同源策略在 AI 代理面前形同虚设
过去三十年间,同源策略(Same-Origin Policy)一直是浏览器安全的核心基石。该规则严格限制不同域名之间的脚本交互,确保一个标签页中的网站无法读取另一个标签页(如邮箱或银行页面)的数据。然而,随着人工智能代理直接嵌入浏览器并拥有操作权限,这一传统防线正面临严峻挑战。

AI 代理能够读取页面内容、填写表单、点击链接及导航。当代理在同一浏览器环境中运行时,它不再受限于传统的同源隔离机制。相反,是否保护特定站点数据不被其他站点访问,完全取决于语言模型的判断逻辑。华盛顿大学的研究人员指出:“在这种情况下,同源政策的强度仅限于药物对即时注射的防御力。”所谓“即时注入”,是指网页上的文本(包括评论、标题甚至隐形标记)被模型误读为指令,导致代理无法区分用户意图与恶意植入内容。
多项独立研究证实跨域数据泄露风险
弗朗西斯卡·罗斯纳(Francesca Rosner)和大卫·科尔布伦纳(David Kohlbrenner)团队测试了七款主流浏览器及其 AI 功能,并于 2026 年 4 月的 ICLR 研讨会上发布了研究成果。测试对象包括:Brave Leo AI、ChatGPT Atlas(含/不含代理模式)、Chrome 内置 Gemini、Chrome 扩展版 Claude、Edge 内置 Copilot、Firefox AI Mode 以及 Perplexity Comet。
与此同时,来自杜克大学、斯坦福大学和伯克利大学的另一组研究人员也得出了相似结论。尽管并非所有浏览器都容易被攻破,但在代理模式下,使用 Gemini 的 Chrome、使用 Claude 的 Chrome 扩展以及 Perplexity Comet 均出现了跨越原始数据界限的情况。研究者强调,其目标并非开发复杂的攻击载荷,而是验证模型对页面指令的基础响应能力。
除了核心的跨域问题,日常使用中还存在两个次要但重要的发现:首先,Atlas 和 Chrome 版 Claude 在登录状态下能读取隐藏的密码字段(即显示为点的行),Claude 解释称这是通过 DOM 读取工具实现的;其次,仅在 Chrome 版 Claude 中可能实现 JavaScript 注入,因为其架构作为扩展程序拥有访问所有域名的权限。
值得注意的是,此次测试于 2026 年 1 月底至 2 月初在 macOS 上进行,使用的是当时的稳定版本,未披露具体版本号。截至报道时,距测试已过去约八个月,且尚无独立的重复测试结果。此外,该研究部分资金由微软提供,而微软 Edge 是未被记录存在此类问题的浏览器之一。
Zenity 实验室演示实际攻击场景
2026 年 8 月,Zenity 实验室展示了一个具体的攻击案例:仅凭一条精心构造的评论,即可诱导 ChatGPT Atlas 从受害者的 WhatsApp Web 账号向整个联系人列表发送钓鱼消息。代理自动打开 WhatsApp、读取联系人并执行发送操作。即便工作流带有红色警告标识,系统依然完成了全部发送任务。Zenity 由此得出结论:当前的防御措施多为“软分类器”而非硬性边界,依赖的是标签识别而非严格的访问控制。
该攻击之所以成功,是因为指令被重写为希伯来语并分散在多页滚动内容中。Zenity 称 Atlas 是其测试过的最强大代理浏览器,因此这一漏洞并非因为 Atlas 安全性薄弱,而是反映了代理浏览器的设计属性。OpenAI 早在 2026 年 1 月就收到了报告,并于 2 月承认了即时注入在有毒环境下的重大风险,但未发布补丁或 CVE 编号。此前也有报道称,一封电子邮件曾劫持五个 AI 浏览器。
自 2026 年 9 月 9 日起,OpenAI 关闭了 Atlas 浏览器功能,将其迁移至桌面应用程序。新版内置浏览器具备更丰富的功能,如登录保持、自动填充、密码管理及下载等,这与旧版 Atlas 形成鲜明对比——后者在代理模式下禁止下载文件、安装扩展或访问保存的密码。因此,针对 Atlas 的安全性论点不再适用于后续产品。当 ChatGPT 开始管理账户登录状态时,云浏览器的限制问题再次凸显。
各厂商的安全承诺与局限
Google (Chrome/Gemini):根据帮助文档,Gemini 在执行前需请求许可。Google 密码管理器不会将密码共享给 Gemini,代理本身也无法看到密码,只能触发输入动作。但 Google 明确指出,保护措施不能保证消除所有风险,用户需对 Gemini 的行为负责。该功能目前仅限美国地区、18 岁以上、订阅 AI Pro/Ultra 计划的用户使用英语访问,且不支持隐身模式。
Anthropic (Claude):声称攻击成功率低于 0.08%,但强调风险不为零。通过与 1Password 集成,Claude 从未进入密码后台。公司未回应关于隐藏密码字段的发现,这被视为信息空白而非反驳。
Microsoft (Edge/Copilot):做出了较为明确的承诺:Copilot 在浏览和交互时无法访问自动填充数据、保存的密码或钱包信息。但这意味着只要用户已登录某服务,Copilot 即可访问该会话中的数据。
Perplexity (Comet):描述了邮件、日历和购买流程的四层保护及确认提示,同时承认即时注入是全行业未解决的难题。公司未提及存储密码的相关细节。
Brave (Leo AI):唯一采用架构级隔离方案的供应商。代理浏览运行在孤立的配置文件中,Cookies、登录状态、缓存等数据不与其他配置文件交叉。不过,这一分离开关默认处于关闭状态。
独立配置文件并非万能解药
Anthropic 和 Microsoft 建议用户使用单独的浏览器配置文件进行代理操作,Microsoft 甚至推荐创建全新配置文件。Brave 将此隔离机制内置于产品中,而 Google 并未强制推行此做法,其帮助页面仅建议为共享计算机或区分工作/个人帐户使用不同配置文件。
虽然第二个配置文件能有效防止 Cookies 和登录会话被接管,但这并不能解决研究人员发现的核心问题——跨源数据盗窃发生在同一个会话内部。认为创建独立配置文件就能解决所有安全隐患的观点是错误的。
西雅图的研究团队比任何供应商都更为悲观,他们建议用户避免使用代理浏览器。科尔布伦纳在 6 月份表示,浏览器代理尚未准备好面向公众大规模部署。
降低风险的操作建议
由于代理继承了用户的当前会话,它可以访问您登录的所有账户。为了降低风险,建议在委托代理执行任务前,退出银行、邮箱和云存储等重要账户,或者使用未登录状态的独立配置文件。
对于 Brave 用户,值得检查设置以启用配置文件分离功能,并从代理配置文件中移除密码管理器扩展。应避免让代理总结包含大量第三方评论的页面,尤其是在敏感信息已在其他标签页打开的情况下。最后,务必认真对待每一个确认提示,这是人类阻止潜在自动化攻击的最后防线。
目前尚不清楚各供应商是否已修复研究中指出的差距。Google 曾在 2025 年 12 月宣布基于源的边界技术,描述其为简单的源门控版本,仅跟踪可读写集合。但在测试期间,捕获相关病例的部分组件尚未发货,目前也没有证据表明该更新已全面推送。在允许代理访问收件箱之前,用户应向供应商核实最新的安全状态。
参考文献:
- 华盛顿大学 Rossner & Kohlbrenner:《代理浏览器和同源政策:七个浏览器测试》
- 杜克大学、斯坦福大学、伯克利大学 Wang 等人:《代理浏览器的同源政策:独立证实发现》
- Zenity 实验室:《植入评论如何引发受害者 WhatsApp 账号的网络钓鱼浪潮》
- OpenAI 帮助中心:《ChatGPT 桌面应用内置浏览器及其权限说明》
- Google Chrome 帮助:《Chrome 中的 Gemini、密码管理器及保护措施限制》
- Anthropic:《Claude for Chrome 安全性、攻击成功率及剩余风险说明》
- Microsoft:《使用 Copilot 浏览:无法访问密码和自动填充,但可访问 Cookies》
- Brave:《AI 在孤立配置文件中浏览,默认关闭》





