Az AI-val felturbózott böngészők kényelmesek: kattintanak helyetted, űrlapot töltenek ki, sőt vásárlási lépéseket is elintéznek. Pont ez a kényelem az, ami egy ügyesen megírt rosszindulatú weboldal kezében komoly kockázattá válhat.

Mi történt

Biztonsági kutatók a Black Hat konferencián olyan támadásokat mutattak be, amelyekben egy AI-böngészőt rá lehetett venni arra, hogy a felhasználó nevében nem kívánt műveleteket hajtson végre. A bemutató szerint egy ártalmatlannak látszó hírlevél-feliratkozó oldalba rejtett utasításokkal el lehetett érni, hogy a rendszer megnyissa a már bejelentkezett WhatsApp webes felületét, majd ugyanazt az üzenetet sok kontakt számára elküldje.

A másik demonstrációban hasonló módszerrel egy Amazon-fiókhoz új szállítási címet adtak hozzá, és egy terméket a kosárba tettek. A közvetlen vásárlást a beépített védelmek megfogták, de a kutatók végül az Amazon saját AI-vásárlási asszisztensén keresztül tudták befejeztetni a folyamatot. Az OpenAI azt közölte, hogy korábban frissítést adott ki a probléma kezelésére, és az érintett Atlas böngészőt augusztus 9-én kivezeti; a megerősített védelmeket a ChatGPT új alkalmazásának böngészős képességeire is kiterjesztették.

A kutatók nem csak ennél az egy terméknél találtak gondokat: több AI-s böngészőben és böngészőbővítményben összesen nagyjából húsz hibát azonosítottak. Ezek között volt olyan, amely helyi fájlokhoz férhetett hozzá, jelszókezelőt vehetett át, vagy teljes böngészési előzményt szivárogtathatott ki.

Miért fontos

A probléma lényege nem egyetlen klasszikus szoftverhiba, hanem az, ahogy az AI értelmezi a webet. A weboldalak tele vannak nem megbízható tartalommal, az AI-ügynök pedig nem csak olvassa ezeket, hanem cselekedhet is alapjánuk. Gondolj rá úgy, mintha egy asszisztensnek azt mondanád: „intézd el helyettem”, miközben bárki súghat neki a háttérből. Ezt a kutatók „szándékütközésnek” nevezik: a felhasználó valós kérése és a weboldalba rejtett rosszindulatú utasítás összekeveredik. A Wired által ismertetett kutatás egyik fontos tanulsága, hogy az AI ítélőképességére épülő védelem önmagában kevés lehet; kemény, technikai korlátokra is szükség van, amelyek egyszerűen nem engednek bizonyos műveleteket.

Mire figyelj

  1. Egyre több böngésző és bővítmény kap AI-ügynököt, ezért nem az a kérdés, lesznek-e hasonló próbálkozások, hanem az, melyik szolgáltató mennyire szigorú technikai korlátokat épít be.
  2. Különösen fontos lesz, hogyan választják el egymástól a weboldalak tartalmát és a bejelentkezett fiókokhoz való hozzáférést. A régi böngészős biztonsági szabályok lényege pont az volt, hogy az egyik oldal ne turkálhasson a másikban.
  3. Felhasználóként érdemes óvatosan bánni azokkal az AI-eszközökkel, amelyek helyetted kattintanak, üzenetet küldenek vagy vásárolnak. Minél több jogosultságot kapnak, annál nagyobb a tét, ha félreértenek egy utasítást vagy valaki szándékosan félrevezeti őket.