Bezpečnostní rizika v prohlížečích s agenty umělé inteligence

Poslední aktualizace: 19 prosince 2025
  • Prohlížeče s integrovanými agenty umělé inteligence rozšiřují oblast útoku tím, že pracují se stejnými oprávněními a uživatelskými relacemi.
  • Techniky promptní injekce, manipulace se schránkou a OCR umožňují útočníkům manipulovat s agentem, aby odcizili data a prováděli nežádoucí akce.
  • Kombinace rozšíření s umělou inteligencí, stínovou umělou inteligencí a citlivými daty vystavuje uživatele i firmy vážným problémům s ochranou soukromí a dodržováním předpisů.
  • Zmírnění rizik vyžaduje přísné kontroly v samotném prohlížeči, jasné zásady používání umělé inteligence a další bezpečnostní řešení zaměřená na web.

Bezpečnostní rizika v prohlížečích s agenty umělé inteligence

Vlna prohlížečů s integrovanými agenty umělé inteligence je již tady: Atlas od OpenAI, Comet od Perplexity, Brave s Leem, Chrome s Gemini, Edge s Copilotem, Firefox s chytrými funkcemi… a další teprve přijdou. Tato nová generace softwaru slibuje, že přestaneme jen „prohlížet“ a začneme stroji říkat, co chceme, aby dělal: četl za nás, vyplňoval formuláře, spravoval nákupy nebo dokonce automatizoval složité úkoly na webu.

Tato výhoda má však i svou stinnou stránku: prohlížeč se sám stává autonomním agentem s přístupem k vašim oprávněním , otevřeným relacím, souborům a v mnoha případech i k vašim osobním nebo firemním datům. Pokud se něco pokazí – ať už kvůli konstrukčním vadám, bezpečnostním zranitelnostem nebo dobře naplánovanému útoku – dopad může být mnohem větší než u tradičního prohlížeče nebo jednoduchého cloudového chatbota.

Co je prohlížeč s umělou inteligencí a proč mění hru?

Prohlížeč s umělou inteligencí je v podstatě „normální“ prohlížeč s hluboce integrovaným jazykovým modelem , který vidí stránky, které navštěvujete, rozumí jejich obsahu a je oprávněn provádět akce, jako by byl uživatelem. Nejenže shrnuje webovou stránku: může klikat na tlačítka, vyplňovat formuláře, stahovat soubory, spravovat karty nebo interagovat se službami, kde jste již přihlášeni.

To představuje významný rozdíl ve srovnání s použitím klasického chatbota v jiné záložce, kde kopírujete a vkládáte obsah: agent je nyní „uvnitř“ prohlížeče s přímým přístupem k vašemu kontextu prohlížení, otevřeným relacím a potenciálně i k vašim lokálním souborům nebo jiným systémovým prostředkům.

Tato architektura je obzvláště atraktivní pro velké technologické společnosti. Společnost Perplexity uvedla na trh svůj prohlížeč Comet a dokonce zvažovala akvizici prohlížeče Chrome , zatímco Google a Microsoft integrují své modely Gemini a Copilot přímo do prohlížečů Chrome a Edge. OpenAI zase prezentovala ChatGPT Atlas jako svůj vlastní prohlížeč založený na platformě Chromium s vrstvou umělé inteligence, která pracuje v oddělených procesech, aby se snížila rizika.

Obchodní motivace je jasná: miliony uživatelů, neustálé používání a tuny dat . Takový prohlížeč generuje obrovskou loajalitu uživatelů ( je těžké přepínat mezi prohlížeči, a proto je běžné používat více prohlížečů ) a navíc nabízí telemetrii veškerého webového provozu a interakce uživatelů se sítí, což je mimořádně cenné pro trénování modelů, testování nových funkcí a snižování nákladů na infrastrukturu přesunutím části práce na vlastní zařízení uživatelů.

Prohlížeč s AI agentem a kybernetickou bezpečností

OpenAI Atlas: Klíčové vlastnosti a počáteční bezpečnostní hranice

Dne 21. října 2025 společnost OpenAI vydala první veřejnou verzi ChatGPT Atlas pro macOS , svého prohlížeče s umělou inteligencí, který se podle společnosti rozšíří na Windows, Android a iOS. Myšlenkou je, aby navigace byla „ChatGPT“: uživatel již nemusí kopírovat a vkládat text, aby ho model zpracoval, ale místo toho přímo požaduje úkoly na stránce, kterou si prohlíží.

Aby se snížila rizika, zavedla OpenAI několik technických omezení speciálně navržených pro prohlížečového agenta . Atlas je založen na Chromiu, ale umělá inteligence běží v samostatných procesech, zapouzdřených v tzv. OpenAI Web Layer (OWL). Podle původní dokumentace agent:

  • Nemůžete spouštět kód ani instalovat rozšíření. na vlastní pěst
  • Chybí mu kapacita na stahovat soubory samostatně nebo přistupovat k jiným lokálním aplikacím.
  • Nevidí ani nepoužívá uložená hesla ani automatické doplňování dat prohlížeč.
  • Nemáte přístup Informace o zařízení mimo jeho rozsah navigace.

Pokud jde o soukromí, OpenAI slibuje přístup „soukromí ve výchozím nastavení“: interakce s Atlasem se nepoužívají k trénování modelů, pokud to uživatel výslovně neschválí. Paměť prohlížeče – schopnost pamatovat si stránky a kontexty – je navíc ve výchozím nastavení zakázána a je nutné ji ručně povolit.

Uživatel může také smazat historii a vzpomínky , definovat, se kterými webovými stránkami může ChatGPT interagovat, nebo dokonce jediným kliknutím zcela zablokovat umělou inteligenci. Na kritických stránkách, jako jsou banky nebo citlivé služby, vyžaduje Atlas ruční potvrzení, než agent provede akci , aby se zabránilo nežádoucím transakcím nebo automatizovaným finančním převodům.

  SOC: Bezpečnostní operační středisko

Tato ochranná opatření jsou krokem správným směrem, ale neodstraňují základní problém: prohlížeč s umělou inteligencí má mnohem větší výkon než klasický prohlížeč a jediná zranitelnost, špatná konfigurace nebo designové rozhodnutí stačí k tomu, aby se z něj stal velmi ziskový vektor útoku.

Specifická bezpečnostní rizika prohlížečů s agenty umělé inteligence

Integrace umělé inteligence vytváří zcela nový povrch pro útok. Nemluvíme jen o klasických chybách prohlížečů, ale také o nedostatcích v interakci mezi jazykovým modelem, webovým obsahem a automatizovanými akcemi . Toto jsou dosud nejvýznamnější identifikovaná rizika.

Okamžitá injekce a skryté instrukce

Takzvaná prompt injection spočívá ve skrytí škodlivých instrukcí přímo v webové stránce, ve zdánlivě neškodných fragmentech textu, ve skrytém HTML, v komentářích na fórech, v tazích Markdown a dokonce i v obrázcích, které jsou následně zpracovány pomocí OCR.

Když uživatel požádá agenta o shrnutí, analýzu nebo interakci s danou stránkou, model může tyto instrukce interpretovat jako legitimní uživatelské příkazy a provést je se všemi oprávněními své relace: navigace na nové URL adresy, klikání na tlačítka, kopírování soukromých dat, vyplňování formulářů nebo zveřejňování citlivých informací.

Praktický příklad zdokumentoval Brave with Perplexity Comet: uživatel otevře vlákno na Redditu, které v textu „spoileru“ skrývá sadu škodlivých příkazů . Když uživatel klikne na tlačítko „obnovit stránku“ se zapnutým agentem, prohlížeč:

  • Získejte přístup k nastavení účtu Perplexity a získejte e-mail uživatele.
  • Simulujte přihlášení pro vygenerovat kód OTP Ověření
  • Otevřete Gmail (pokud jste již přihlášeni), vyhledejte zprávu s kódem a přečtěte si ji.
  • Zveřejněte příspěvek přímo v vlákně na Redditu e-mail uživatele a jednorázové heslo (OTP)a ponechává ho tak v zorném poli útočníka.

To vše se děje výhradně prostřednictvím textu, bez nutnosti škodlivých skriptů nebo nízkoúrovňových exploitů , a jediným kliknutím uživatele. Právě obsah stránky „programuje“ agenta ke zneužití jeho oprávnění.

Vkládání do schránky a OCR

Dalším vektorem, který získává na popularitě, je manipulace se schránkou . Tradiční malware ji již zneužívá ke změně adres kryptoměn nebo zachycení přihlašovacích údajů; v kontextu prohlížeče s umělou inteligencí by agent mohl číst, co kopírujete, a podle toho reagovat, nebo dokonce vložit upravený obsah zpět, aniž byste si toho všimli.

Ještě sofistikovanější je použití skrytých instrukcí v obrázcích zpracovávaných OCR . Prohlížeč dokáže číst text vložený do grafiky nebo snímků obrazovky a pokud útočník skryje příkazy v pixelech, které si lidské oko nevšimne, ale rozpoznávací systém ne, mohl by je agent provést, jako by byly legitimní součástí stránky.

V obou případech je problém stejný: model nerozlišuje robustně mezi „popisným“ obsahem a „instruktážním“ obsahem a má tendenci poslouchat cokoli, co zní jako příkaz, zejména pokud je to formátováno přesvědčivě.

Zveřejnění a zneužití osobních a citlivých údajů

Prohlížeče s umělou inteligencí často obsahují inteligentní funkce automatického vyplňování nebo správy formulářů, které jdou nad rámec tradičního automatického doplňování. Pokud škodlivá stránka napodobuje legitimní formulář (například z banky, sociální sítě nebo poskytovatele SaaS) a agent se domnívá, že by vám to mělo „ušetřit čas“, může zadat data, jako je vaše celé jméno, adresa, telefonní číslo nebo dokonce interní identifikátory společnosti, aniž by explicitně požadoval ověření.

Pokud má prohlížeč navíc oprávnění k zobrazení všech otevřených nebo nedávných karet , riziko se znásobuje: útočník by mohl současně použít informace z vašeho e-mailu, kalendáře, kontaktů, firemního CRM nebo systému pro řízení projektů k dokončení úkolu, čímž by se rozšířil rozsah úniku dat. I když to může být užitečné pro legitimní účely, v rukou útočníka se to stává zlatým dolem citlivých dat.

V obchodním prostředí se problém ještě zhoršuje. Rozšíření prohlížeče s umělou inteligencí, integrovaná do pracovních postupů, často vyžadují velmi široká oprávnění : čtení a úprava obsahu všech webových stránek, přístup k souborům cookie a relacím, interakce s API atd. Tato kombinace je ideální pro krádež duševního vlastnictví, finančních zpráv, rozpracovaných návrhů, zdrojového kódu nebo důvěrných konverzací.

Trvalé relace a únos účtu

Moderní prohlížeč udržuje otevřenou řadu ověřených relací : e-mail, cloudové úložiště, sociální sítě, online bankovnictví, pracovní nástroje, administrační panely… Pokud má agent možnost interagovat se všemi těmito službami a navíc relace nevyprší nebo je znovu používána donekonečna, může útočník využít jakékoli úspěšné injekce k provedení řetězových akcí, aniž by musel uživatele znovu kompromitovat.

  Perplexity Assistant přináší do Androidu revoluci díky své integraci jako výchozího asistenta

To otevírá dveře k únosům relací a útokům typu laterální pohyb : jakmile je agent podveden, může stahovat nebo mazat soubory, měnit nastavení, přidávat SSH klíče do repozitářů, upravovat záznamy v CRM nebo schvalovat objednávky, to vše z kontextu různých služeb, kde byl uživatel již přihlášen.

Phishing, dezinformace a nedostatek transparentnosti v jednání

Prohlížeče s umělou inteligencí jsou také obzvláště zranitelné vůči „neviditelným“ phishingovým kampaním . Samotný agent umělé inteligence může být použit k návštěvě podvodných stránek, vyplňování ověřovacích formulářů nebo potvrzování transakcí, aniž by uživatel viděl skutečné rozhraní, pouze „přátelské“ shrnutí vygenerované modelem.

Systémy, které transformují obsah před jeho zobrazením uživateli, navíc komplikují detekci falešných stránek: umělá inteligence dokáže změkčit varovné signály, změnit uspořádání prvků a dokonce generovat věrohodná vysvětlení , která ztěžují odlišení legitimní webové stránky od kopie určené k odcizení přihlašovacích údajů.

Dalším méně hmatatelným, ale stejně závažným rizikem je náchylnost k dezinformacím a manipulovanému obsahu . Špatně nakonfigurovaný model nebo model trénovaný s použitím zkreslených dat může upřednostňovat zkreslené zdroje, vynechávat varování nebo generovat reakce, které posilují falešné narativy. Pokud se prohlížeč hojně používá ke shromažďování zpráv, může být dopad na vnímání reality nebo na kritická rozhodnutí (např. investice, zdraví, politika) značný.

Ve všech těchto případech existuje společný problém: neprůhlednost akcí agenta . Mnoho interakcí probíhá „pod kapotou“, aniž by uživatel přesně viděl, které karty jsou otevřeny, jaká data byla zkopírována nebo která tlačítka byla stisknuta. To ztěžuje audit, přiřazení právní odpovědnosti (byl to uživatel nebo umělá inteligence?) a včasnou detekci anomálního chování.

Omnibox, maskované příkazy a exploity s nulovým kliknutím

Omnibox, neboli jeden adresní a vyhledávací řádek, funkce moderních prohlížečů, přidává svou vlastní vrstvu nebezpečí. V prostředí ovládaném umělou inteligencí může být škodlivý příkaz maskován jako nevinná URL adresa nebo vyhledávací dotaz . Pokud model analyzuje, co píšete, a snaží se vám „pomoci“ přímým prováděním akcí, může vás nakonec přesměrovat na stránky ovládané útočníkem nebo spustit nežádoucí sekvence úloh.

Exploze zranitelností typu zero-click v ekosystémech umělé inteligence mezitím ukazuje, že někdy ani není nutná přímá interakce: pouhé přijetí e-mailu, pozvánky z kalendáře nebo zprávy na platformě integrované s agentem stačí ke spuštění škodlivé logiky. Příklady jako EchoLeak v Microsoft 365 Copilot ukazují, jak může útočník zneužít automatické nahrávání obrázků, interpretace Markdownu a interní proxy servery a eskalovat oprávnění a odcizit data bez jakéhokoli zásahu uživatele.

Tento typ útoku se neomezuje pouze na velké kancelářské balíky: obětí by se mohl stát jakýkoli prohlížeč s agentem umělé inteligence, který je vystaven webmailu, zasílání zpráv nebo administračním panelům, pokud model automaticky interaguje s přijatým obsahem.

Rozšíření s využitím umělé inteligence, dodavatelský řetězec a stínová umělá inteligence

Kromě „oficiálních“ prohlížečů s vestavěnou umělou inteligencí existuje spousta rozšíření prohlížečů poháněných jazykovými modely , které slibují okamžitou produktivitu: asistenti psaní, detektory sentimentu, pokročilé automatické doplňování, shrnutí schůzek atd. Tato rozšíření často vyžadují velmi rušivá oprávnění a v mnoha případech odesílají data neprůhledným externím službám.

Tato situace vytváří explozivní koktejl zranitelností dodavatelského řetězce : knihovny třetích stran, neauditovaná API, inferenční servery umístěné v jiných zemích, nekontrolované automatické aktualizace… Zpočátku legitimní rozšíření může být zakoupeno útočníkem a tiše aktualizováno za účelem shromažďování citlivých dat nebo instalace malwaru v podnikovém prostředí.

To vše je umocněno stínovou umělou inteligencí (Shadow AI) , tedy používáním těchto nástrojů bez souhlasu nebo viditelnosti IT oddělení. Zaměstnanci s dobrými úmysly, kteří si instalují rozšíření umělé inteligence, aby pracovali rychleji, mohou nevědomky exportovat informace chráněné GDPR, HIPAA nebo PCI DSS externím poskytovatelům, kteří nesplňují požadované právní ani bezpečnostní standardy.

Dopad na soukromí, dodržování předpisů a kyberkriminalitu

Přímým důsledkem tohoto nového scénáře je dramatický nárůst rizik pro soukromí a obchodní důvěrnost . Špatně spravovaný prohlížeč nebo rozšíření s umělou inteligencí může zachytit knihy, vědecké články založené na předplatném, návrhy finančních zpráv, strategické plány, proprietární kód nebo zákaznická data, aniž by si toho kdokoli všiml.

V domácím prostředí jsme se již setkali s konkrétními problémy: ChatGPT kvůli technické chybě dokonce zobrazoval úryvky chatů ostatních uživatelů a funkce sdílení konverzací generovala URL adresy indexovatelné vyhledávači, takže tisíce soukromých konverzací zůstaly viditelné komukoli. Je snadné si představit, co by se mohlo stát, kdyby měl asistent plný přístup k webovému provozu a lokálním souborům.

  Rozdíly mezi GPT-5 a GPT-5.1: Okamžité, myšlení a automatické

V korporátním světě může zveřejnění duševního vlastnictví nebo regulačních dat vést k pokutám v řádu milionů dolarů, ztrátě konkurenční výhody a poškození pověsti . Pokud rozšíření pro přepis schůzek ukládá konverzace s citlivými klienty na servery třetích stran nebo pokud prohlížeč s umělou inteligencí používá důvěrné finanční informace k trénování modelů, mohla by organizace porušovat GDPR, CCPA, HIPAA nebo jiné oborové předpisy.

Kyberzločinci zároveň využívají právě ty schopnosti, které firmy vyhledávají. Ransomware a polymorfní malware s podporou umělé inteligence již byly pozorovány v reálném životě: rodiny jako PromptLock generují za chodu skripty, které se pohybují v systémech Windows, macOS nebo Linux, vyhýbají se odhalení a šifrují data. Takzvané „temné LLM“ – otevřené modely upravené pro kriminální účely – umožňují automatizaci průzkumu, krádeže přihlašovacích údajů a celých intruzních kampaní.

Nedávný výzkum ukázal, že LLM zabudované do firemních pracovních postupů mohou být donuceny k instalaci malwaru, extrakci dat nebo manipulaci s výsledky pouhým použitím dobře navržených výzev nebo zmanipulovaných trénovacích dat. Vzhledem k tomu, že se prohlížeče s umělou inteligencí stanou primárním rozhraním pro web, tato hrozba se rozšíří prakticky na každou online aktivitu.

Zavedená zmírňující opatření a doporučení ke snížení rizik

Dodavatelé prohlížečů s umělou inteligencí začínají reagovat. Kromě omezení, která již byla zmíněna v Atlasu, Brave navrhl konkrétní osvědčené postupy pro zmírnění útoků typu prompt injection a zneužívání agentů:

  • Jasně rozlišujte uživatelské příkazy od webového textuvyhnout se smíchání obou ve stejném instrukčním kanálu k modelu.
  • Vyžadovat Explicitní potvrzení jakékoli citlivé akce (nákupy, změny konfigurace, převody peněz, přístup k e-mailům).
  • Izolujte pokročilé funkce základního navigačního agentatakže pouhá návštěva stránky neznamená schopnost jednat automaticky.
  • Zkuste veškerý webový obsah je ve výchozím nastavení označen jako nedůvěryhodný, což vyžaduje jasné signály o záměru uživatele před provedením akce.

Mezitím některé společnosti, jako například OpenAI, nabízejí detailní přehled a kontrolu paměti : blokování umělé inteligence v konkrétních doménách, standardně zakázání používání dat pro trénování, umožnění uživateli mazat konverzace a vzpomínky, kdykoli chce, nebo vyžadování ručního schvalování na webech považovaných za kritické.

Z pohledu uživatelské společnosti existuje řada základních hygienických opatření , která by měla být zavedena co nejdříve:

  • Jasná politika používání umělé inteligence: které prohlížeče a rozšíření jsou povoleny, jaká data mohou zpracovávat a za jakých podmínek.
  • Průběžné školení zaměstnanců s vysvětlením Rizika okamžitého vkládání útoků, phishingu cíleného na umělou inteligenci a úniků dat.
  • Použití virtualizovaná nebo izolovaná prostředí (VDI, sandboxy) pro vysoce rizikové úlohy, aby se incident snáze omezil.
  • Implementace bezpečnostní řešení zaměřená na prohlížeč které monitorují rozšíření, anomální chování a únik dat.

„Ideální prohlížeč s umělou inteligencí“ by podle odborníků měl uživatelům umožnit jediným kliknutím povolit nebo zakázat inteligentní zpracování pro jednotlivé lokality , izolovat kontext modelu napříč doménami, vždy potvrdit zadání citlivých dat, omezit přístup k souborům podle operačního systému a dokonce umožnit uživatelům vybrat si lokální modely bez odesílání dat do cloudu. Žádný ze současných produktů zatím nesplňuje všechny tyto požadavky, takže je nezbytné je doplnit externími bezpečnostními vrstvami.

Prostředí, které představují prohlížeče s agenty umělé inteligence, je stejně mocné jako křehké: pokud jsou dobře spravovány, mohou demokratizovat pokročilou automatizaci v každodenním životě; pokud jsou zanedbávány, mohou se stát preferovaným nástrojem útočníků . Klíčové bude, jak se budou vyvíjet technická opatření (izolace, uživatelské kontroly, detekce vkládání injekcí) a kolik organizací a jednotlivců investují do pochopení toho, co přesně tento „asistent“ nyní žije v jejich prohlížeči dělá.

Rozdíly mezi prohlížeči Atlas a Comet
Související článek:
Rozdíly mezi navigátory Atlas a Comet: kompletní srovnání