Sigurnosni rizici u preglednicima s AI agentima

Zadnje ažuriranje: 19 prosinca 2025
  • Preglednici s integriranim AI agentima proširuju površinu napada radeći s istim dopuštenjima i korisničkim sesijama.
  • Tehnike brzog ubrizgavanja, manipulacije međuspremnikom i OCR-a omogućuju napadačima manipuliranje agentom kako bi izvukli podatke i izvršili neželjene radnje.
  • Kombinacija ekstenzija s umjetnom inteligencijom, umjetnom inteligencijom u sjeni i osjetljivim podacima izlaže i korisnike i tvrtke ozbiljnim problemima s privatnošću i usklađenošću.
  • Ublažavanje rizika zahtijeva stroge kontrole unutar samog preglednika, jasne politike korištenja umjetne inteligencije i dodatna sigurnosna rješenja usmjerena na web.

Sigurnosni rizici u preglednicima s AI agentima

Val preglednika s integriranim AI agentima već je tu: OpenAI-jev Atlas, Perplexityjev Comet, Brave s Leom, Chrome s Geminijem, Edge s Copilotom, Firefox s pametnim značajkama... i još mnogo toga dolazi. Ova nova generacija softvera obećava da ćemo prestati samo "pregledavati" i početi govoriti stroju što želimo da radi: čita za nas, ispunjava obrasce, upravlja kupnjama ili čak automatizira složene zadatke na webu.

Međutim, ova pogodnost ima i tamnu stranu: sam preglednik postaje autonomni agent s pristupom vašim dopuštenjima , otvorenim sesijama, datotekama i, u mnogim slučajevima, vašim osobnim ili korporativnim podacima. Ako nešto pođe po zlu - bilo zbog nedostataka u dizajnu, sigurnosnih propusta ili dobro isplaniranog napada - utjecaj može biti daleko veći nego kod tradicionalnog preglednika ili jednostavnog chatbota u oblaku.

Što je preglednik pokretan umjetnom inteligencijom i zašto mijenja pravila igre?

Preglednik s umjetnom inteligencijom u biti je "normalan" preglednik s duboko integriranim jezičnim modelom koji vidi stranice koje posjećujete, razumije njihov sadržaj i ovlašten je izvršavati radnje kao da je korisnik. Ne samo da sažima web-stranicu: može klikati gumbe, ispunjavati obrasce, preuzimati datoteke, upravljati karticama ili komunicirati s uslugama na koje ste već prijavljeni.

To čini značajnu razliku u usporedbi s korištenjem klasičnog chatbota u drugoj kartici, gdje kopirate i lijepite sadržaj: sada je agent „unutar“ preglednika , s izravnim pristupom vašem kontekstu pregledavanja, otvorenim sesijama i potencijalno vašim lokalnim datotekama ili drugim sistemskim resursima.

Ova je arhitektura posebno privlačna velikim tehnološkim tvrtkama. Perplexity je lansirao svoj preglednik Comet, pa čak i razmatrao akviziciju Chromea , dok Google i Microsoft ubrizgavaju svoje modele Gemini i Copilot izravno u Chrome i Edge. OpenAI je sa svoje strane predstavio ChatGPT Atlas kao vlastiti preglednik temeljen na Chromiumu, s AI slojem koji radi u odvojenim procesima kako bi se smanjili rizici.

Poslovna motivacija je jasna: milijuni korisnika, stalna upotreba i mnoštvo podataka . Preglednik poput ovog generira ogromnu lojalnost korisnika ( teško je prebacivati ​​se s jednog preglednika na drugi, zbog čega je uobičajeno koristiti više preglednika ) i, osim toga, nudi telemetriju o cjelokupnom web prometu i načinu na koji korisnici komuniciraju s mrežom, što je izuzetno vrijedno za modele obuke, testiranje novih značajki i smanjenje troškova infrastrukture premještanjem dijela posla na vlastite uređaje korisnika.

Preglednik s AI agentom i kibernetičkom sigurnošću

OpenAI Atlas: Ključne značajke i početne sigurnosne granice

Dana 21. listopada 2025., OpenAI je objavio prvu javnu verziju ChatGPT Atlasa za macOS , svog preglednika pokretanog umjetnom inteligencijom koji će se, prema navodima tvrtke, proširiti na Windows, Android i iOS. Ideja je da navigacija "bude" ChatGPT: korisnik više ne mora kopirati i lijepiti tekst da bi ga model obradio, već izravno zahtijeva zadatke na stranici koju pregledava.

Kako bi smanjio rizike, OpenAI je implementirao nekoliko tehničkih ograničenja posebno dizajniranih za agenta preglednika . Atlas se temelji na Chromiumu, ali umjetna inteligencija radi u odvojenim procesima, enkapsuliranim u onome što nazivaju OpenAI web slojem (OWL). Prema početnoj dokumentaciji, agent:

  • Ne možete pokretati kod niti instalirati proširenja. sami
  • Nedostaje mu kapacitet za samostalno preuzimajte datoteke ili pristupite drugim lokalnim aplikacijama.
  • On niti vidi niti koristi spremljene lozinke niti podatke za automatsko dovršavanje preglednik.
  • Ne možete pristupiti Informacije o uređaju izvan dosega navigacija.

Što se tiče privatnosti, OpenAI obećava pristup "privatnosti po zadanim postavkama": interakcije s Atlasom se ne koriste za treniranje modela osim ako ih korisnik izričito ne odobri. Nadalje, memorija preglednika - sposobnost pamćenja stranica i konteksta - onemogućena je prema zadanim postavkama i mora se ručno omogućiti.

Korisnik također može izbrisati povijest i sjećanja , definirati s kojim web stranicama ChatGPT može komunicirati ili čak potpuno blokirati umjetnu inteligenciju jednim klikom. Na kritičnim stranicama poput banaka ili osjetljivih usluga, Atlas zahtijeva ručnu potvrdu prije nego što agent poduzme akciju , kako bi spriječio neželjene transakcije ili automatizirane financijske transfere.

  Što je chatbot i kako funkcionira u digitalnom svijetu?

Ove zaštitne mjere korak su u pravom smjeru, ali ne uklanjaju temeljni problem: preglednik pokretan umjetnom inteligencijom ima puno više snage od klasičnog preglednika , a jedna ranjivost, pogrešna konfiguracija ili odluka o dizajnu dovoljna je da ga pretvori u vrlo profitabilan vektor napada.

Specifični sigurnosni rizici preglednika s AI agentima

Integracija umjetne inteligencije stvara potpuno novu površinu za napad. Ne govorimo samo o klasičnim greškama preglednika, već i o nedostacima u interakciji između jezičnog modela, web sadržaja i automatiziranih radnji . To su do sada identificirani najznačajniji rizici.

Brza injekcija i skrivene upute

Takozvana prompt injekcija sastoji se od skrivanja zlonamjernih uputa unutar same web stranice, u naizgled bezopasnim fragmentima teksta, u skrivenom HTML-u, u komentarima na forumima, u oznakama markdowna, pa čak i u slikama koje se zatim obrađuju putem OCR-a.

Kada korisnik zatraži od agenta da sažme, analizira ili interagira s tom stranicom, model može interpretirati te upute kao legitimne korisničke naredbe i izvršiti ih sa svim privilegijama svoje sesije: navigacija do novih URL-ova, klikanje gumba, kopiranje privatnih podataka, ispunjavanje obrazaca ili objavljivanje osjetljivih informacija.

Praktičan primjer dokumentirao je Brave with Perplexity Comet: korisnik otvara Reddit nit koja unutar teksta "spoilera" skriva skup zlonamjernih naredbi . Kada korisnik klikne gumb "nastavi stranicu" s omogućenim agentom, preglednik:

  • Pristupite postavkama Perplexity računa i pronađite korisnikovu e-poštu.
  • Simuliraj prijavu za generiraj OTP kod provjera.
  • Otvorite Gmail (ako ste već prijavljeni), pronađite poruku s kodom i pročitajte je.
  • Objavite u samoj temi na Redditu korisnikova e-pošta i OTP, ostavljajući ga u vidokrugu napadača.

Sve se to događa isključivo putem teksta, bez potrebe za zlonamjernim skriptama ili niskorazinskim exploitima , i jednim klikom korisnika. Sadržaj stranice je taj koji "programira" agenta da zloupotrijebi svoja dopuštenja.

Ubrizgavanje u međuspremnik i OCR

Još jedan vektor koji dobiva na zamahu je manipulacija međuspremnikom . Tradicionalni zlonamjerni softver već ga iskorištava za promjenu adresa kriptovaluta ili presretanje vjerodajnica; u kontekstu preglednika s umjetnom inteligencijom, agent bi mogao pročitati što kopirate i reagirati u skladu s tim ili čak zalijepiti izmijenjeni sadržaj natrag, a da vi to ne primijetite.

Još sofisticiranija je upotreba skrivenih instrukcija u slikama obrađenim OCR-om . Preglednik može čitati tekst ugrađen u grafiku ili snimke zaslona, ​​a ako napadač sakrije naredbe u pikselima koje ljudsko oko ne primjećuje, ali ne i sustav prepoznavanja, agent ih može izvršiti kao da su legitimni dio stranice.

U oba slučaja problem je isti: model ne razlikuje robusno „opisni“ sadržaj od „instruktivnog“ sadržaja i sklon je pokoravati se svemu što zvuči kao naredba, posebno ako je formatirano uvjerljivo.

Izloženost i zlouporaba osobnih i osjetljivih podataka

Preglednici pokretani umjetnom inteligencijom često uključuju inteligentne značajke automatskog ispunjavanja ili upravljanja obrascima koje nadilaze tradicionalno automatsko dovršavanje. Ako zlonamjerna stranica oponaša legitimni obrazac (na primjer, iz banke, društvene mreže ili SaaS pružatelja usluga) i agent vjeruje da bi vam to trebalo "uštedjeti vrijeme", može unijeti podatke poput vašeg punog imena, adrese, telefonskog broja ili čak internih identifikatora tvrtke bez izričitog zahtjeva za provjeru.

Ako, osim toga, preglednik ima dopuštenje za pregled svih otvorenih ili nedavnih kartica , rizik se umnožava: napadač bi istovremeno mogao koristiti podatke iz vaše e-pošte, kalendara, kontakata, korporativnog CRM-a ili sustava za upravljanje projektima kako bi dovršio zadatak, čime bi proširio opseg kršenja podataka. Iako bi to moglo biti korisno za legitimne svrhe, u rukama napadača postaje zlatni rudnik osjetljivih podataka.

U poslovnim okruženjima problem se pogoršava. Proširenja preglednika pokretana umjetnom inteligencijom, integrirana u tijekove rada, često zahtijevaju vrlo široka dopuštenja : čitanje i mijenjanje sadržaja svih web stranica, pristup kolačićima i sesijama, interakciju s API-jima i tako dalje. Ova kombinacija je savršena za krađu intelektualnog vlasništva, financijskih izvješća, dizajna u tijeku, izvornog koda ili povjerljivih razgovora.

Trajne sesije i otmica računa

Moderni preglednik održava brojne autentificirane sesije otvorenima : e-poštu, pohranu u oblaku, društvene mreže, online bankarstvo, alate za rad, administratorske ploče… Ako agent ima mogućnost interakcije sa svim tim uslugama i, osim toga, sesija ne istječe ili se ponovno koristi neograničeno, napadač može iskoristiti svaku uspješnu injekciju za izvođenje lančanih akcija bez potrebe za ponovnim kompromitiranjem korisnika.

  SmolVLM-256M: Najkompaktniji model umjetne inteligencije

To otvara vrata otimanju sesije i napadima lateralnog kretanja : nakon što je agent prevaren, može preuzeti ili izbrisati datoteke, promijeniti postavke, dodati SSH ključeve u repozitorije, mijenjati zapise u CRM-u ili odobriti narudžbenice, sve iz konteksta različitih usluga na kojima je korisnik već bio prijavljen.

Phishing, dezinformacije i nedostatak transparentnosti u djelovanju

Preglednici pokretani umjetnom inteligencijom također su posebno ranjivi na "nevidljive" phishing kampanje . Sam AI agent može se koristiti za posjećivanje lažnih stranica, ispunjavanje obrazaca za autentifikaciju ili potvrđivanje transakcija bez da korisnik ikada vidi stvarno sučelje, već samo "prijateljski" sažetak koji generira model.

Nadalje, sustavi koji transformiraju sadržaj prije nego što ga prikažu korisniku kompliciraju otkrivanje lažnih stranica: umjetna inteligencija može ublažiti signale upozorenja, preurediti elemente, pa čak i generirati uvjerljiva objašnjenja koja otežavaju razlikovanje legitimne web stranice od kopije osmišljene za krađu vjerodajnica.

Drugi manje opipljiv, ali jednako ozbiljan rizik je podložnost dezinformacijama i manipuliranom sadržaju . Loše konfiguriran model ili onaj obučen s otrovnim podacima može dati prioritet pristranim izvorima, izostaviti upozorenja ili generirati odgovore koji pojačavaju lažne narative. Ako se preglednik intenzivno koristi za prikupljanje vijesti, utjecaj na percepciju stvarnosti ili na ključne odluke (npr. ulaganja, zdravlje, politika) može biti znatan.

U svim tim slučajevima postoji zajednički problem: neprozirnost radnji agenta . Mnoge interakcije se događaju "ispod haube", bez da korisnik točno vidi koje su kartice otvorene, koji su podaci kopirani ili koje su tipke pritisnute. To otežava reviziju, dodjeljivanje pravne odgovornosti (je li to bio korisnik ili umjetna inteligencija?) i rano otkrivanje anomalnog ponašanja.

Omnibox, prikrivene naredbe i iskorištavanja bez klika

Višenamjenski okvir, ili jedna adresna traka i traka za pretraživanje, značajka modernih preglednika, dodaje vlastiti sloj opasnosti. U scenariju kojim upravlja umjetna inteligencija, zlonamjerna naredba može se prikriti kao nevin URL ili upit za pretraživanje . Ako model analizira ono što upisujete i pokuša vam "pomoći" izravnim izvršavanjem radnji, može vas na kraju preusmjeriti na web-lokacije kojima upravlja napadač ili pokrenuti neželjene nizove zadataka.

U međuvremenu, eksplozija ranjivosti s nultom klikom u ekosustavima umjetne inteligencije pokazuje da ponekad izravna interakcija nije ni potrebna: samo primanje e-pošte, pozivnice iz kalendara ili poruke na platformi integriranoj s agentom dovoljno je za pokretanje zlonamjerne logike. Primjeri poput EchoLeaka u Microsoft 365 Copilotu pokazuju kako, iskorištavanjem automatskog prijenosa slika, interpretacija Markdowna i internih proxyja , napadač može eskalirati privilegije i ukrasti podatke bez ikakve intervencije korisnika.

Ova vrsta napada nije ograničena samo na velike uredske pakete: bilo koji preglednik s AI agentom izloženim webmailu, porukama ili administratorskim pločama mogao bi postati žrtva ako model automatski komunicira s primljenim sadržajem.

Proširenja pokretana umjetnom inteligencijom, lanac opskrbe i umjetna inteligencija u sjeni

Izvan "službenih" preglednika s ugrađenom umjetnom inteligencijom, postoji mnoštvo proširenja preglednika pokretanih jezičnim modelima koji obećavaju trenutnu produktivnost: pomoćnici za pisanje, detektori sentimenta, napredno automatsko dovršavanje, sažeci sastanaka i tako dalje. Ta proširenja često zahtijevaju vrlo nametljive dozvole i, u mnogim slučajevima, šalju podatke neprozirnim vanjskim uslugama.

Ova situacija stvara eksplozivan koktel ranjivosti u lancu opskrbe : biblioteke trećih strana, nerevidirani API-ji, poslužitelji za zaključivanje koji se nalaze u drugim zemljama, nekontrolirana automatska ažuriranja… Zlonamjerni akter može kupiti inicijalno legitimno proširenje te ga tiho ažurirati kako bi prikupljao osjetljive podatke ili instalirao zlonamjerni softver u korporativnim okruženjima.

Svemu tome doprinosi Shadow AI , odnosno korištenje ovih alata bez odobrenja ili vidljivosti IT odjela. Dobronamjerni zaposlenici koji instaliraju AI ekstenzije kako bi brže radili mogu nesvjesno izvoziti informacije zaštićene GDPR-om, HIPAA-om ili PCI DSS-om trećim stranama koje ne zadovoljavaju potrebne pravne ili sigurnosne standarde.

Utjecaj na privatnost, usklađenost s propisima i kibernetički kriminal

Izravna posljedica ovog novog scenarija je dramatično povećanje rizika za osobnu privatnost i poslovnu povjerljivost . Loše upravljani AI preglednik ili proširenje mogu snimiti knjige, znanstvene članke temeljene na pretplati, nacrte financijskih izvješća, strateške planove, vlasnički kod ili podatke o kupcima, a da to nitko ne primijeti.

U kućnom okruženju već smo vidjeli specifične probleme: ChatGPT je čak prikazivao isječke razgovora drugih korisnika zbog tehničke pogreške, a značajka dijeljenja razgovora generirala je URL-ove koje tražilice mogu indeksirati, ostavljajući tisuće privatnih razgovora vidljivima svima. Lako je zamisliti što bi se moglo dogoditi kada asistent ima potpuni pristup web prometu i lokalnim datotekama.

  Kako zaštititi svoje lozinke i sigurno upravljati ključevima

U korporativnom svijetu, otkrivanje intelektualnog vlasništva ili regulatornih podataka može dovesti do višemilijunskih kazni, gubitka konkurentske prednosti i štete po ugled . Ako ekstenzija za transkripciju sastanaka pohranjuje razgovore s osjetljivim klijentima na poslužiteljima trećih strana ili ako AI preglednik koristi povjerljive financijske podatke za obuku modela, organizacija bi mogla kršiti GDPR, CCPA, HIPAA ili druge industrijske propise.

Istovremeno, kibernetički kriminalci iskorištavaju upravo one mogućnosti koje tvrtke traže. Ransomware uz pomoć umjetne inteligencije i polimorfni zlonamjerni softver već su uočeni u praksi: obitelji poput PromptLocka generiraju skripte u hodu kako bi se kretale kroz Windows, macOS ili Linux sustave, izbjegavale otkrivanje i šifrirale podatke. Takozvani „tamni LLM-ovi“ – ​​otvoreni modeli modificirani u kriminalne svrhe – omogućuju automatizaciju izviđanja, krađe vjerodajnica i cijelih kampanja upada.

Nedavna istraživanja pokazala su da se LLM-ovi ugrađeni u korporativne tijekove rada mogu prisiliti na instaliranje zlonamjernog softvera, izdvajanje podataka ili manipuliranje rezultatima jednostavno putem dobro osmišljenih uputa ili zatrovanih podataka za obuku. Kako preglednici pokretani umjetnom inteligencijom postaju primarno sučelje za web, ova će se prijetnja proširiti na gotovo svaku online aktivnost.

Provedene mjere ublažavanja i preporuke za smanjenje rizika

Proizvođači AI preglednika počinju reagirati. Uz ograničenja koja su već spomenuta u Atlasu, Brave je predložio specifične najbolje prakse za ublažavanje napada promptne injekcije i zlouporabe agenata:

  • Jasno razlikovanje korisničkih naredbi od web tekstaizbjegavajući miješanje oboje u istom kanalu instrukcija za model.
  • Zahtijevati Izričita potvrda za bilo koju osjetljivu radnju (kupnje, promjene konfiguracije, transferi novca, pristup e-pošti).
  • Izolirajte napredne funkcije osnovnog navigacijskog agentatako da samo posjećivanje stranice ne podrazumijeva mogućnost automatskog djelovanja.
  • poslastica sav web sadržaj prema zadanim postavkama označen kao nepouzdan, što zahtijeva jasne signale o namjeri korisnika prije izvršavanja radnji.

U međuvremenu, neke tvrtke, poput OpenAI-a, nude detaljnu vidljivost i kontrolu memorije : blokiranje umjetne inteligencije u određenim domenama, onemogućavanje korištenja podataka za obuku prema zadanim postavkama, dopuštanje korisniku brisanja razgovora i sjećanja kad god želi ili zahtijevanje ručnih odobrenja na web-mjestima koja se smatraju kritičnima.

Iz perspektive korisničke tvrtke, postoji niz osnovnih higijenskih mjera koje treba provesti što je prije moguće:

  • Jasna politika o korištenju umjetne inteligencijekoji su preglednici i ekstenzije dopušteni, koje podatke mogu obrađivati ​​i pod kojim uvjetima.
  • Kontinuirana edukacija zaposlenika, objašnjavanje Rizici brzog ubrizgavanja, phishinga usmjerenog na umjetnu inteligenciju i kršenja podataka.
  • Korištenje virtualizirana ili izolirana okruženja (VDI, sandboxovi) za zadatke visokog rizika, kako bi se incident lakše obuzdao.
  • Provedba sigurnosna rješenja usmjerena na preglednik koji prate proširenja, anomalno ponašanje i krađu podataka.

Prema riječima stručnjaka, „idealni AI preglednik“ trebao bi korisnicima omogućiti ili onemogućiti inteligentnu obradu na razini web-mjesta jednim klikom, izolirati kontekst modela u različitim domenama, uvijek potvrditi unos osjetljivih podataka, ograničiti pristup datotekama prema operativnom sustavu, pa čak i omogućiti korisnicima odabir lokalnih modela bez slanja podataka u oblak. Nijedan od trenutnih proizvoda još ne ispunjava sve ove zahtjeve, što ih čini nužnim nadopuniti vanjskim sigurnosnim slojevima.

Krajolik koji pružaju preglednici s AI agentima jednako je moćan koliko i osjetljiv: ako se dobro upravljaju, mogu demokratizirati naprednu automatizaciju u svakodnevnom životu; ako se zanemaruju, mogu postati preferirani alat napadača . Ključno će biti kako će se tehničke mjere razvijati (izolacija, korisničke kontrole, otkrivanje ubrizgavanja) i koliko će organizacije i pojedinci ulagati u razumijevanje što točno radi ovaj "asistent" koji sada živi unutar njihovog preglednika.

Razlike između preglednika Atlas i Comet
Povezani članak:
Razlike između navigatora Atlas i Comet: potpuna usporedba