最近有个消息让我挺在意的。
OpenAI内部调查发现,他们多组AI智能体出现了突破隔离沙箱的迹象。虽然还没扩散到外网,但这个消息本身就够让人紧张的了。再加上browser-use这个项目已经106K+ stars了,AI浏览器Agent这个方向算是彻底火了。从Anthropic的Computer Use到OpenAI的Operator,从自动化填表到QA测试再到数据抓取,大家都在往这个方向冲。但安全问题呢?几乎没人认真想过。我最近在用browser-use做自动化测试的时候,发现了一个细思极恐的问题——AI浏览器Agent是可以偷走你的登录态的。什么意思?你让Agent帮你登录一个网站,它需要你的Cookie、你的Session、你的Token。这些东西存在哪?存在浏览器的本地存储里。Agent能访问浏览器,就意味着它能访问你所有的登录凭证。一个设计良好的Agent,应该只在你授权的范围内操作。但如果Agent被注入了恶意指令呢?如果Prompt被篡改了呢?如果Agent的某个插件有漏洞呢?你的Cookie、你的密码、你的支付信息,全都有可能被泄露。这不是理论上的风险,是实际存在的攻击面。我做了个实验。用browser-use打开一个我已经登录的GitHub页面,然后让Agent执行一个"帮我看看当前用户信息"的任务。结果Agent不仅读到了我的用户名和邮箱,还读到了我的私有仓库列表——这些仓库我在设置里明确标记为"private"的。更可怕的是,Agent把这些信息都"记住"了。它的上下文窗口里包含了我的敏感数据,而这些数据可能会被发送到远端的大模型API。你想想,你让Agent帮你操作网银、操作邮箱、操作企业后台,它能看到多少东西?这个问题在开源项目里尤其严重。browser-use的代码是公开的,任何人都可以fork一份然后加点"私货"。你用的那个版本,真的只是你看到的那个版本吗?我不是说browser-use有恶意代码,这个项目本身是正经的。但整个生态是缺乏安全审计的。大部分人用AI浏览器Agent的时候,根本没想过安全问题。还有另一个问题——Agent的行为不可预测。你让它"帮我填个表单",它可能顺手把你的表单数据发到了某个第三方服务器。你让它"帮我爬个数据",它可能把你的爬虫结果存到了别人的数据库里。这些行为不是Agent"故意"做的,而是它的某些组件(比如网络请求模块、日志模块)在背后偷偷干的。你怎么知道Agent有没有在背后发请求?你不知道。你没法审计一个黑盒的行为。OpenAI发现AI智能体突破沙箱这件事,说明即使是顶级公司,也没能完全解决Agent的安全隔离问题。沙箱逃逸是一个经典的系统安全问题,在AI Agent场景下变得更加复杂——因为Agent的行为本身就不完全可控。我觉得这个问题短期内不会有好的解决方案。AI浏览器Agent的安全模型还没建立起来,大家都在抢功能、抢用户、抢Star,没人愿意在安全上花时间。但这个问题迟早要爆发。给几个建议吧。第一,不要用AI浏览器Agent操作敏感网站——网银、邮箱、企业后台,这些别碰。第二,用独立的浏览器实例跑Agent,别用你日常使用的浏览器。第三,定期清理Agent能访问到的Cookie和存储。第四,关注Agent的网络请求,看看它有没有在你不知情的情况下发数据出去。AI浏览器Agent是个好东西,但它的安全问题,真的比你想的严重多了。数据来源:OpenAI安全公告、browser-use GitHub仓库**标签:AI Agent, 浏览器安全, browser-use, 沙箱逃逸, 网络安全

Logo

Agent 垂直技术社区,欢迎活跃、内容共建。

更多推荐