- Browser dengan agen AI terintegrasi memperluas potensi serangan dengan beroperasi menggunakan izin dan sesi pengguna yang sama.
- Teknik injeksi cepat, manipulasi clipboard, dan OCR memungkinkan penyerang untuk memanipulasi agen guna mengekstraksi data dan melakukan tindakan yang tidak diinginkan.
- Kombinasi ekstensi dengan AI, Shadow AI, dan data sensitif membuat pengguna dan perusahaan rentan terhadap masalah privasi dan kepatuhan yang serius.
- Mengurangi risiko memerlukan kontrol ketat di dalam peramban itu sendiri, kebijakan penggunaan AI yang jelas, dan solusi keamanan berbasis web tambahan.
Gelombang peramban dengan agen AI terintegrasi sudah hadir: Atlas dari OpenAI, Comet dari Perplexity, Brave dengan Leo, Chrome dengan Gemini, Edge dengan Copilot, Firefox yang menggabungkan fitur-fitur cerdas… dan masih banyak lagi yang akan datang. Generasi perangkat lunak baru ini menjanjikan bahwa kita akan berhenti sekadar "berkeliling" dan mulai memberi tahu mesin apa yang kita inginkan: membacakan untuk kita, mengisi formulir, mengelola pembelian, atau bahkan mengotomatiskan tugas-tugas kompleks di web.
Namun, kemudahan ini memiliki sisi gelap: peramban itu sendiri menjadi agen otonom yang memiliki akses ke izin Anda , sesi yang terbuka, file, dan, dalam banyak kasus, data pribadi atau perusahaan Anda. Jika terjadi kesalahan—baik karena cacat desain, kerentanan keamanan, atau serangan yang direncanakan dengan baik—dampaknya bisa jauh lebih besar daripada peramban tradisional atau chatbot berbasis cloud sederhana.
Browser bertenaga AI pada dasarnya adalah browser "normal" dengan model bahasa yang terintegrasi secara mendalam yang melihat halaman yang Anda kunjungi, memahami kontennya, dan berwenang untuk melakukan tindakan seolah-olah itu adalah pengguna. Browser ini tidak hanya meringkas situs web: ia dapat mengklik tombol, mengisi formulir, mengunduh file, mengelola tab, atau berinteraksi dengan layanan tempat Anda sudah masuk.
Hal ini membuat perbedaan signifikan dibandingkan dengan menggunakan chatbot klasik di tab lain, tempat Anda menyalin dan menempel konten: sekarang agen berada "di dalam" browser , dengan akses langsung ke konteks penjelajahan Anda, sesi yang terbuka, dan berpotensi file lokal Anda atau sumber daya sistem lainnya.
Arsitektur ini sangat menarik bagi perusahaan teknologi besar. Perplexity telah meluncurkan browser Comet dan bahkan mempertimbangkan untuk mengakuisisi Chrome , sementara Google dan Microsoft menyuntikkan model Gemini dan Copilot mereka langsung ke Chrome dan Edge. OpenAI, di sisi lain, telah memperkenalkan ChatGPT Atlas sebagai browser berbasis Chromium miliknya sendiri, dengan lapisan AI yang beroperasi dalam proses terpisah untuk mengurangi risiko.
Motivasi bisnisnya jelas: jutaan pengguna, penggunaan konstan, dan banyak sekali data . Browser seperti ini menghasilkan loyalitas pengguna yang sangat besar ( sulit untuk beralih browser, itulah sebabnya umum untuk menggunakan beberapa browser ) dan, selain itu, menawarkan telemetri pada semua lalu lintas web dan bagaimana pengguna berinteraksi dengan jaringan, sesuatu yang sangat berharga untuk melatih model, menguji fitur baru, dan mengurangi biaya infrastruktur dengan memindahkan sebagian pekerjaan ke perangkat pengguna sendiri.

OpenAI Atlas: Fitur Utama dan Batasan Keamanan Awal
Pada 21 Oktober 2025, OpenAI merilis versi publik pertama ChatGPT Atlas untuk macOS , peramban bertenaga AI miliknya yang, menurut perusahaan, akan diperluas ke Windows, Android, dan iOS. Idenya adalah agar navigasi "menjadi" ChatGPT: pengguna tidak perlu lagi menyalin dan menempel teks agar diproses oleh model, tetapi langsung meminta tugas pada halaman yang sedang mereka lihat.
Untuk mengurangi risiko, OpenAI telah menerapkan beberapa batasan teknis yang dirancang khusus untuk agen peramban . Atlas berbasis Chromium, tetapi AI berjalan dalam proses terpisah, yang dienkapsulasi dalam apa yang mereka sebut OpenAI Web Layer (OWL). Menurut dokumentasi awal, agen tersebut:
- Anda tidak dapat menjalankan kode atau menginstal ekstensi. sendiri
- Ia tidak memiliki kemampuan untuk unduh file secara terpisah atau akses aplikasi lokal lainnya.
- Dia tidak melihat maupun menggunakan kata sandi yang disimpan juga bukan data pelengkapan otomatis browser.
- Anda tidak dapat mengakses Informasi perangkat di luar cakupannya navigasi.
Terkait privasi, OpenAI menjanjikan pendekatan "privasi secara default": interaksi dengan Atlas tidak digunakan untuk melatih model kecuali diizinkan secara eksplisit oleh pengguna. Selain itu, memori browser—kemampuan untuk mengingat halaman dan konteks—dinonaktifkan secara default dan harus diaktifkan secara manual.
Pengguna juga dapat menghapus riwayat dan kenangan , menentukan situs web mana yang dapat diinteraksi oleh ChatGPT, atau bahkan memblokir AI sepenuhnya hanya dengan satu klik. Pada situs-situs penting seperti bank atau layanan sensitif, Atlas memerlukan konfirmasi manual sebelum agen mengambil tindakan , untuk mencegah transaksi yang tidak diinginkan atau transfer keuangan otomatis.
Langkah-langkah pengamanan ini merupakan langkah yang tepat, tetapi tidak menghilangkan masalah mendasar: peramban berbasis AI memiliki kekuatan yang jauh lebih besar daripada peramban klasik , dan satu kerentanan, kesalahan konfigurasi, atau keputusan desain saja sudah cukup untuk mengubahnya menjadi vektor serangan yang sangat menguntungkan.
Integrasi AI menciptakan permukaan serangan yang sepenuhnya baru. Kita tidak hanya berbicara tentang bug browser klasik, tetapi juga kelemahan dalam interaksi antara model bahasa, konten web, dan tindakan otomatis . Ini adalah risiko paling signifikan yang telah diidentifikasi sejauh ini.
Injeksi cepat dan instruksi tersembunyi
Yang disebut injeksi prompt terdiri dari menyembunyikan instruksi berbahaya di dalam halaman web itu sendiri, dalam fragmen teks yang tampaknya tidak berbahaya, dalam HTML tersembunyi, dalam komentar forum, dalam tag markdown, dan bahkan dalam gambar yang kemudian diproses melalui OCR.
Ketika pengguna meminta agen untuk meringkas, menganalisis, atau berinteraksi dengan halaman tersebut, model dapat menginterpretasikan instruksi tersebut sebagai perintah pengguna yang sah dan mengeksekusinya dengan semua hak istimewa sesi tersebut: menavigasi ke URL baru, mengklik tombol, menyalin data pribadi, mengisi formulir, atau mengirimkan informasi sensitif.
Sebuah contoh praktis telah didokumentasikan oleh Brave dengan Perplexity Comet: seorang pengguna membuka utas Reddit yang menyembunyikan, di dalam teks "spoiler", serangkaian perintah berbahaya . Ketika pengguna mengklik tombol "lanjutkan halaman" dengan agen diaktifkan, peramban akan:
- Akses pengaturan akun Perplexity dan dapatkan email pengguna.
- Simulasikan proses login untuk menghasilkan kode OTP Verifikasi
- Buka Gmail (jika Anda sudah masuk), temukan pesan berisi kode tersebut dan bacalah.
- Posting di utas Reddit itu sendiri email pengguna dan OTP, membiarkannya terlihat oleh penyerang.
Semua ini terjadi secara eksklusif melalui teks, tanpa memerlukan skrip berbahaya atau eksploitasi tingkat rendah , dan hanya dengan satu klik dari pengguna. Konten halaman itulah yang "memprogram" agen untuk menyalahgunakan izinnya.
Injeksi clipboard dan OCR
Vektor lain yang semakin populer adalah manipulasi clipboard . Malware tradisional sudah memanfaatkannya untuk mengubah alamat mata uang kripto atau mencegat kredensial; dalam konteks peramban bertenaga AI, agen tersebut dapat membaca apa yang Anda salin dan bertindak sesuai dengan itu, atau bahkan menempelkan kembali konten yang telah dimodifikasi tanpa Anda sadari.
Yang lebih canggih lagi adalah penggunaan instruksi tersembunyi dalam gambar yang diproses oleh OCR . Browser dapat membaca teks yang tertanam dalam grafik atau tangkapan layar, dan jika penyerang menyembunyikan perintah dalam piksel yang tidak terlihat oleh mata manusia tetapi terlihat oleh sistem pengenalan, agen tersebut dapat mengeksekusinya seolah-olah itu adalah bagian yang sah dari halaman tersebut.
Dalam kedua kasus tersebut, masalahnya sama: model tersebut tidak secara tegas membedakan antara konten "deskriptif" dan konten "instruksional" , dan cenderung menuruti apa pun yang terdengar seperti perintah, terutama jika diformat secara persuasif.
Pengungkapan dan penyalahgunaan data pribadi dan sensitif.
Browser yang didukung AI sering kali menyertakan fitur pengisian otomatis cerdas atau manajemen formulir yang melampaui fitur pengisian otomatis tradisional. Jika halaman berbahaya meniru formulir yang sah (misalnya, dari bank, jejaring sosial, atau penyedia SaaS) dan agen tersebut percaya bahwa hal itu akan "menghemat waktu Anda," agen tersebut dapat memasukkan data seperti nama lengkap, alamat, nomor telepon, atau bahkan identitas internal perusahaan tanpa secara eksplisit meminta verifikasi.
Jika, selain itu, peramban memiliki izin untuk melihat semua tab yang terbuka atau baru-baru ini dibuka , risikonya berlipat ganda: penyerang dapat secara bersamaan menggunakan informasi dari email, kalender, kontak, CRM perusahaan, atau sistem manajemen proyek Anda untuk menyelesaikan suatu tugas, sehingga memperluas cakupan pelanggaran data. Meskipun ini mungkin berguna untuk tujuan yang sah, di tangan penyerang, hal ini menjadi tambang emas data sensitif.
Dalam lingkungan bisnis, masalah ini semakin diperparah. Ekstensi peramban bertenaga AI, yang terintegrasi ke dalam alur kerja, seringkali meminta izin yang sangat luas : membaca dan memodifikasi konten semua situs web, mengakses cookie dan sesi, berinteraksi dengan API, dan sebagainya. Kombinasi ini sangat cocok untuk mencuri kekayaan intelektual, laporan keuangan, desain yang sedang dikembangkan, kode sumber, atau percakapan rahasia.
Sesi berkelanjutan dan pembajakan akun
Browser modern mempertahankan banyak sesi terautentikasi yang terbuka : email, penyimpanan cloud, jejaring sosial, perbankan online, alat kerja, panel administrasi… Jika agen memiliki kemampuan untuk berinteraksi dengan semua layanan ini dan, selain itu, sesi tersebut tidak kedaluwarsa atau digunakan kembali tanpa batas, penyerang dapat memanfaatkan setiap injeksi yang berhasil untuk melakukan tindakan berantai tanpa perlu membahayakan pengguna lagi.
Hal ini membuka peluang terjadinya pembajakan sesi dan serangan pergerakan lateral : setelah agen berhasil diperdaya, ia dapat mengunduh atau menghapus file, mengubah pengaturan, menambahkan kunci SSH ke repositori, memodifikasi catatan di CRM, atau menyetujui pesanan pembelian, semuanya dari konteks layanan berbeda tempat pengguna sudah masuk.
Phishing, disinformasi, dan kurangnya transparansi dalam tindakan.
Browser berbasis AI juga sangat rentan terhadap kampanye phishing "tak terlihat" . Agen AI itu sendiri dapat digunakan untuk mengunjungi halaman palsu, mengisi formulir otentikasi, atau mengkonfirmasi transaksi tanpa pengguna pernah melihat antarmuka sebenarnya, hanya ringkasan "ramah" yang dihasilkan oleh model tersebut.
Selain itu, sistem yang mengubah konten sebelum menampilkannya kepada pengguna mempersulit deteksi situs palsu: AI dapat mengurangi sinyal peringatan, menata ulang elemen, dan bahkan menghasilkan penjelasan yang masuk akal sehingga lebih sulit untuk membedakan situs web yang sah dari salinan yang dirancang untuk mencuri kredensial.
Risiko lain yang kurang nyata tetapi sama seriusnya adalah kerentanan terhadap informasi yang salah dan konten yang dimanipulasi . Model yang dikonfigurasi dengan buruk, atau yang dilatih dengan data yang tercemar, dapat memprioritaskan sumber yang bias, mengabaikan peringatan, atau menghasilkan respons yang memperkuat narasi palsu. Jika peramban digunakan secara ekstensif untuk pengumpulan berita, dampaknya terhadap persepsi realitas atau terhadap keputusan penting (misalnya, investasi, kesehatan, politik) dapat sangat besar.
Dalam semua kasus ini, terdapat masalah umum: ketidakjelasan tindakan agen . Banyak interaksi terjadi "di balik layar," tanpa pengguna melihat secara pasti tab mana yang dibuka, data apa yang telah disalin, atau tombol mana yang telah ditekan. Hal ini membuat audit, penetapan tanggung jawab hukum (apakah itu pengguna atau AI?), dan deteksi perilaku anomali sejak dini menjadi sulit.
Omnibox, perintah terselubung, dan eksploitasi tanpa klik
Omnibox, atau bilah alamat dan pencarian tunggal, sebuah fitur dari peramban modern, menambahkan lapisan bahaya tersendiri. Dalam skenario yang dikendalikan AI, perintah berbahaya dapat disamarkan sebagai URL atau kueri pencarian yang tidak berbahaya . Jika model menganalisis apa yang Anda ketik dan mencoba "membantu" Anda dengan langsung mengeksekusi tindakan, hal itu dapat menyebabkan Anda diarahkan ke situs yang dikendalikan penyerang atau menjalankan serangkaian tugas yang tidak diinginkan.
Sementara itu, ledakan kerentanan tanpa interaksi langsung (zero-click vulnerabilities ) dalam ekosistem AI menunjukkan bahwa terkadang interaksi langsung bahkan tidak diperlukan: hanya dengan menerima email, undangan kalender, atau pesan di platform yang terintegrasi dengan agen sudah cukup untuk memicu logika berbahaya. Contoh seperti EchoLeak di Microsoft 365 Copilot menunjukkan bagaimana, dengan mengeksploitasi unggahan gambar otomatis, interpretasi Markdown, dan proxy internal , penyerang dapat meningkatkan hak akses dan mengeksfiltrasi data tanpa intervensi pengguna.
Jenis serangan ini tidak terbatas pada paket perangkat lunak perkantoran besar: peramban apa pun dengan agen AI yang terhubung ke webmail, perpesanan, atau panel administrasi dapat menjadi korban jika model tersebut secara otomatis berinteraksi dengan konten yang diterima.
Ekstensi berbasis AI, rantai pasokan, dan Shadow AI.
Di luar peramban "resmi" dengan AI bawaan, terdapat banyak sekali ekstensi peramban yang didukung oleh model bahasa yang menjanjikan produktivitas instan: asisten penulisan, pendeteksi sentimen, pelengkapan otomatis tingkat lanjut, ringkasan rapat, dan sebagainya. Ekstensi ini sering kali meminta izin yang sangat mengganggu dan, dalam banyak kasus, mengirim data ke layanan eksternal yang tidak transparan.
Situasi ini menciptakan kombinasi berbahaya dari kerentanan rantai pasokan : pustaka pihak ketiga, API yang tidak diaudit, server inferensi yang berlokasi di negara lain, pembaruan otomatis yang tidak terkontrol… Ekstensi yang awalnya sah dapat dibeli oleh pelaku jahat dan diperbarui secara diam-diam untuk mengumpulkan data sensitif atau menanamkan malware di lingkungan perusahaan.
Semua ini diperparah oleh Shadow AI , yaitu penggunaan alat-alat ini tanpa persetujuan atau pengawasan dari departemen TI. Karyawan yang berniat baik yang memasang ekstensi AI untuk bekerja lebih cepat mungkin tanpa sadar mengekspor informasi yang dilindungi oleh GDPR, HIPAA, atau PCI DSS ke penyedia pihak ketiga yang tidak memenuhi standar hukum atau keamanan yang dipersyaratkan.
Dampak pada privasi, kepatuhan terhadap peraturan, dan kejahatan siber
Konsekuensi langsung dari skenario baru ini adalah peningkatan dramatis risiko terhadap privasi pribadi dan kerahasiaan bisnis . Peramban atau ekstensi AI yang dikelola dengan buruk dapat menangkap buku, artikel ilmiah berbasis langganan, draf laporan keuangan, rencana strategis, kode hak milik, atau data pelanggan tanpa disadari siapa pun.
Di lingkungan rumah, kami telah melihat masalah spesifik: ChatGPT bahkan menampilkan cuplikan obrolan pengguna lain karena kesalahan teknis, dan fitur berbagi percakapan menghasilkan URL yang dapat diindeks oleh mesin pencari, sehingga ribuan percakapan pribadi dapat dilihat oleh siapa pun. Mudah untuk membayangkan apa yang bisa terjadi ketika asisten memiliki akses penuh ke lalu lintas web dan file lokal.
Di dunia korporasi, terungkapnya kekayaan intelektual atau data regulasi dapat menyebabkan denda jutaan dolar, hilangnya keunggulan kompetitif, dan kerusakan reputasi . Jika ekstensi transkripsi rapat menyimpan percakapan dengan klien sensitif di server pihak ketiga, atau jika peramban AI menggunakan informasi keuangan rahasia untuk melatih model, organisasi tersebut dapat melanggar GDPR, CCPA, HIPAA, atau peraturan industri lainnya.
Pada saat yang sama, penjahat siber memanfaatkan kemampuan yang justru dicari oleh bisnis. Ransomware yang dibantu AI dan malware polimorfik telah diamati di lapangan: keluarga malware seperti PromptLock menghasilkan skrip secara instan untuk bergerak melalui sistem Windows, macOS, atau Linux, menghindari deteksi, dan mengenkripsi data. Yang disebut "Dark LLM"—model terbuka yang dimodifikasi untuk tujuan kriminal—memungkinkan otomatisasi pengintaian, pencurian kredensial, dan seluruh kampanye intrusi.
Penelitian terbaru menunjukkan bahwa LLM (Learning Learning Model) yang tertanam dalam alur kerja perusahaan dapat dipaksa untuk menginstal malware, mengekstrak data, atau memanipulasi hasil hanya melalui perintah yang dirancang dengan baik atau data pelatihan yang telah dimanipulasi. Seiring dengan semakin populernya peramban berbasis AI sebagai antarmuka utama ke web, ancaman ini akan meluas ke hampir semua aktivitas daring.
Langkah-langkah mitigasi yang diterapkan dan rekomendasi untuk mengurangi risiko.
Para vendor peramban AI mulai bereaksi. Selain pembatasan yang telah dibahas di Atlas, Brave telah mengusulkan praktik terbaik khusus untuk mengurangi serangan injeksi prompt dan penyalahgunaan agen:
- Bedakan dengan jelas perintah pengguna dari teks web.menghindari pencampuran keduanya dalam saluran instruksi yang sama ke model.
- Membutuhkan Konfirmasi eksplisit untuk setiap tindakan sensitif. (pembelian, perubahan konfigurasi, transfer uang, akses ke email).
- Mengisolasi fungsi lanjutan dari agen navigasi dasarsehingga sekadar mengunjungi suatu halaman tidak berarti seseorang dapat bertindak secara otomatis.
- Coba Semua konten web dianggap tidak tepercaya secara default., yang membutuhkan sinyal yang jelas tentang maksud pengguna sebelum mengeksekusi tindakan.
Sementara itu, beberapa perusahaan, seperti OpenAI, menawarkan visibilitas dan kontrol memori yang lebih rinci : memblokir AI di domain tertentu, menonaktifkan penggunaan data untuk pelatihan secara default, memungkinkan pengguna untuk menghapus percakapan dan memori kapan pun mereka mau, atau memerlukan persetujuan manual di situs yang dianggap penting.
Dari perspektif perusahaan pengguna, ada sejumlah langkah kebersihan dasar yang harus diterapkan sesegera mungkin:
- Kebijakan yang jelas tentang penggunaan AI: browser dan ekstensi mana yang diizinkan, data apa yang dapat mereka proses, dan dalam kondisi apa.
- Pelatihan berkelanjutan untuk karyawan, menjelaskan Risiko injeksi cepat, phishing yang ditargetkan AI, dan pelanggaran data.
- Penggunaan lingkungan tervirtualisasi atau terisolasi (VDI, sandbox) untuk tugas berisiko tinggi, sehingga insiden lebih mudah ditangani.
- Implementasi solusi keamanan berbasis browser yang memantau ekstensi, perilaku anomali, dan eksfiltrasi data.
Menurut para ahli, "browser AI ideal" seharusnya memungkinkan pengguna untuk mengaktifkan atau menonaktifkan pemrosesan cerdas per situs hanya dengan satu klik, mengisolasi konteks model di berbagai domain, selalu mengkonfirmasi pemasukan data sensitif, membatasi akses file berdasarkan sistem operasi, dan bahkan memungkinkan pengguna untuk memilih model lokal tanpa mengirim data ke cloud. Belum ada produk yang ada saat ini yang memenuhi semua persyaratan ini, sehingga penting untuk melengkapinya dengan lapisan keamanan eksternal.
Lanskap yang dihadirkan oleh peramban dengan agen AI sama kuatnya dengan kerentanannya: jika dikelola dengan baik, mereka dapat mendemokratisasi otomatisasi tingkat lanjut dalam kehidupan sehari-hari; jika diabaikan, mereka dapat menjadi alat pilihan para penyerang . Kuncinya adalah bagaimana langkah-langkah teknis berkembang (isolasi, kontrol pengguna, deteksi injeksi) dan seberapa banyak organisasi dan individu berinvestasi dalam memahami secara tepat apa yang dilakukan "asisten" yang kini berada di dalam peramban mereka.