AIエージェント搭載ブラウザのセキュリティリスク

最終更新: 19 12月2025
  • AI エージェントが統合されたブラウザは、同じ権限とユーザー セッションで動作することで攻撃対象領域を拡大します。
  • プロンプトインジェクション、クリップボード操作、OCR 技術を使用すると、攻撃者はエージェントを操作してデータを盗み出し、望ましくないアクションを実行できます。
  • 拡張機能と AI、シャドー AI、機密データの組み合わせは、ユーザーと企業の両方に深刻なプライバシーとコンプライアンスの問題をもたらします。
  • リスクを軽減するには、ブラウザ自体の厳格な制御、明確な AI 使用ポリシー、追加の Web 中心のセキュリティ ソリューションが必要です。

AIエージェント搭載ブラウザのセキュリティリスク

AIエージェントを統合したブラウザの波は既に到来しています。OpenAIのAtlas、PerplexityのComet、BraveのLeo、ChromeのGemini、EdgeのCopilot、スマート機能を搭載したFirefoxなど、今後さらに多くのブラウザが登場するでしょう。この新世代のソフトウェアは、単に「ブラウジング」するだけでなく、機械に何をしてほしいかを指示できるようになることを約束しています。例えば、読み上げ、フォームへの入力、購入管理、さらにはウェブ上の複雑なタスクの自動化などです。

しかし、この利便性には暗い側面があります。ブラウザ自体が自律的なエージェントとなり、ユーザーの権限、開いているセッション、ファイル、そして多くの場合、個人データや企業データにアクセスできるのです。設計上の欠陥、セキュリティ上の脆弱性、あるいは周到に計画された攻撃など、何らかの問題が発生した場合、その影響は従来のブラウザや単純なクラウドベースのチャットボットよりもはるかに大きくなる可能性があります。

AI 搭載ブラウザとは何ですか? なぜゲームを変えるのでしょうか?

AI搭載ブラウザは、基本的に「通常の」ブラウザに言語モデルを深く統合したもので、ユーザーがアクセスしたページを認識し、その内容を理解し、ユーザー自身であるかのように操作を実行できます。単にウェブサイトの内容を要約するだけでなく、ボタンをクリックしたり、フォームに入力したり、ファイルをダウンロードしたり、タブを管理したり、既にログインしているサービスとやり取りしたりすることも可能です。

これは、コンテンツをコピー&ペーストして別のタブで従来のチャットボットを使用する場合と比べて大きな違いがあります。今回はエージェントがブラウザの「内部」にいるため、閲覧コンテキスト、開いているセッション、場合によってはローカルファイルやその他のシステムリソースに直接アクセスできます。

このアーキテクチャは、大手テクノロジー企業にとって特に魅力的です。PerplexityはCometブラウザをリリースし、Chromeの買収も検討しました。一方、GoogleとMicrosoftは、GeminiとCopilotモデルをChromeとEdgeに直接組み込んでいます。OpenAIは、リスクを軽減するために別プロセスで動作するAIレイヤーを備えた、独自のChromiumベースのブラウザであるChatGPT Atlasを発表しました。

ビジネス上の動機は明白です。数百万人のユーザー、継続的な利用、そして膨大なデータ。このようなブラウザは、ユーザーのロイヤルティを飛躍的に高めます(ブラウザの切り替えは難しいため、複数のブラウザを使用するのが一般的です)。さらに、すべてのウェブトラフィックとユーザーがネットワークとどのようにやり取りしているかに関するテレメトリを提供します。これは、モデルのトレーニング、新機能のテスト、そして一部の処理をユーザー自身のデバイスに移行することでインフラコストを削減する上で非常に価値のあるものです。

AIエージェントとサイバーセキュリティを備えたブラウザ

OpenAI Atlas: 主な機能と初期のセキュリティ境界

2025年10月21日、OpenAIはmacOS向けChatGPT Atlasの最初の公開バージョンをリリースした。これは同社が開発したAI搭載ブラウザで、今後Windows、Android、iOSにも展開される予定だ。そのコンセプトは、ナビゲーションを「ChatGPTそのもの」にすることにある。つまり、ユーザーはモデルが処理するためにテキストをコピー&ペーストする必要がなくなり、閲覧中のページ上で直接タスクをリクエストできるようになる。

リスクを軽減するため、OpenAIはブラウザエージェント向けに特別に設計されたいくつかの技術的制限を実装しました。AtlasはChromiumをベースとしていますが、AIはOpenAI Web Layer(OWL)と呼ばれるものにカプセル化された別のプロセスで実行されます。初期のドキュメントによると、エージェントは次のようになっています。

  • コードを実行したり拡張機能をインストールしたりすることはできません。 自分で
  • それは能力が不足している ファイルを個別にダウンロードしたり、他のローカルアプリケーションにアクセスしたりする.
  • 彼は見ないし使わない 保存されたパスワード オートコンプリートデータも ブラウザ。
  • アクセスできません 範囲外のデバイス情報 ナビゲーション。

プライバシーに関して、OpenAIは「デフォルトでプライバシーを保護」するアプローチを約束しています。つまり、ユーザーが明示的に許可しない限り、Atlasとのやり取りはモデルのトレーニングには使用されません。さらに、ブラウザのメモリ(ページやコンテキストを記憶する機能)はデフォルトで無効になっており、手動で有効にする必要があります。

ユーザーは履歴や思い出を削除したり、ChatGPTが連携できるウェブサイトを定義したり、ワンクリックでAIを完全にブロックしたりすることもできます。銀行や機密性の高いサービスなどの重要なサイトでは、Atlasはエージェントがアクションを実行する前に手動による確認を要求し、不要な取引や自動的な資金移動を防ぎます。

  チャットボットとは何ですか?デジタルの世界ではどのように機能しますか?

これらの安全対策は正しい方向への一歩ではあるが、根本的な問題は解決されていない。AI搭載ブラウザは従来のブラウザよりもはるかに強力であり、たった一つの脆弱性、設定ミス、あるいは設計上の問題で、非常に収益性の高い攻撃経路になりかねないのだ。

AIエージェント搭載ブラウザ特有のセキュリティリスク

AIの統合は、全く新しい攻撃対象領域を生み出します。ここで問題となるのは、従来のブラウザのバグだけではなく、言語モデル、ウェブコンテンツ、自動化されたアクション間の相互作用における欠陥も含まれます。これらは、これまでに特定された最も重大なリスクです。

迅速な注入と隠された指示

いわゆるプロンプトインジェクションとは、悪意のある指示をウェブページ自体の中に、一見無害なテキストの断片、隠されたHTML、フォーラムのコメント、マークダウンタグ、さらにはOCRで処理される画像の中に隠すことを指します。

ユーザーがエージェントにそのページの要約、分析、または操作を依頼した場合、モデルはそれらの指示を正当なユーザーコマンドとして解釈し、セッションのすべての権限で実行することができます。具体的には、新しいURLへの移動、ボタンのクリック、プライベートデータのコピー、フォームへの入力、機密情報の投稿などが可能です。

BraveブラウザはPerplexity Cometを使用して、具体的な事例を文書化しています。ユーザーがRedditのスレッドを開くと、そのスレッドには「ネタバレ」テキストの中に悪意のあるコマンドのセットが隠されています。エージェントが有効になっている状態でユーザーが「ページを再開」ボタンをクリックすると、ブラウザは次のようになります。

  • Perplexity アカウント設定にアクセスし、ユーザーのメールを取得します。
  • ログインをシミュレートする OTPコードを生成する 検証
  • Gmail を開き (すでにログインしている場合)、コードが記載されたメッセージを見つけて読んでください。
  • Redditのスレッド自体に投稿する ユーザーのメールアドレスとOTP攻撃者の視界に残ります。

これらすべては、悪意のあるスクリプトや低レベルの脆弱性を悪用することなく、ユーザーがワンクリックするだけで、テキストのみを通じて行われます。エージェントに権限を悪用させるように「プログラム」するのは、ページコンテンツなのです。

クリップボードインジェクションとOCR

もう一つ、注目を集めている攻撃手法はクリップボード操作です。従来型のマルウェアは既にこの手法を悪用して暗号通貨のアドレスを変更したり、認証情報を傍受したりしていますが、AI搭載ブラウザの場合、攻撃者はユーザーがコピーした内容を読み取り、それに応じて行動したり、ユーザーが気づかないうちに改変したコンテンツを貼り付けたりする可能性があります。

さらに巧妙なのは、OCRで処理された画像に隠された命令を使用する手法です。ブラウザは画像やスクリーンショットに埋め込まれたテキストを読み取ることができますが、攻撃者が人間の目には見えないものの認識システムには認識されるピクセルにコマンドを隠した場合、攻撃者はそれをページの正当な一部であるかのように実行できてしまう可能性があります。

どちらの場合も問題は同じです。モデルは「説明的な」コンテンツと「指示的な」コンテンツを明確に区別できず、特に説得力のある形式で記述されている場合は、命令のように聞こえるものなら何でも従ってしまう傾向があります。

個人情報や機密データの漏洩と悪用

AI搭載ブラウザには、従来のオートコンプリート機能を超えた、高度な自動入力機能やフォーム管理機能が搭載されていることがよくあります。悪意のあるページが正規のフォーム(例えば、銀行、ソーシャルネットワーク、SaaSプロバイダーのフォームなど)を模倣し、エージェントが「時間を節約できる」と判断した場合、明示的な確認を求めることなく、氏名、住所、電話番号、さらには社内識別子などのデータを入力する可能性があります。

さらに、ブラウザが開いているタブや最近使用したタブをすべて表示する権限を持っている場合、リスクは増大します。攻撃者は、メール、カレンダー、連絡先、企業CRM、プロジェクト管理システムなどの情報を同時に利用してタスクを完了させることができ、データ漏洩の範囲を拡大させる可能性があります。これは正当な目的には役立つかもしれませんが、攻撃者の手に渡れば、機密データの宝庫となってしまいます。

ビジネス環境では、この問題はさらに深刻化します。ワークフローに組み込まれたAI搭載のブラウザ拡張機能は、多くの場合、非常に広範な権限を要求します。例えば、すべてのウェブサイトのコンテンツの読み取りと変更、Cookieやセッションへのアクセス、APIとの連携などです。このような状況は、知的財産、財務報告書、開発中の設計、ソースコード、機密性の高い会話などを盗み出すのに最適です。

永続的なセッションとアカウントの乗っ取り

最新のブラウザは、メール、クラウドストレージ、ソーシャルネットワーク、オンラインバンキング、業務ツール、管理パネルなど、多数の認証済みセッションを開いたままにしています。エージェントがこれらのすべてのサービスとやり取りする能力を持ち、さらにセッションが期限切れにならないか無期限に再利用される場合、攻撃者は成功したインジェクションを利用して、ユーザーを再度侵害することなく連鎖的なアクションを実行できます。

  SmolVLM-256M: 最もコンパクトな人工知能モデル

これにより、セッションハイジャックや横方向移動攻撃への道が開かれます。エージェントが一度騙されると、ユーザーが既にログインしていたさまざまなサービスのコンテキストから、ファイルのダウンロードや削除、設定の変更、リポジトリへのSSHキーの追加、CRMのレコードの変更、発注書の承認などが可能になります。

フィッシング、偽情報、行動の透明性の欠如

AI搭載ブラウザは、「目に見えない」フィッシング攻撃に対して特に脆弱です。AIエージェント自体が悪用され、ユーザーが実際のインターフェースを見ることなく、モデルによって生成された「分かりやすい」要約だけが表示されるだけで、不正なページにアクセスしたり、認証フォームに入力したり、取引を確認したりすることが可能になります。

さらに、ユーザーに表示する前にコンテンツを変換するシステムは、偽サイトの検出を複雑化させる。AIは警告信号を弱めたり、要素を再配置したり、もっともらしい説明を生成したりできるため、正規のウェブサイトと認証情報を盗むために設計されたコピーサイトを区別することが難しくなる。

もう一つ、目に見えにくいものの同様に深刻なリスクは、誤情報や操作されたコンテンツに影響を受けやすいことです。設定が不十分なモデル、あるいは汚染されたデータで学習されたモデルは、偏った情報源を優先したり、警告を省略したり、誤った物語を強化するような反応を生成したりする可能性があります。ブラウザがニュース収集に広く利用されている場合、現実認識や重要な意思決定(投資、健康、政治など)への影響は甚大になる可能性があります。

これらのケースすべてに共通する問題は、エージェントの動作が不透明であることです。多くのやり取りは「裏側」で行われ、ユーザーはどのタブが開かれたか、どのデータがコピーされたか、どのボタンが押されたかを正確に把握できません。そのため、監査、法的責任の所在の特定(ユーザーかAIか)、異常な動作の早期発見が困難になります。

オムニボックス、偽装コマンド、ゼロクリック攻撃

現代のブラウザに搭載されているオムニボックス(アドレスバーと検索バーが一体化したもの)は、それ自体が新たな危険性を孕んでいます。AIが制御するシナリオでは、悪意のあるコマンドが無害なURLや検索クエリに偽装される可能性があります。モデルがユーザーの入力内容を分析し、直接アクションを実行することで「手助け」しようとすると、攻撃者が制御するサイトに誘導されたり、意図しない一連のタスクが実行されたりする恐れがあります。

一方、AIエコシステムにおけるゼロクリック脆弱性の急増は、直接的なやり取りさえ必要ない場合もあることを示しています。エージェントと統合されたプラットフォーム上で、メール、カレンダーの招待、またはメッセージを受信するだけで、悪意のあるロジックがトリガーされる可能性があるのです。Microsoft 365 CopilotのEchoLeakのような事例は、自動画像アップロード、Markdownの解釈、内部プロキシを悪用することで、攻撃者がユーザーの介入なしに権限を昇格させ、データを抜き取ることができることを示しています。

この種の攻撃は大規模なオフィススイートに限ったものではありません。ウェブメール、メッセージング、または管理パネルにアクセスできるAIエージェントを搭載したブラウザであれば、モデルが受信したコンテンツと自動的にやり取りする場合、どのブラウザでも被害に遭う可能性があります。

AIを活用した拡張機能、サプライチェーン、シャドーAI

AIを内蔵した「公式」ブラウザ以外にも、言語モデルを利用したブラウザ拡張機能が数多く存在し、文章作成アシスタント、感情分析、高度なオートコンプリート、会議の要約など、即座に生産性を向上させると謳っている。しかし、これらの拡張機能はしばしば非常にプライバシーを侵害する権限を要求し、多くの場合、不透明な外部サービスにデータを送信する。

この状況は、サプライチェーンの脆弱性が爆発的に混ざり合った状態を生み出します。サードパーティライブラリ、監査を受けていないAPI、他国に設置された推論サーバー、制御されていない自動更新などです。当初は正当な拡張機能であっても、悪意のある人物が購入し、密かに更新して機密データを収集したり、企業環境にマルウェアを仕込んだりする可能性があります。

こうした問題は、シャドウAI、つまりIT部門の承認や監視なしにこれらのツールを使用することによってさらに悪化します。善意でAI拡張機能をインストールして作業を効率化しようとする従業員は、GDPR、HIPAA、またはPCI DSSで保護されている情報を、必要な法的基準やセキュリティ基準を満たしていない第三者プロバイダーに意図せず送信してしまう可能性があります。

プライバシー、規制遵守、サイバー犯罪への影響

この新たなシナリオの直接的な結果として、個人のプライバシーと企業秘密に対するリスクが劇的に増加します。管理が不十分なAIブラウザや拡張機能は、書籍、購読制の科学論文、財務報告書の草稿、戦略計画、独自のコード、顧客データなどを、誰にも気づかれることなく取得してしまう可能性があります。

家庭環境では、すでに具体的な問題がいくつか発生しています。ChatGPTは技術的なエラーにより、他のユーザーのチャットの一部を表示してしまうことがありました。また、会話共有機能によって検索エンジンにインデックス登録可能なURLが生成され、何千ものプライベートな会話が誰でも閲覧できる状態になっていました。アシスタントがウェブトラフィックやローカルファイルに完全にアクセスできるようになった場合、どのような事態が発生するかは容易に想像できます。

  パスワードを保護し、鍵を安全に管理する方法

企業社会において、知的財産や規制関連データの漏洩は、数百万ドル規模の罰金、競争優位性の喪失、そして評判の失墜につながる可能性があります。会議の文字起こし拡張機能が機密性の高い顧客との会話を第三者のサーバーに保存したり、AIブラウザが機密性の高い財務情報を使用してモデルをトレーニングしたりする場合、組織はGDPR、CCPA、HIPAA、またはその他の業界規制に違反する可能性があります。

同時に、サイバー犯罪者は企業が求める機能を悪用している。AIを活用したランサムウェアやポリモーフィックマルウェアは既に実環境で確認されており、PromptLockのようなマルウェアは、Windows、macOS、Linuxシステム内を移動し、検出を回避し、データを暗号化するためのスクリプトをその場で生成する。いわゆる「ダークLLM」(犯罪目的のために改変されたオープンモデル)は、偵察、認証情報の窃盗、そして侵入キャンペーン全体の自動化を可能にする。

近年の研究により、企業ワークフローに組み込まれたLLM (論理言語管理)は、巧妙に設計されたプロンプトや汚染されたトレーニングデータによって、マルウェアのインストール、データの抽出、結果の操作などを容易に実行させられることが明らかになっています。AI搭載ブラウザがウェブへの主要なインターフェースとなるにつれ、この脅威は事実上あらゆるオンライン活動に及ぶでしょう。

実施された緩和策とリスク軽減のための推奨事項

AIブラウザベンダー各社は対応を開始している。Atlasで既に議論されている制限事項に加え、 Braveはプロンプトインジェクション攻撃やエージェントの悪用を軽減するための具体的なベストプラクティスを提案している。

  • ユーザーコマンドとウェブテキストを明確に区別するモデルへの同じ指示チャネルで両方を混在させないようにします。
  • 必要とする 機密性の高いアクションに対する明示的な確認 (購入、設定の変更、送金、電子メールへのアクセス)。
  • 隔離する 基本ナビゲーションエージェントの高度な機能そのため、単にページにアクセスしただけでは、自動的に動作する能力が付与されるわけではありません。
  • やってみる すべてのウェブコンテンツはデフォルトで信頼できないものとして扱われますアクションを実行する前に、ユーザーの意図を明確に示す信号が必要になります。

一方、OpenAIなどの一部の企業は、きめ細かな可視性と記憶制御を提供している。例えば、特定のドメインでのAIの利用をブロックしたり、トレーニングのためのデータ使用をデフォルトで無効にしたり、ユーザーがいつでも会話や記憶を削除できるようにしたり、重要とみなされるサイトでは手動による承認を必須にしたりといった機能だ。

ユーザー企業の視点から見ると、できるだけ早く実施すべき基本的な衛生対策がいくつかあります。

  • AIの使用に関する明確なポリシー: どのブラウザと拡張機能が許可され、どのようなデータがどのような条件下で処理されるか。
  • 従業員への継続的な研修、説明 プロンプトインジェクション、AIを標的としたフィッシング、データ侵害のリスク.
  • 使い方 仮想化環境または分離された環境 (VDI、サンドボックス) を高リスクのタスクに適用することで、インシデントの封じ込めが容易になります。
  • の実装 ブラウザ中心のセキュリティソリューション 拡張機能、異常な動作、データの流出を監視します。

専門家によると、「理想的なAIブラウザ」とは、ユーザーがサイトごとにワンクリックでインテリジェント処理を有効または無効にでき、ドメイン間でモデルのコンテキストを分離し、機密データの入力を常に確認し、オペレーティングシステムごとにファイルアクセスを制限し、さらにクラウドにデータを送信せずにローカルモデルを選択できる機能も備えているべきだという。現在の製品でこれらの要件をすべて満たしているものはまだなく、外部のセキュリティレイヤーで補完することが不可欠となっている。

AIエージェントを搭載したブラウザがもたらす状況は、強力であると同時に非常にデリケートです。適切に管理すれば、日常生活における高度な自動化を普及させることができますが、放置すれば、攻撃者にとって格好のツールになりかねません。鍵となるのは、技術的な対策(隔離、ユーザー制御、インジェクション検出など)がどのように進化していくか、そして組織や個人が、ブラウザ内に搭載されたこの「アシスタント」が具体的に何をしているのかを理解するためにどれだけの投資を行うかです。

AtlasブラウザとCometブラウザの違い
関連記事:
アトラスとコメットのナビゲーターの違い:完全な比較