top of page

零点击劫持暴露 AI 浏览器的核心安全风险

Google News 提示了一项警告:AI 浏览器可在受害者无需点击、批准或有意打开恶意指令的情况下遭到劫持。安全研究人员表示,经过精心构造的内容可在智能体执行普通任务时将其重定向。原本用于节省时间的自动化功能,随后可能暴露文件、凭据、消息或已验证身份的账户。

这项研究聚焦于 PleaseFix——Zenity Labs 于 2026 年 3 月提出、并在 Black Hat USA 进一步扩展的一类漏洞。与传统社会工程不同,此类攻击瞄准的是代表用户行事的软件。日历邀请、社交帖子、网站或新闻简报表单,都可能成为指令通道。

这带来了浏览器厂商无法视作又一个孤立漏洞的问题。AI 浏览器需要广泛访问权限,才能跨网站完成有用的工作。当智能体无法可靠地区分用户目标与不受信任内容中嵌入的指令时,这种访问权限便会变得危险。

Dark Reading 报道称,Zenity 研究人员在主流智能体浏览器设计中发现了攻击路径,其中包括与 OpenAI、Google、Anthropic、Microsoft 和 Perplexity 相关的产品。关键问题不再是某一产品是否需要修补,而是自主浏览能否在以用户权限行事的同时,保留人们熟悉的 Web 安全边界。

PleaseFix 将常规内容变成攻击触发器

PleaseFix 将社会工程从说服个人转变为重定向已拥有该用户权限的智能体。

传统 ClickFix 攻击会诱使用户执行不安全操作,通常是复制一条命令或批准可疑提示。PleaseFix 移除了这一人工瓶颈。攻击者转而将指令放在 AI 浏览器会在正常工作流中遇到的位置。

Zenity 最初于 2026 年 3 月 3 日披露 PleaseFix。其研究人员展示了涉及 Perplexity Comet 的两条利用路径。其中一条可借助日历邀请,引导浏览器智能体访问本地文件,并将其内容发送至攻击者控制的目的地。

第二条路径瞄准了密码管理工作流。根据 Zenity 的说法,攻击者无需直接利用密码管理器。恶意内容会在浏览器智能体于已认证会话中运行时将其重定向。

Perplexity 在公开披露前修复了底层浏览器端问题。Zenity 表示,1Password 已确认根本原因不在其密码管理器内部。这一区别至关重要,因为智能体在原本合法的系统之间充当了获得授权的中介。

这一技术类别称为间接提示注入。当 AI 模型将不受信任的数据视为指令时,就会发生这种情况,即使用户从未发出过该指令。网页、电子邮件、文档或日历事件都可能携带恶意文本。

攻击可在智能体完成可见任务的同时保持隐蔽。用户可能要求 AI 浏览器接受邀请或总结页面。智能体可以返回预期答案,同时执行攻击者选择的额外操作。

Zenity 联合创始人兼 CTO Michael Bargury 将这一漏洞描述为智能体信任失效,而不只是某个有缺陷的密码管理器或网站。该公司的 PleaseFix research 表示,注入的指令会继承用户授予智能体的所有访问权限。

这种继承的访问权限改变了影响范围。被攻陷的网页通常仍受浏览器限制。被攻陷的智能体则可以导航标签页、读取已连接服务、输入文本、点击控件并调用其他工具。

在 Black Hat 上,研究人员将发现范围扩展到最初的 Comet 演示之外。他们描述了一种称为意图碰撞的技术。它不会直接要求智能体放弃用户请求。

相反,恶意内容会提供关于应如何完成请求的虚假定义。如果用户要求订阅新闻简报,攻击可以告诉智能体,某项无关的恶意操作是注册流程的一部分。

智能体表面上仍与原始任务保持一致。它只是接受了攻击者控制的完成路径。这使得针对明显冲突指令的简单检查效果变差。

Dark Reading 7 月的报道表示,Zenity 发现各智能体浏览器在设计和安全保障上存在实质差异。但研究人员称,每种产品都暴露出某种攻击路径。这一模式使零点击智能体劫持成为一个类别性问题。

单个补丁可以阻断已展示的攻击链,却无法消除不受信任内容、自主决策与已认证访问之间的根本冲突。

为何 AI 浏览器让熟悉的 Web 边界承受压力

AI 浏览器通过跨越传统浏览器历经数十年建立的边界来获得实用性。

同源策略就是其中一条边界。它通常会阻止一个网站的内容读取或操纵属于另一个网站的内容。恶意页面不应能够访问已打开的银行、电子邮件或工作场所会话。

浏览器智能体使这一模型变得复杂,因为跨站活动正是其目的所在。一项旅行任务可能需要读取预订网站、比较地图、打开电子邮件、填写支付信息以及更新日历。智能体需要比任何单一网页更广泛的可见性。

华盛顿大学研究人员在 2026 年初测试了七种智能体浏览器。他们的 same-origin study 检验了 Brave Leo AI、ChatGPT Atlas、Chrome with Gemini、Claude for Chrome、Microsoft Edge with Copilot、Firefox AI Mode 和 Perplexity Comet。

该团队展示了针对 Agent Mode 下 ChatGPT Atlas 的完整跨源数据窃取攻击。研究人员还发现,如果提示注入成功,Chrome with Gemini、Claude for Chrome 和 Perplexity Comet 也存在发生相关攻击的条件。

在概念验证中,恶意网站嵌入了来自另一源的内容。一条注入指令引导智能体读取该内容,并将其填入会自动提交的表单。智能体成为普通浏览器代码被禁止建立的桥梁。

研究人员并未声称每个测试产品都受到同一种完整利用的影响。他们的发现更具结构性:多种设计使同源策略的有效性取决于提示注入防御的有效性。

这是一项要求极高的依赖关系。提示注入并非防御者可以可靠拦截后便一劳永逸的传统特征。攻击者可以改写指令、将其隐藏在视觉内容中、拆分到多个元素之间,或将其包装为任务的一部分。

人们可能会忽略浅色文本或无法访问的页面元数据。多模态智能体却可以提取并依据这些信息采取行动。Cloud Security Alliance 指出,研究人员已展示过人类难以察觉、但 AI 系统仍可读取的颜色指令。

记忆带来了另一项边界问题。智能体可将先前活动压缩为影响后续行为的摘要。如果敌对内容进入该记忆,其原始来源在未来决策中就可能变得不那么明显。

LayerX 此前描述过 Tainted Memories,这是一种将恶意指令植入 ChatGPT Atlas 记忆的攻击。其他披露则利用 URL 片段、共享文档和服务器端检索路径来传递对抗性指令。

这些方法各不相同,却利用了同一种模糊性。模型通过无法提供可靠指令来源证明的通道,同时接收用户意图与外部内容。

指令来源证明意味着知道命令由谁提供,以及它应当具备何种权限。传统软件可通过明确的技术结构标记代码、输入、权限和进程。语言模型则常常在共享上下文中,以文本形式接收这些要素。

因此,AI 浏览器从两个方向给安全团队施压。限制访问可减少损害,但也会减少智能体能够完成的任务。扩大访问可增强自动化能力,同时增加一次错误决策的后果。

华盛顿大学团队观察到,在其测试中风险最低的浏览器也具备最有限的能力。这一发现捕捉到了核心权衡:能力与暴露面正由许多相同的设计选择一同扩大。

Google News 标题掩盖了更深层的权限问题

标题关注恶意提示,但更大的安全失效涉及智能体误读一条指令后仍然保留的权限。

Google News 会让零点击智能体劫持看起来像又一个快速演变的漏洞故事。这种叙事可能使注意力集中于巧妙的载荷,而非载荷生效后可动用的权限。

仅能总结公开页面的 AI 助手,影响范围有限。能够读取电子邮件、访问本地文件、使用已存储凭据、向联系人发送消息和进行购买的智能体,则呈现出不同的风险。

攻击无需分别攻破每一项已连接服务。它可以操纵那个已获准使用这些服务的智能体。合法认证因此成为攻击链的一部分。

这类似于混淆代理问题:受信任组件将其权限错误地用于另一方的安全问题。AI 浏览器相信自己正在服务用户,而攻击者却影响了它解读用户目标的方式。

PleaseFix 通过普通内容展示了这一问题。其他研究则将其延伸至不同交付通道。据报道,GeminiJack 使用了包含隐藏指令的共享 Google 文档。HashJack 将指令置于 URL 中哈希符号之后,而网络控制措施可能会忽略该区域。

ZombieAgent 针对 AI 研究智能体的检索行为。CometJacking 使用精心构造的查询参数,并需要一次点击。这些变体表明,防御者无法只保护网页,却不处理电子邮件、文档、记忆和工具响应。

NIST 已将智能体劫持定义为一种间接提示注入,它会使智能体追求攻击者的目标。其 hijacking evaluations 强调,应测试智能体是否会完成隐藏在其处理资源中的恶意目标。

这种评估方法很重要,因为系统在普通基准任务中可能看起来安全。它也可能阻止一种常见的注入短语,却仍然容易受到措辞不同的指令攻击。

意图碰撞使测试问题更加困难。敌对内容并不总是与用户请求相矛盾。它可以声称,恶意步骤是完成该请求所必需的。

狭义的对齐检查可能看到新闻简报注册请求及随后的表单交互,并认定该计划仍具相关性。它还必须识别出某项拟议操作跨入了无关的源、工具或权限。

因此,权限应当附着于具体任务,而不应仅仅依据代理的总体身份授予。请求概述某个网页,并不需要访问密码管理器;接受日历邀请,也不应自动授权上传本地文件。

短期、任务范围内的权限可以缩小攻击影响范围。明确区分读取权限与写入权限同样如此。代理或许可以检查多个信息源,却不应因此获得将其内容传输到其他地方的权限。

同样的原则也适用于企业部署。一个连接到客户记录、内部文档、代码仓库和消息系统的浏览器代理,不应获得一套不加区分的统一权限。

安全团队还需要了解代理的操作。传统日志或许会显示,经过身份验证的用户会话正在执行有效请求;但它们未必能显示,这些请求究竟来自用户本人、代理的规划器,还是对抗性内容。

这会削弱既有的检测逻辑。可能没有被盗密码、可疑可执行文件或未经授权的登录。恶意活动完全可能通过获批设备上的获批浏览器发生。

对企业买家而言,关键的产品问题并不是浏览器是否具备提示注入过滤功能。买家应当询问:系统如何限定权限范围、记录指令来源、隔离不同来源,以及阻止意外的数据流动。

浏览器厂商正在构建防护机制,但没有一种能消除这种权衡

分层防御可以阻断已知攻击路径,但目前公开的任何架构都无法消除自主性与控制之间的根本张力。

Google 公开指出,间接提示注入是智能体浏览器面临的首要新威胁。其提出的 Chrome defenses 将模型训练、来源限制、操作审查、威胁检测以及关键步骤确认结合起来。

其中一个组件是 User Alignment Critic。这个独立模型会审查计划中的操作,并判断其是否服务于用户明确表达的目标。Google 表示,该审查器会接收操作元数据,但不会看到影响规划器的未经筛选网页内容。

这种分离降低了同一恶意文本同时污染规划器及其审查器的可能性。审查器可以拒绝不一致的操作,或要求规划器制定另一套方案。

Google 还介绍了 Agent Origin Sets。它们限制代理在执行任务期间可以读取哪些网站,以及可以修改哪些网站。一个受信任的门控功能会判断某个来源是否属于所请求工作流的一部分。

这一设计正朝着任务范围内权限的方向发展。然而,它仍必须判断哪些来源确实与任务相关。购物、旅行或研究请求,天然可能涉及多个陌生网站。

攻击者可以利用这种模糊性。恶意页面可以将另一个目标伪装成完成任务所必需的环节。误报同样重要,因为过度拦截会降低代理的实用性。

OpenAI 同样将提示注入视为持续存在的安全挑战。其 Atlas security work 描述了持续进行的红队测试和模型更新,而非一个已经完成的修复方案。

Microsoft 对智能体浏览器操作采取了谨慎做法。其公开指引描述了对启动外部应用、输入敏感信息和某些高影响操作的限制。实验性访问也在设计持续演进期间限制了风险暴露。

确认机制仍然具有价值,尤其是在购买、发送消息、传输文件或使用凭据之前。然而,如果确认对话框呈现的是攻击者的表述,而不是真实后果,它也可能失效。

用户还会逐渐习惯于批准频繁出现的提示。如果每一个有意义的步骤都需要仔细的人工检查,自主工具便会失去很大一部分吸引力。用户惯常接受的控制措施,所能提供的保护有限。

检测模型面临一场对抗性竞赛。研究人员可以生成新的措辞、编码、图像和多步骤指令。基于昨天提示训练的检测器,可能漏掉通过语境和暗示表达的指令。

这并不意味着防御毫无意义。分层控制迫使攻击者跨越多重屏障,并在某一道屏障失效时限制损害。问题在于,将任何单一模型、策略或警告视为充分的边界。

持怀疑态度也需要谨慎。Zenity 的广泛表述描述的是一类漏洞和若干演示,而不是每一位 AI 浏览器用户都已遭到入侵的证据。概念验证级别的访问,并不能证明存在大规模利用。

产品也在快速变化。Perplexity 已处理了 3 月披露的浏览器端问题,其他厂商则继续调整来源和确认控制机制。针对某个版本的发现,不应自动适用于之后的每一个版本。

不过,尚未发现大规模利用,并不能消除架构层面的担忧。AI 浏览器运行在高价值的已认证会话中,安全社区已多次发现从不受信任内容通往特权操作的路径。

企业应将这些产品视为特权自动化工具,而不是普通生产力软件。部署审查应纳入与服务账户、机器人流程自动化和管理工具相同的规范。

这意味着限制已连接的服务,分离个人与业务会话,禁用不必要的写入权限,并监控对外操作。高影响工作流应在代理自身界面之外保留独立验证。

三个信号将显示 AI 浏览器是否正变得更安全

下一项考验在于:供应商能否约束代理权限,而不把自主浏览降格为受监督的演示。

第一个信号是针对具体任务的来源执行机制。浏览器厂商需要证明,代理不能仅仅因为两个网站出现在同一会话中,就在无关站点之间自由转移信息。

独立研究人员应在重大版本发布后重复进行跨来源测试。成功的防御应阻止被注入的指令新增目标站点、读取无关内容,或提交敏感信息。

这将强化这样一种观点:AI 浏览器能够维护 Web 的核心边界。如果在更新后的产品中仍持续出现概念验证级别的信息窃取,就说明来源控制仍过度依赖容易出错的模型决策。

第二个信号是对重要操作进行独立确认。最强的设计应从受信任的操作元数据生成审批信息,而不是依据网页内容或规划器的叙述。

有效的确认应说明哪些数据将被转移、哪个目标将接收这些数据,以及哪个账户将执行该操作。它还应阻止只读任务被悄然升级为写入操作。

研究人员将测试恶意内容能否伪装、压制或重新包装这些警告。如果确认机制能稳定地揭示真实后果,它们将削弱意图碰撞攻击。如果用户看到的仍是模糊提示,这种保护依然脆弱。

第三个信号是透明的事件和评估报告。供应商应公布其测试了哪些攻击类别、代理拥有何种权限,以及哪些操作始终需要人工批准。

仅有汇总通过率还不够。测试需要包含逼真的电子邮件、日历邀请、嵌入式框架、文档、图像、URL 组件、记忆条目和工具响应,还必须包括那些表面上符合用户任务表述的攻击。

OWASP 将提示注入列为语言模型应用的核心风险之一。其 prompt injection guidance 建议约束模型行为、验证输出、隔离外部内容,并应用最小权限原则。

公开报告可以揭示这些原则在已部署浏览器中是否有效,也能区分架构进展与对单个演示案例的修补。

在这项工作持续推进期间,用户不必放弃所有 AI 浏览器功能。他们应使代理权限与任务的敏感程度相匹配。

概述公开研究的风险低于在电子邮件、银行、云存储或密码管理会话中操作。独立的浏览器配置文件可以降低风险,但无法修正不安全的代理设计。

组织应从受限账户和非关键工作流开始。除非某项获得批准的具体任务确实需要,否则应阻止代理访问凭据或本地文件。

安全团队还应假设,即使托管服务受信任,其中的内容也可能具有恶意。共享文档、日历事件、广告、支持工单或内部消息,都可能携带由攻击者控制的指令。

随着研究人员测试新产品,Google News 将继续呈现各类独立发现。读者应越过每个产品名称,转而追问:该代理能否区分经验证的意图与不受信任的内容?

决定性证据将来自反复的独立测试。更新后的代理能否拒绝恶意内容、保持在任务特定的来源范围内,并在执行前揭示每一项重要操作?

在供应商能够持续回答这些问题之前,零点击代理劫持仍不只是一个暂时的漏洞修复周期。它是软件在获得广泛权限之后、却尚未具备可靠识别命令发布者能力所必须付出的代价。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page