ChatGPT Atlas、Perplexity Comet等6款风头正劲的AI浏览器集体翻车。骗走用户密码的不是什么高深代码,而是一句幼儿园水平的2+2=5。 安全公司LayerX最近披露了这个漏洞。攻击手法简直像场荒诞剧,黑客弄个恶意网页,跟浏览器里的AI玩个答错反而得分的弱智游戏。AI为了在游戏里拿高分,硬生生把错误答案奉为真理,直接把自己的安全护栏给拆了。一旦底层判断逻辑被这种恶意上下文带偏,AI就彻底沦为内鬼,乖乖跑去其他页面把用户的保存密码、会话Cookie和私有Token全给复制出来。 以前我们用传统浏览器,担心的是网页挂马或者钓鱼链接。现在AI浏览器为了追求极致智能,把系统权限拉得无限高,结果底层逻辑稍微被忽悠两句,就直接把家底交出去了。 更讽刺的是大厂的修复态度。安全人员从去年底就开始挨个通报,OpenAI算是利索,赶紧打了补丁。Perplexity倒好,直接已读不回装死。Anthropic勉强凑了个补丁,结果连后续验证都没通过。 连基础逻辑都能被轻易篡改,这种建立在脆弱提示词上的智能就是个笑话。别真把AI浏览器当成全能管家,涉及核心资产的敏感数据,老老实实做物理隔离。 其实仔细盘盘,这种荒诞现象的根源,在于大模型的底层基因和系统安全需求存在根本错位。传统软件执行指令靠的是确定性代码,非黑即白,越界了系统直接拦截。但AI浏览器为了追求极致的自动化,把大模型这个概率预测引擎推到了系统代理的位置。它本质上是个靠猜词接龙干活的文本生成器,根本没有传统代码那种严密的逻辑边界。 把系统最高权限交给一个概率模型,本身就是个巨大的安全黑洞。黑客根本不需要去挖什么底层0day漏洞,只需要用几句恶意上下文稍微带偏它的注意力,AI就会在合理推理的伪装下,顺理成章地跨越权限边界。LayerX的安全研究员就直言,这种架构设计完全无视了提示词注入的破坏力,把不可控的概率输出当成了确定性的系统指令。 说实话,既要AI像管家一样无所不能,又指望它像保险柜一样滴水不漏,现阶段根本做不到。只要底层权限隔离机制不重构,这种把核心资产交给随时可能被几句胡话绕晕的AI的做法,无异于把银行卡密码写在沙滩上。 ChatGPT Atlas等6款AI浏览器曝漏洞,攻击者可通过2+2=5等逻辑陷阱削弱AI约束,诱导泄露用户敏感信息 既然底层逻辑这么容易被带偏,出事后大厂的补救动作就成了检验安全底线的试金石。安全公司LayerX去年底到今年初,把BioShocking漏洞挨个通报给了这6家厂商。结果这修复进度,简直是一场大型双标现场。 OpenAI算是反应最快的,发现ChatGPT Atlas中招后,没废话直接上了补丁。反观Perplexity,面对Comet浏览器的漏洞报告,人家直接来了个已读不回,关闭工单就当无事发生,连句场面话都懒得敷衍。最逗的是Anthropic,给Chrome的Claude扩展勉强凑了个修复补丁,结果LayerX一测根本没通过后续验证,属于典型的假装修了。至于Fellou、Genspark Browser和Sigma Browser这几家,在公开通报里更是直接隐身。 平时发个新版恨不得把颠覆行业写在脸上,真到了关乎用户隐私的安全环节,响应速度却拉胯成这样。连个基础的提示词注入漏洞都能拖上几个月处理,甚至装死糊弄,这种安全响应上的严重滞后,比漏洞本身更让人后背发凉。别真把身家性命托付给这些AI浏览器,涉及核心资产的敏感数据,老老实实做物理隔离才是正经事。 既然指望大厂良心发现去重构底层权限,不如早点认清现实。现在的AI浏览器,本质上就是个带着系统最高权限的盲盒管家。以前我们用浏览器,顶多担心网页带毒;现在倒好,浏览器自己把家门钥匙交给了路边搭讪的骗子。 别真把AI浏览器当成全能管家。它们为了显得聪明,疯狂读取你的本地密码库、会话Cookie和私有Token。这就好比你把银行卡密码、公司机密文档全塞进一个随时可能被几句胡话绕晕的保姆手里。LayerX的安全研究员早就点破了这层窗户纸,把不可控的概率输出当成确定性的系统指令,无异于在火药桶上玩打火机。 现阶段普通用户能做的,就是老老实实给敏感数据做物理隔离。网银密码、核心工作账号、重要社交Token,千万别图省事让AI浏览器代为保存。用回那些经过时间检验的传统密码管理器,或者干脆在断网环境下处理核心资产。 科技便利不能以隐私裸奔为代价。在AI浏览器学会真正的逻辑闭环之前,别给它们越权的机会。你的核心数据,只配待在绝对物理隔离的安全屋里。