這並非一個孤立的程式錯誤。這是先前未被記錄的漏洞家族「PleaseFix」最戲劇性的展示——這是一系列影響研究人員所測試的每一款商用代理型瀏覽器的零點擊漏洞 。
Zenity 的概念驗證攻擊運用了三種技術,繞過了 OpenAI 的三層安全系統 :
相同的攻擊鏈也可以用來在 Amazon 上進行未經授權的購物,展示了更廣泛的帳戶接管能力 。WhatsApp 的端到端加密並未被破解——AI 代理只是在已驗證的使用者工作階段內執行操作 。
Zenity Labs 揭露了 PleaseFix 為一個影響所有他們測試過的主流商用代理型瀏覽器的零點擊漏洞家族 。這些缺陷在以下平台上都被展示出來:
總計,Zenity 在這些平台中發現了 20 個不同的缺陷 。核心問題在於架構設計:代理型瀏覽器被設計為自主讀取網頁內容、遵循指令並代表使用者執行操作——而這種自主性本身就是攻擊面 。攻擊者可以透過一般的內容和預期的操作來挾持 AI 代理,完全不需要惡意軟體、不需要利用漏洞,也不需要使用者點擊任何東西 。
已展示的攻擊結果包括 :
安全研究人員認為,目前這種在高度自主的 AI 代理上疊加安全濾網和提示層級護欄的做法,在結構上是不足的 。Zenity 的研究顯示,每一款代理型瀏覽器都可以用相同的基本技術被入侵:將惡意內容餵給設計用來處理這些內容的 AI 代理 。
核心問題在於,機率性的 AI 安全濾網(用來猜測某個操作是否安全)無法可靠地阻止能夠設計出新奇輸入以繞過濾網的攻擊者。研究人員呼籲導入確定性安全屏障——對 AI 代理允許執行的事項設定強制性的硬性限制,無論它如何解讀指令 。範例包括:
在導入這類確定性控制之前,PleaseFix 這類漏洞顯示,代理型瀏覽器只需發布看起來普通的網頁內容,就可能被武器化來對付自己的使用者 。