资金和隐私的动作都应该由用户亲自点击确认,而不是完全交给模型自动判断。
这项研究再次说明,把智能体的自动化能力和真实世界的操作权限直接连接,风险远比想象中大。行业过去一年热衷于展示AI能替人做多少事,却回避了一个基本问题:当模型可以被一句假话轻易操纵时,把钱包和身份交给它是否明智。在这个问题得到工程层面的可靠回答之前,AI浏览器更适合处理不涉及敏感权限的只读任务。