- Przeglądarki ze zintegrowanymi agentami AI zwiększają powierzchnię ataku, ponieważ działają z tymi samymi uprawnieniami i sesjami użytkowników.
- Techniki szybkiego wstrzykiwania, manipulacji schowkiem i OCR umożliwiają atakującym manipulowanie agentem w celu wykradania danych i wykonywania niepożądanych działań.
- Połączenie rozszerzeń ze sztuczną inteligencją, Shadow AI i poufnymi danymi naraża zarówno użytkowników, jak i firmy na poważne problemy związane z prywatnością i zgodnością z przepisami.
- Aby ograniczyć ryzyko, konieczne jest wprowadzenie ścisłych kontroli w samej przeglądarce, jasnych zasad korzystania ze sztucznej inteligencji i dodatkowych rozwiązań zabezpieczających zorientowanych na sieć.
Fala przeglądarek ze zintegrowanymi agentami AI już nadeszła: Atlas od OpenAI, Comet od Perplexity, Brave z Leo, Chrome z Gemini, Edge z Copilot, Firefox z inteligentnymi funkcjami… i wiele innych, które wkrótce powstaną. Ta nowa generacja oprogramowania obiecuje, że przestaniemy po prostu „przeglądać” i zaczniemy mówić maszynie, co ma robić: czytać za nas, wypełniać formularze, zarządzać zakupami, a nawet automatyzować złożone zadania w internecie.
Ta wygoda ma jednak swoją ciemną stronę: sama przeglądarka staje się autonomicznym agentem z dostępem do Twoich uprawnień , otwartych sesji, plików, a w wielu przypadkach również do Twoich danych osobowych lub firmowych. Jeśli coś pójdzie nie tak – czy to z powodu błędów projektowych, luk w zabezpieczeniach, czy dobrze zaplanowanego ataku – skutki mogą być znacznie poważniejsze niż w przypadku tradycyjnej przeglądarki lub prostego chatbota w chmurze.
Przeglądarka oparta na sztucznej inteligencji to w zasadzie „normalna” przeglądarka z głęboko zintegrowanym modelem językowym , która rozpoznaje odwiedzane strony, rozumie ich zawartość i jest uprawniona do wykonywania czynności tak, jakby była użytkownikiem. Nie ogranicza się do podsumowania witryny: może klikać przyciski, wypełniać formularze, pobierać pliki, zarządzać kartami lub korzystać z usług, do których użytkownik jest już zalogowany.
To stanowi znaczącą różnicę w porównaniu do korzystania z klasycznego chatbota w innej karcie, gdzie kopiujesz i wklejasz treści: teraz agent znajduje się „wewnątrz” przeglądarki i ma bezpośredni dostęp do kontekstu przeglądania, otwartych sesji, a potencjalnie także do lokalnych plików i innych zasobów systemowych.
Ta architektura jest szczególnie atrakcyjna dla dużych firm technologicznych. Perplexity wprowadził na rynek przeglądarkę Comet, a nawet rozważał przejęcie Chrome , podczas gdy Google i Microsoft wdrażają swoje modele Gemini i Copilot bezpośrednio do Chrome i Edge. OpenAI z kolei zaprezentował ChatGPT Atlas jako własną przeglądarkę opartą na Chromium, z warstwą sztucznej inteligencji działającą w oddzielnych procesach w celu ograniczenia ryzyka.
Motywacja biznesowa jest jasna: miliony użytkowników, ciągłe użytkowanie i mnóstwo danych . Przeglądarka taka generuje ogromną lojalność użytkowników ( trudno jest przełączać się między przeglądarkami, dlatego powszechne jest korzystanie z wielu przeglądarek ), a ponadto oferuje dane telemetryczne dotyczące całego ruchu sieciowego i interakcji użytkowników z siecią, co jest niezwykle cenne przy szkoleniu modeli, testowaniu nowych funkcji i obniżaniu kosztów infrastruktury poprzez przeniesienie części pracy na urządzenia użytkowników.

OpenAI Atlas: kluczowe funkcje i początkowe granice bezpieczeństwa
21 października 2025 roku OpenAI wydało pierwszą publiczną wersję ChatGPT Atlas dla systemu macOS , przeglądarki opartej na sztucznej inteligencji, która według firmy będzie dostępna na systemy Windows, Android i iOS. Ideą jest, aby nawigacja „była” ChatGPT: użytkownik nie musi już kopiować i wklejać tekstu, aby model mógł go przetworzyć, lecz bezpośrednio żąda zadań na przeglądanej stronie.
Aby ograniczyć ryzyko, OpenAI wdrożyło szereg ograniczeń technicznych opracowanych specjalnie dla agenta przeglądarki . Atlas bazuje na Chromium, ale sztuczna inteligencja działa w oddzielnych procesach, enkapsulowanych w warstwie internetowej OpenAI (OWL). Według wstępnej dokumentacji, agent:
- Nie można uruchamiać kodu ani instalować rozszerzeń. na własną rękę
- Brakuje mu zdolności do pobieraj pliki samodzielnie lub uzyskuj dostęp do innych lokalnych aplikacji.
- On nie widzi i nie używa zapisane hasła ani danych autouzupełnianych przeglądarka.
- Nie masz dostępu Informacje o urządzeniu poza jego zakresem nawigacja.
Jeśli chodzi o prywatność, OpenAI obiecuje podejście oparte na zasadzie „domyślnej prywatności”: interakcje z Atlasem nie są wykorzystywane do trenowania modeli, chyba że użytkownik wyraźnie na to zezwoli. Co więcej, pamięć przeglądarki – czyli możliwość zapamiętywania stron i kontekstów – jest domyślnie wyłączona i musi zostać ręcznie włączona.
Użytkownik może również usunąć historię i wspomnienia , zdefiniować, z którymi stronami ChatGPT może wchodzić w interakcję, a nawet całkowicie zablokować sztuczną inteligencję jednym kliknięciem. W przypadku newralgicznych stron, takich jak banki czy usługi o charakterze poufnym, Atlas wymaga ręcznego potwierdzenia przed podjęciem działań przez agenta , aby zapobiec niechcianym transakcjom lub zautomatyzowanym przelewom finansowym.
Zabezpieczenia te stanowią krok we właściwym kierunku, ale nie eliminują podstawowego problemu: przeglądarka oparta na sztucznej inteligencji ma o wiele większą moc niż tradycyjna przeglądarka , a jedna luka w zabezpieczeniach, błędna konfiguracja lub decyzja projektowa wystarczy, aby stała się ona bardzo dochodowym wektorem ataku.
Integracja sztucznej inteligencji stwarza zupełnie nową powierzchnię ataku. Nie chodzi tu tylko o klasyczne błędy przeglądarki, ale także o wady w interakcji między modelem języka, treścią internetową i zautomatyzowanymi działaniami . To najpoważniejsze zagrożenia zidentyfikowane do tej pory.
Natychmiastowe wstrzyknięcie i ukryte instrukcje
Tak zwane „wstrzyknięcie komunikatu” polega na ukryciu złośliwych instrukcji wewnątrz samej strony internetowej, w pozornie niegroźnych fragmentach tekstu, w ukrytym kodzie HTML, w komentarzach na forum, w znacznikach Markdown, a nawet w obrazach, które są następnie przetwarzane przez OCR.
Gdy użytkownik poprosi agenta o podsumowanie, analizę lub interakcję z daną stroną, model może zinterpretować te instrukcje jako legalne polecenia użytkownika i wykonać je ze wszystkimi uprawnieniami swojej sesji: nawigowaniem do nowych adresów URL, klikaniem przycisków, kopiowaniem prywatnych danych, wypełnianiem formularzy lub publikowaniem poufnych informacji.
Praktyczny przykład został udokumentowany przez Brave w Perplexity Comet: użytkownik otwiera wątek na Reddicie, który ukrywa w tekście „spoiler” zestaw złośliwych poleceń . Gdy użytkownik kliknie przycisk „Wznów stronę” z włączonym agentem, przeglądarka:
- Wejdź w ustawienia konta Perplexity i uzyskaj adres e-mail użytkownika.
- Symulowanie logowania dla wygeneruj kod OTP Weryfikacja
- Otwórz Gmaila (jeśli jesteś już zalogowany), znajdź wiadomość z kodem i przeczytaj ją.
- Opublikuj w samym wątku na Reddicie adres e-mail użytkownika i OTP, pozostawiając je w polu widzenia atakującego.
Wszystko to dzieje się wyłącznie za pośrednictwem tekstu, bez potrzeby stosowania złośliwych skryptów ani exploitów niskiego poziomu , a wszystko za pomocą jednego kliknięcia użytkownika. To zawartość strony „programuje” agenta do nadużywania uprawnień.
Wstrzykiwanie do schowka i OCR
Kolejnym wektorem zyskującym na popularności jest manipulacja schowkiem . Tradycyjne złośliwe oprogramowanie wykorzystuje ją już do zmiany adresów kryptowalut lub przechwytywania danych uwierzytelniających; w kontekście przeglądarki opartej na sztucznej inteligencji, agent może odczytać skopiowane dane i podjąć odpowiednie działania, a nawet wkleić zmodyfikowaną treść bez wiedzy użytkownika.
Jeszcze bardziej wyrafinowane jest wykorzystanie ukrytych instrukcji w obrazach przetwarzanych przez OCR . Przeglądarka może odczytywać tekst osadzony w grafikach lub zrzutach ekranu, a jeśli atakujący ukryje polecenia w pikselach, które pozostają niezauważone przez ludzkie oko, ale nie przez system rozpoznawania, agent może je wykonać, tak jakby były legalną częścią strony.
W obu przypadkach problem jest ten sam: model nie rozróżnia jednoznacznie treści „opisowych” i „instrukcyjnych” i ma tendencję do posłuszeństwa wobec wszystkiego, co brzmi jak polecenie, zwłaszcza jeśli jest sformatowane w sposób przekonujący.
Ujawnianie i niewłaściwe wykorzystanie danych osobowych i poufnych
Przeglądarki oparte na sztucznej inteligencji często oferują inteligentne funkcje autouzupełniania lub zarządzania formularzami, wykraczające poza tradycyjne autouzupełnianie. Jeśli złośliwa strona imituje legalny formularz (na przykład z banku, portalu społecznościowego lub dostawcy SaaS), a agent uważa, że powinna „oszczędzić Twój czas”, może wprowadzić dane takie jak imię i nazwisko, adres, numer telefonu, a nawet wewnętrzne identyfikatory firmy bez wyraźnego żądania weryfikacji.
Jeśli dodatkowo przeglądarka ma uprawnienia do wyświetlania wszystkich otwartych lub ostatnio używanych kart , ryzyko wzrasta: atakujący może jednocześnie wykorzystać informacje z poczty e-mail, kalendarza, kontaktów, firmowego systemu CRM lub systemu zarządzania projektami do wykonania zadania, rozszerzając tym samym zakres naruszenia bezpieczeństwa danych. Chociaż może to być przydatne w uzasadnionych celach, w rękach atakującego staje się kopalnią poufnych danych.
W środowiskach biznesowych problem ten jest jeszcze poważniejszy. Rozszerzenia przeglądarek oparte na sztucznej inteligencji, zintegrowane z procesami pracy, często wymagają bardzo szerokich uprawnień : odczytu i modyfikacji zawartości wszystkich stron internetowych, dostępu do plików cookie i sesji, interakcji z interfejsami API itd. Taka kombinacja doskonale nadaje się do kradzieży własności intelektualnej, raportów finansowych, projektów w toku, kodu źródłowego lub poufnych rozmów.
Trwałe sesje i przejęcie konta
Nowoczesna przeglądarka utrzymuje otwarte liczne uwierzytelnione sesje : poczta e-mail, przechowywanie danych w chmurze, sieci społecznościowe, bankowość internetowa, narzędzia pracy, panele administracyjne… Jeśli agent ma możliwość interakcji ze wszystkimi tymi usługami, a ponadto sesja nie wygasa lub jest ponownie wykorzystywana w nieskończoność, atakujący może wykorzystać każde udane wstrzyknięcie do wykonania działań łańcuchowych bez konieczności ponownego narażania użytkownika na ryzyko.
Otwiera to drogę do przejęcia sesji i ataków polegających na ruchu bocznym : gdy agent zostanie oszukany, może pobierać lub usuwać pliki, zmieniać ustawienia, dodawać klucze SSH do repozytoriów, modyfikować rekordy w systemie CRM lub zatwierdzać zamówienia zakupu — wszystko z poziomu różnych usług, do których użytkownik był już zalogowany.
Phishing, dezinformacja i brak przejrzystości działań
Przeglądarki oparte na sztucznej inteligencji są również szczególnie podatne na „niewidzialne” kampanie phishingowe . Sam agent AI może być wykorzystywany do odwiedzania fałszywych stron, wypełniania formularzy uwierzytelniających lub potwierdzania transakcji, bez wyświetlania użytkownikowi interfejsu, a jedynie „przyjaznego” podsumowania generowanego przez model.
Co więcej, systemy, które przetwarzają treść przed wyświetleniem jej użytkownikowi, utrudniają wykrywanie fałszywych witryn: sztuczna inteligencja może łagodzić sygnały ostrzegawcze, zmieniać układ elementów, a nawet generować wiarygodne wyjaśnienia , które utrudniają odróżnienie legalnej witryny od kopii mającej na celu kradzież danych uwierzytelniających.
Innym, mniej namacalnym, ale równie poważnym ryzykiem jest podatność na dezinformację i zmanipulowane treści . Źle skonfigurowany model lub taki, który został wytrenowany na zatrutych danych, może priorytetyzować stronnicze źródła, pomijać ostrzeżenia lub generować odpowiedzi wzmacniające fałszywe narracje. Jeśli przeglądarka jest intensywnie wykorzystywana do gromadzenia informacji, jej wpływ na postrzeganie rzeczywistości lub podejmowanie kluczowych decyzji (np. inwestycyjnych, zdrowotnych, politycznych) może być znaczny.
We wszystkich tych przypadkach występuje powszechny problem: nieprzejrzystość działań agenta . Wiele interakcji odbywa się „pod maską”, bez wiedzy użytkownika, które dokładnie karty są otwarte, jakie dane zostały skopiowane lub które przyciski zostały naciśnięte. Utrudnia to audyt, przypisanie odpowiedzialności prawnej (czy to był użytkownik, czy sztuczna inteligencja?) oraz wczesne wykrywanie anomalii.
Omnibox, ukryte polecenia i exploity bez kliknięcia
Omnibox, czyli pojedynczy pasek adresu i wyszukiwania, funkcja nowoczesnych przeglądarek, dodaje kolejny poziom zagrożenia. W scenariuszu kontrolowanym przez sztuczną inteligencję, złośliwe polecenie może być zamaskowane jako niewinny adres URL lub zapytanie wyszukiwania . Jeśli model analizuje wpisywane przez Ciebie dane i próbuje Ci „pomóc” poprzez bezpośrednie wykonywanie działań, może to doprowadzić do przekierowania Cię do stron kontrolowanych przez atakujących lub uruchomienia niepożądanych sekwencji zadań.
Tymczasem gwałtowny wzrost luk w zabezpieczeniach typu zero-click w ekosystemach sztucznej inteligencji pokazuje, że czasami bezpośrednia interakcja nie jest nawet konieczna: samo otrzymanie wiadomości e-mail, zaproszenia z kalendarza lub wiadomości na platformie zintegrowanej z agentem wystarczy, aby uruchomić złośliwą logikę. Przykłady takie jak EchoLeak w usłudze Microsoft 365 Copilot pokazują, jak atakujący, wykorzystując automatyczne przesyłanie obrazów, interpretacje Markdown i wewnętrzne serwery proxy , może rozszerzyć uprawnienia i wykraść dane bez interwencji użytkownika.
Tego typu ataki nie ograniczają się do dużych pakietów biurowych: każda przeglądarka z agentem AI wystawiona na pocztę internetową, wiadomości lub panele administracyjne może stać się ofiarą, jeśli model automatycznie wejdzie w interakcję z otrzymaną treścią.
Rozszerzenia oparte na sztucznej inteligencji, łańcuch dostaw i sztuczna inteligencja Shadow AI
Poza „oficjalnymi” przeglądarkami z wbudowaną sztuczną inteligencją, istnieje mnóstwo rozszerzeń przeglądarek opartych na modelach językowych , które obiecują natychmiastową produktywność: asystentów pisania, detektorów nastrojów, zaawansowanego autouzupełniania, podsumowań spotkań i tak dalej. Rozszerzenia te często wymagają bardzo inwazyjnych uprawnień i w wielu przypadkach wysyłają dane do nieprzejrzystych usług zewnętrznych.
Taka sytuacja tworzy mieszankę wybuchową luk w łańcuchu dostaw : biblioteki stron trzecich, niesprawdzone interfejsy API, serwery wnioskowania zlokalizowane w innych krajach, niekontrolowane automatyczne aktualizacje… Początkowo legalne rozszerzenie może zostać zakupione przez osobę o złych zamiarach i po cichu zaktualizowane, aby zbierać poufne dane lub instalować złośliwe oprogramowanie w środowiskach korporacyjnych.
Wszystko to jest spotęgowane przez zjawisko „Shadow AI” , czyli korzystanie z tych narzędzi bez zgody lub wglądu działu IT. Pracownicy z dobrymi intencjami, którzy instalują rozszerzenia AI, aby pracować szybciej, mogą nieświadomie eksportować informacje chronione przez RODO, HIPAA lub PCI DSS do zewnętrznych dostawców, którzy nie spełniają wymaganych standardów prawnych lub bezpieczeństwa.
Wpływ na prywatność, zgodność z przepisami i cyberprzestępczość
Bezpośrednią konsekwencją tego nowego scenariusza jest drastyczny wzrost ryzyka naruszenia prywatności osobistej i poufności biznesowej . Źle zarządzana przeglądarka lub rozszerzenie oparte na sztucznej inteligencji może przechwytywać książki, artykuły naukowe oparte na subskrypcji, wersje robocze raportów finansowych, plany strategiczne, zastrzeżony kod lub dane klientów bez wiedzy kogokolwiek.
W środowisku domowym zaobserwowaliśmy już konkretne problemy: ChatGPT wyświetlał nawet fragmenty rozmów innych użytkowników z powodu błędu technicznego, a funkcja udostępniania konwersacji generowała adresy URL indeksowane przez wyszukiwarki, dzięki czemu tysiące prywatnych konwersacji było widocznych dla każdego. Łatwo sobie wyobrazić, co mogłoby się stać, gdyby asystent miał pełny dostęp do ruchu sieciowego i plików lokalnych.
W świecie korporacji ujawnienie własności intelektualnej lub danych regulacyjnych może skutkować wielomilionowymi karami finansowymi, utratą przewagi konkurencyjnej i uszczerbkiem na reputacji . Jeśli rozszerzenie do transkrypcji spotkań przechowuje rozmowy z poufnymi klientami na serwerach zewnętrznych lub jeśli przeglądarka AI wykorzystuje poufne informacje finansowe do trenowania modeli, organizacja może naruszać RODO, CCPA, HIPAA lub inne przepisy branżowe.
Jednocześnie cyberprzestępcy wykorzystują możliwości, których poszukują firmy. Ransomware wspomagane sztuczną inteligencją i polimorficzne złośliwe oprogramowanie zostały już zaobserwowane w praktyce: rodziny takie jak PromptLock generują skrypty w locie, aby poruszać się po systemach Windows, macOS lub Linux, unikać wykrycia i szyfrować dane. Tak zwane „Dark LLM” – otwarte modele zmodyfikowane do celów przestępczych – umożliwiają automatyzację rozpoznania, kradzieży danych uwierzytelniających i całych kampanii włamań.
Najnowsze badania wykazały, że programy LLM osadzone w korporacyjnych przepływach pracy można zmusić do instalowania złośliwego oprogramowania, ekstrakcji danych lub manipulowania wynikami za pomocą dobrze zaprojektowanych komunikatów lub zatrutych danych szkoleniowych. Wraz ze wzrostem popularności przeglądarek opartych na sztucznej inteligencji (AI) w sieci, zagrożenie to rozszerzy się na praktycznie każdą aktywność online.
Wdrożone środki łagodzące i zalecenia mające na celu ograniczenie ryzyka
Dostawcy przeglądarek AI zaczynają reagować. Oprócz ograniczeń omówionych już w Atlasie, Brave zaproponował konkretne najlepsze praktyki mające na celu ograniczenie ataków typu prompt injection i nadużyć agentów:
- Wyraźnie odróżniaj polecenia użytkownika od tekstu w sieciunikając mieszania obu w tym samym kanale instrukcji modelu.
- Wymagać Wyraźne potwierdzenie wszelkich wrażliwych działań (zakupy, zmiany konfiguracji, przelewy pieniężne, dostęp do poczty elektronicznej).
- Wyizoluj zaawansowane funkcje podstawowego agenta nawigacyjnegotak więc samo odwiedzenie strony nie oznacza możliwości podjęcia zautomatyzowanego działania.
- Spróbuj cała zawartość internetowa jest domyślnie uznawana za niezaufaną, wymagając wyraźnych sygnałów intencji użytkownika przed wykonaniem działań.
Tymczasem niektóre firmy, takie jak OpenAI, oferują szczegółową kontrolę widoczności i pamięci : blokują sztuczną inteligencję w określonych domenach, domyślnie wyłączając użycie danych do szkolenia, pozwalając użytkownikowi na usuwanie konwersacji i wspomnień w dowolnym momencie lub wymagając ręcznych zatwierdzeń w przypadku witryn uznanych za krytyczne.
Z punktu widzenia przedsiębiorstwa użytkownika istnieje szereg podstawowych środków higieny , które należy wdrożyć jak najszybciej:
- Jasna polityka dotycząca wykorzystania sztucznej inteligencji:które przeglądarki i rozszerzenia są dozwolone, jakie dane mogą przetwarzać i na jakich warunkach.
- Ciągłe szkolenia dla pracowników, wyjaśniające Ryzyko natychmiastowego wstrzyknięcia, phishingu ukierunkowanego na sztuczną inteligencję i naruszeń danych.
- Użycie środowiska zwirtualizowane lub izolowane (VDI, piaskownice) w przypadku zadań wysokiego ryzyka, dzięki czemu incydenty można łatwiej opanować.
- Wdrożenie rozwiązania zabezpieczające zorientowane na przeglądarkę monitorujące rozszerzenia, nietypowe zachowania i eksfiltrację danych.
Według ekspertów „idealna przeglądarka AI” powinna umożliwiać użytkownikom włączanie i wyłączanie inteligentnego przetwarzania dla poszczególnych witryn jednym kliknięciem, izolować kontekst modelu w różnych domenach, zawsze potwierdzać wprowadzanie poufnych danych, ograniczać dostęp do plików według systemu operacyjnego, a nawet pozwalać użytkownikom wybierać modele lokalne bez przesyłania danych do chmury. Żaden z obecnych produktów nie spełnia jeszcze wszystkich tych wymagań, dlatego konieczne jest uzupełnienie ich o zewnętrzne warstwy bezpieczeństwa.
Krajobraz, jaki oferują przeglądarki z agentami AI, jest równie potężny, co delikatny: jeśli będą dobrze zarządzane, mogą zdemokratyzować zaawansowaną automatyzację w codziennym życiu; jeśli zostaną zaniedbane, mogą stać się preferowanym narzędziem atakujących . Kluczowe będzie to, jak rozwiną się środki techniczne (izolacja, kontrola użytkownika, wykrywanie włamań) oraz ile organizacje i osoby prywatne zainwestują w zrozumienie, do czego dokładnie służy ten „asystent” obecny w ich przeglądarce.