Asystent, który klika za ciebie: luki bezpieczeństwa agentów przeglądarkowych
Przeglądarki z wbudowanym asystentem sztucznej inteligencji obiecywały rewolucję: wystarczy poprosić „podsumuj tę stronę” albo „zamów zakupy”, a agent sam przeczyta treść, kliknie przyciski i dokończy sprawę w naszym imieniu. Problem pojawił się szybciej niż obietnice się spełniły. Agent działa w przeglądarce użytkownika, korzysta z jego zalogowanych sesji — poczty, banku, mediów społecznościowych — i nie odróżnia poleceń właściciela od tekstów znalezionych na odwiedzanych stronach. Ta luka koncepcyjna, zwana pośrednim wstrzykiwaniem instrukcji, okazała się realnym wektorem przejęcia kont.
Jak wygląda atak
Zespół bezpieczeństwa firmy Brave opisał 20 sierpnia 2025 roku podatność w Comet, agentowej przeglądarce firmy Perplexity. Scenariusz był prosty dla atakującego i brutalny w skutkach. Sprawca ukrywa polecenia w treści strony internetowej — na przykład w komentarzu na forum, za znacznikiem ukrywającym tekst, białym napisie na białym tle albo komentarzu HTML niewidocznym dla człowieka. Gdy użytkownik prosi asystenta o podsumowanie strony, model otrzymuje całość materiału bez rozdzielenia tego, co jest treścią do streściowania, od tego, co jest instrukcją do wykonania. W demonstracji Brave ukryte polecenia każą agentowi otworzyć stronę ustawień konta, odczytać adres e-mail ofiary, wymusić jednorazowy kod logowania, odczytać go ze skrzynki Gmail, do której użytkownik pozostaje zalogowany, i wysłać oba elementy odpowiedzią pod komentarz sprawcy. Od momentu kliknięcia „podsumuj” atak przebiega już bez jakiejkolwiek interakcji ofiary.
Najbardziej niepokojące jest to, że klasyczne mechanizmy ochrony sieci zawodzą. Polityka tego samego pochodzenia, która normalnie blokuje stronom dostęp do danych innych domen, nie ma tu zastosowania — agent porusza się z pełnymi uprawnieniami użytkownika między jego zalogowanymi serwisami, więc granice domen przestają cokolwiek oznaczać.
Systemowy problem całej kategorii
Brave zgłosiło lukę Perplexity 25 lipca 2025 roku; producent wprowadzał łaty dwukrotnie, a badacze po publikacji stwierdzili, że ten typ ataku nadal przechodzi. To nie był jedyny sygnał. Jesienią 2025 roku ten sam zespół wykazał, że instrukcje da się ukryć nawet w zrzutach ekranu — tekstem niemal niedostrzegalnym dla oka, lecz czytelnym dla rozpoznawania znaków — oraz ujawnił analogiczne słabości w innych agentowych przeglądarkach, w tym Fellou, gdzie samo nakazanie wizyty na przygotowanej stronie kończyło się wyeksfiltrowaniem tytułu prywatnej wiadomości ze skrzynki Gmail. Pod koniec października podobny defekt dotyczył Opery Neon. Badacze Artem Chaikin i Shivan Kaul Sahib podsumowali, że pośrednie wstrzykiwanie instrukcji nie jest przypadkiem jednostkowym, lecz systemowym wyzwaniem dla całej kategorii przeglądarek ze sztuczną inteligencją — a kolejne analizy potwierdzały, że ryzyko dotyczy równie dobrze modeli uruchamianych lokalnie, jak i chmurowych.
Co robią producenci i regulatorzy
OpenAI, które w styczniu 2025 roku udostępniło w podglądzie badawczym Operatora — agenta obsługującego komputer wzrokowo, jak człowiek: patrząc na ekran i używając kursora — oparło ochronę na kilku warstwach odnotowanych w karcie systemowej modelu. Agresywne zadania są odrzucane z góry, transakcje finansowe, wysyłanie wiadomości i usuwanie wydarzeń wymagają jawnego potwierdzenia człowieka, handel akcjami został zablokowany całkowicie, a osobny klasyfikator próbuje wychwytywać manipulacyjne treści pochodzące ze stron, wstrzymując agenta i alarmując użytkownika. Mimo to sama firma przyznała pod koniec 2025 roku, że wstrzykiwanie instrukcji może nigdy nie zostać w pełni rozwiązane — po tym, jak automatyczne testy czerwonego zespołu odkryły nową klasę ataków na agenta w przeglądarce Atlas i wymusiły dodatkowe utwardzenie. Zalecenia ekspertów sprowadzają się do architektury: wyraźne rozdzielenie poleceń użytkownika od treści stron, izolowanie czynności agentowych od zwykłego przeglądania, precyzyjne uprawnienia zamiast ogólnego dostępu oraz tryb pracy bez zalogowanych sesji, gdy zadanie ich nie wymaga.
Dla użytkownika praktyczne zasady są skromne, ale konkretne: nie powierzać agentowi zadań w sesjach bankowych i pocztowych, czytać uważnie, czego dokładnie dotyczy każde żądane potwierdzenie, ograniczać zakres zadań i traktować podsumowywanie nieznanych stron jako operację na nieufnych danych.
Konkluzja
Agenci przeglądarkowi przenoszą granicę zaufania w miejsce, gdzie nigdy jej nie było: między człowiekiem a treścią pisaną przez obcych. Dopóki modele nie nauczą się niezawodnie oddzielać poleceń od materiału, każda strona internetowa będzie potencjalnym pulpitem sterowniczym cudzego asystenta — działającego w naszej przeglądarce, z naszą tożsamością i naszymi danymi. Testy z ostatnich miesięcy pokazały, że branża dopiero uczy się projektować tę granicę, a ostrożność użytkowników pozostaje najtańszą i najskuteczniejszą warstwą obrony.