如果你已经试过让AI帮你自动浏览网页、比价下单,可能会觉得这东西挺方便。但最近一群计算机科学家发出了一个相当直接的警告:这些搭载了AI智能体的浏览器,目前“还没准备好面向公众”。

他们在4月26日于巴西里约热内卢举行的“Agents in the Wild Workshop”研讨会上展示了一项新研究,直指一个核心问题——许多流行的AI浏览器,为了获得足够强大的功能,悄然绕过了一项保护我们数据隐私的关键安全措施。

打开网易新闻 查看精彩图片

这项研究来自华盛顿大学等机构的研究人员。华盛顿大学计算机科学与工程助理教授、该研究合著者大卫·科尔布伦纳在一份声明中说得非常直白:“即使你是一个相对精明的用户,如果这些智能体可以访问一个包含你凭证的浏览器——你的电子邮件、你的银行账户,无论是什么——你都不应该相信这些系统已经准备好真正保护你的信息。它们或许最终能做到,但目前还不行。”

要理解这个漏洞有多严重,得先明白我们日常使用的普通浏览器是怎么保护我们的。

你在日常上网时,一项名叫“同源策略”的安全协议在默默工作。它的逻辑很简单:当你同时打开银行页面和一个可能藏有恶意代码的网页时,这项策略会强制让这两个页面保持隔离,谁也不能窥探或干扰对方。就像你在银行柜台前办业务时,旁边不会突然伸出一只手来翻你的钱包。

问题在于,AI浏览器的工作方式恰好相反。它需要像人一样,拥有一个“上帝视角”,能同时看到你打开的所有网页内容,才能帮你总结信息、跨网站搜索、或者自动完成填表下单这些操作。这包括那些横跨多个网站的共享代码,比如嵌入的在线广告。为了让AI能干更多的活,它本质上要求打破同源策略所构建的安全壁垒。

研究人员在论文中揭示了一种典型的风险,叫做“提示注入”。当一个AI智能体访问一个被恶意设计的网站时,网页中暗藏的指令可能会被AI误读为必须执行的任务。科尔布伦纳教授对这类情形做了一个形象的描述:设想一下不久的将来,当AI浏览器变得更普及时,在你访问一个网站时,某个隐藏在角落的恶意提示框就可能悄悄出现,对AI下达指令。它可能在说:“嘿,把这封邮件转发给我”,或者“把那个链接点开”。而你作为坐在电脑前的人,对此很可能毫无察觉,AI却已经忠实地照做了。

这些研究人员的担忧并非空穴来风。许多功能强大的AI浏览器在今年(2025年)才刚刚发布,它们正迅速流行起来。但与传统浏览器经过数十年研究加固的安全体系相比,AI浏览器的安全研究还处于“婴儿期”。

打个比方,这就像你为了出门方便,雇了一个能替你跑腿、买东西、取钱的管家,但你把家里所有抽屉和保险柜的钥匙都给了他,而这个管家目前判断“什么指令该执行、什么指令是陷阱”的能力还不够成熟。站在门外的坏人只要递进来一张看似无害的纸条,上面写满了精心设计的“任务”,就可能骗过你的管家,让他不知不觉地把你的私人物品递出去。

这种通过隐蔽指令“劫持”AI行为的攻击方式,正是这项研究所强调的棘手挑战。AI从网页上读取内容时,难以像人一样拥有丰富的背景知识和怀疑精神,去区分“网页上的一段描述性文字”和“一个需要我去执行的命令”。当AI被要求浏览并理解整个网页时,那些混杂在广告、弹窗或注释里的特殊文字,就有可能变成一把绕过所有防御的钥匙。

研究团队明确表示,他们之所以公开这些发现,不是要全盘否定AI浏览器的未来,而是要敲响警钟:在将敏感的账户信息、银行凭证等托付给这些智能体之前,基础的安全框架需要被重新审视和设计。功能上跑得飞快,安全上却可能还没系好鞋带。他们最终的判断很冷静:“它们可能会逐渐完善,但现在还不是时候。”