让 AI 浏览器 Agent 替你购物或登录账号是有风险的:它在你已登录的会话里行动,而它读到的任何页面里藏着的一条指令都可能劫持它——厂商自己都把这个缺陷称为「尚未解决」。拿它做低风险的查资料可以;凡是要付款、发送、提交的动作,都得由人把关。
AI 浏览器 Agent 诱人的地方正是聊天机器人做不到的事:它读一个实时页面、决定下一步点哪里、填好表单、替你跑完一整套多步骤的差事。问题在于,同一个 Agent 带着你的 cookie、会话和登录态运行——所以真正该问的不是「它能做什么」,而是「当页面让它做一件你没要求的事时会怎样」。2026 年,这不再是假设。下面是已被公开披露的攻击、为什么这个品类是 prompt injection 的最坏情形,以及真正站得住脚的规则。
已经发生的事:被公开披露的攻击
这里的安全问题不是预测。它已经在出货的产品上被演示过——由厂商的竞争对手和独立研究者演示的。
Perplexity Comet(2025 年 8 月)。 Brave 安全团队发布了 Agentic Browser Security: Indirect Prompt Injection in Perplexity Comet,这是该系列的第一篇。他们的发现是:当用户让 Comet「总结这个网页」时,浏览器把页面内容直接喂给模型,并没有把用户的指令和页面上不可信的文字分开。在一个概念验证里,Brave 把指令藏在一条 Reddit 评论里——用近乎不可见的文字等手法——当 Comet 去总结这个帖子时,它不只是总结,而是执行了那些隐藏的命令;Brave 演示了这能触及用户已登录的账号、并窃取一次性验证码等数据。The Register 当天也报道了此事,称 Comet「天真地处理了带有恶意指令的页面」。Brave 还补充,由于 Comet 不开源,即便修复之后他们也无法确认每一条注入路径都被堵上了。
OpenAI ChatGPT Atlas(2025 年 10 月)。 Atlas 于 2025 年 10 月 21 日发布,其 agent 模式能跑真实的差事——包括购物和填表。发布后几个小时内,研究者就演示了可用的攻击:Fortune 报道了剪贴板劫持、通过一份 Google 文档植入的浏览器设置篡改,以及为钓鱼而布置的隐形指令。模式和 Comet 一模一样:Agent 读到攻击者控制的内容,并把它当成命令。
2026 年最受关注的两款智能体浏览器,都在出货不久后、通过同一种机制、在公开场合被攻破。这个信号值得认真对待。
为什么智能体浏览器是最坏情形
Prompt injection 是结构性的,不是等补丁的 bug。OWASP 把它列为 LLM01:2025——头号 LLM 风险——因为模型通过同一个通道读取指令和数据,无法可靠地区分「你的任务」和「一个说忽略你任务的页面」。OWASP 明确表示,尚不清楚是否存在万无一失的防护方法。
浏览器 Agent 把这个结构性缺陷对准了最有敌意的输入。三件事同时凑齐——正是 Agent 安全风险威胁模型里的那条链:
- 不可信输入——开放网络,任何人都能在评论、商品评价、共享文档或白底白字里塞进一段 payload。
- 敏感访问——你的实时会话:邮箱、银行、云存储、存了卡的购物车。
- 行动能力——替你点击、提交、下单。
去掉任意一条腿,注入成功也做不了多少事。把三条腿都连着——「我登录着让 Agent 去购物」干的正是这个——一条隐藏指令就变成了真实的越权操作。
厂商并不否认这一点。OpenAI 自己的 CISO Dane Stuckey 把 prompt injection 称为「一个前沿的、尚未解决的安全问题」,见 Simon Willison 的记录,并指出诸如红队、快速响应,以及一个让 Agent 脱离你实时会话工作的「登出模式」等缓解手段。是缓解,不是根治。当出货这款浏览器的团队都告诉你核心问题尚未解决时,请相信他们。
能信它去购物或登录吗?站得住脚的规则
你不必回避智能体浏览器——你要做的是让被注入的指令无利可图。纪律和 Issue #001 的 Gmail agent 用的是同一套:让 Agent 自由地读,但只让它通过人能控制的闸门去行动。
- 把钱和身份放到 Agent 够不着的地方。 不要用智能体浏览器去操作你的银行、支付或主邮箱。给所有和钱有关的事另留一个干净、没有 Agent 的浏览器——这是单条价值最高的规则。
- 默认登出。 查资料和阅读时,就像 OpenAI 自己的建议那样,让 Agent 脱离你的实时会话运行。一个没有凭据的 Agent 即便被劫持,也什么都够不着。
- 对不可逆的动作加人类把关。 让它在付款、发送、提交或改设置之前先问你。盯着它做,而不是走开。
- 把它限制在低风险场景。 总结文章、比较商品、把数据整理进文档——可以。用存了卡的购物车结账、登录券商账户——不行。
- 把每个页面都当成不可信。 攻击藏在 Agent 读到的内容里,所以网站越可疑,Agent 读它时该带的权限就越少。这就是把 prompt injection 防御用到浏览器上:最小化访问、不信任内容、给不可逆的动作加闸门。
这些都不能让注入变得不可能。它们让一次成功的注入变得无聊——最坏情形变成一份你拒绝的草稿、或一个停下来请求许可的任务,而不是一个被掏空的账户。
FAQ
能让 AI 浏览器 Agent 替我购物或登录账号吗? 凡是动钱或暴露身份的事都不行。智能体浏览器在你已登录的会话里行动,它读到的任何页面里的隐藏指令都可能劫持它——这个缺陷厂商称为尚未解决。拿它做低风险的查资料,给银行和支付另留一个干净浏览器,并在 Agent 付款、发送、提交之前要求人工确认。
智能体浏览器真正的漏洞是什么? 间接 prompt injection。Agent 读一个网页,无法可靠地把你的指令和页面上的文字分开,所以攻击者只要植入隐藏指令——藏在评论、评价或不可见文字里——就能让 Agent 照做。Brave 对 Perplexity Comet 演示过这一点,研究者也在发布后几小时内对 ChatGPT Atlas 演示过。
打个补丁能修好吗? 没有哪个补丁能单独修好。OWASP 把 prompt injection 列为头号 LLM 风险,并表示尚不清楚是否存在万无一失的防护;OpenAI 的 CISO 也称它是尚未解决的问题。厂商用模型训练、分类器和登出模式来降低风险,但现实目标是搭一个「即使注入成功也够不到任何值钱东西」的架构。
智能体浏览器能安全地用来做什么? 低风险、以读为主的工作:总结页面、比较选项、把资料整理进文档。能登出就登出,并给任何付款、发送、提交或改账号设置的动作留一个人类闸门——这和让任何 Agent 安全运行的人类把关纪律是同一套。
这和普通浏览器扩展有什么不同? 普通扩展做的是你安装它来做的那件固定的事。智能体浏览器根据它读到的内容自行决定下一步——所以不可信的页面内容就成了潜在的命令来源。这正是工具和 Agent 的根本区别,也是开放网络对它来说如此危险的原因。
我们记录的每一次搭建都遵循上面这些安全浏览规则背后的同一条原则:让 Agent 自由地读,但给每一个不可逆的动作加闸门。订阅,每周看一个职场人真正在跑的 Agent——什么有用、什么翻了车,以及让它保持安全的那套护栏。