Ini bukanlah satu bug yang terpencil. Ia adalah demonstrasi paling dramatik bagi kelas kelemahan yang sebelum ini tidak didokumenkan yang dinamakan 'PleaseFix' oleh Zenity — satu keluarga kelemahan tanpa klik yang menjejaskan setiap pelayar ejen (agentic browser) komersial utama yang diperiksa oleh penyelidik .
Serangan bukti konsep Zenity berjaya memintas sistem keselamatan tiga peringkat OpenAI menggunakan tiga teknik :
Rantaian eksploitasi yang sama juga boleh digunakan untuk membuat pembelian tanpa kebenaran di Amazon, menunjukkan keupayaan pengambilalihan akaun yang lebih luas . Penyulitan hujung ke hujung WhatsApp tidak dipecahkan — ejen AI hanya bertindak dalam sesi pengguna yang telah disahkan .
Zenity Labs mendedahkan PleaseFix sebagai satu keluarga kelemahan tanpa klik yang menjejaskan setiap pelayar ejen komersial utama yang mereka periksa . Kelemahan ini ditunjukkan merentasi:
Secara keseluruhan, Zenity menemui 20 kelemahan berbeza merentasi platform ini . Isu utama adalah seni bina: pelayar ejen direka bentuk untuk membaca kandungan web secara autonomi, mengikut arahan, dan melaksanakan tindakan bagi pihak pengguna — dan autonomi itu sendiri menjadi permukaan serangan . Penyerang merampas ejen melalui kandungan biasa dan tindakan yang dijangka tanpa memerlukan perisian hasad, eksploitasi, atau klik pengguna .
Hasil serangan yang ditunjukkan termasuk :
Pakar keselamatan berpendapat bahawa pendekatan semasa — melapiskan penapis keselamatan dan pengadang pada peringkat gesaan (prompt-level guardrails) di atas ejen AI yang sangat autonomi — adalah tidak mencukupi dari segi struktur . Penyelidikan Zenity menunjukkan bahawa setiap pelayar ejen boleh dikompromi menggunakan teknik asas yang sama: memberikan ejen kandungan berniat jahat yang ia direka untuk diproses .
Masalah utamanya ialah penapis keselamatan AI probabilistik (yang meneka sama ada sesuatu tindakan itu selamat) tidak boleh dipercayai untuk menghentikan penyerang yang boleh mencipta input novel yang terlepas daripada penapis tersebut. Penyelidik menyeru penghalang keselamatan deterministik — kekangan keras yang boleh dikuatkuasakan ke atas apa yang dibenarkan dilakukan oleh ejen AI, tanpa mengira cara ia mentafsir arahan . Contohnya termasuk:
Sehingga kawalan deterministik sedemikian wujud, kelas kelemahan PleaseFix menunjukkan bahawa pelayar ejen boleh dipersenjatai terhadap pengguna mereka sendiri hanya dengan menerbitkan kandungan web yang kelihatan biasa .