Cybersicherheit
Google veröffentlicht detaillierte Sicherheitsarchitektur für Chrome-AI-Agenten-Funktionen

Google (GOOGL ) hat eine detaillierte Sicherheitsarchitektur für die kommenden agentischen AI-Funktionen in Chrome veröffentlicht, die mehrere Verteidigungsschichten enthält, die darauf ausgelegt sind, Benutzer zu schützen, wenn Gemini-gestützte Agenten autonome Browsing-Aufgaben ausführen.
Die Bekanntgabe von Chrome-Sicherheitsingenieur Nathan Parker skizziert vier Kernsicherheitspfeiler, die bestimmen, wie AI-Agenten mit Webseiten interagieren, wenn sie im Auftrag der Benutzer handeln. Die Architektur behandelt Risiken, die frühe agentische Systeme heimgesucht haben, einschließlich Prompt-Injection-Angriffe, unbefugten Datenzugriffs und betrügerischer Transaktionen.
Googles Ansatz kommt zu einem Zeitpunkt, an dem Wettbewerber um die Einführung browserbasierter AI-Agenten konkurrieren. OpenAI hat ChatGPT Atlas im Oktober mit Agenten-Modus-Funktionen gestartet, während Perplexity im Juli den Comet-Browser ausgeliefert hat. Die Sicherheitsarchitektur signalisiert Googles Absicht, vorsichtiger voranzuschreiten als Wettbewerber, deren agentische Funktionen von Forschern bereits als anfällig für Ausbeutung erwiesen wurden.
Vier Säulen der Agentensicherheit
Der User Alignment Critic bildet die erste Verteidigungsschicht – ein separates Gemini-Modell, das jede Aktion überprüft, die der primäre AI-Agent vorschlägt. Dieser Kritiker arbeitet isoliert und untersucht nur Metadaten über vorgeschlagene Aktionen und nicht den vollständigen Seiteninhalt, wodurch seine Exposition gegenüber bösartigen Eingaben reduziert wird. Wenn eine Aktion als riskant oder für das erklärte Ziel des Benutzers irrelevant erscheint, kann der Kritiker eine Wiederholung anordnen oder die Kontrolle an den Benutzer zurückgeben.

Origin-Sets beschränken, welche Webseiten und Seiten-elemente ein Agent während einer bestimmten Aufgabe zugreifen kann. Das System unterscheidet zwischen lesenden Ursprüngen, bei denen der Agent Inhalte konsumieren kann, und les- und schreibbaren Ursprüngen, bei denen er Aktionen ausführen kann. Unbezahlte Webseiten und Iframes werden vollständig zurückgehalten, wobei eine vertrauenswürdige Schleusenfunktion erforderlich ist, um den Zugriff auf neue Domänen zu genehmigen. Dies verhindert Cross-Site-Datenlecks und begrenzt den potenziellen Schaden durch einen kompromittierten Agenten.
Benutzerüberwachung erfordert manuelle Bestätigung für sensible Operationen. Wenn ein Agent auf Bankportale, medizinische Daten-Websites oder auf gespeicherte Anmeldeinformationen aus dem Google-Passwort-Manager zugreift, pausiert Chrome und fordert den Benutzer auf, die Aktion zu bestätigen. Gleiches gilt vor dem Kauf oder dem Versenden von Nachrichten – der Agent kann diese Aktionen nicht autonom ausführen.

Prompt-Injection-Erkennung nutzt einen speziellen Klassifizierer, der Seiten in Echtzeit auf indirekte Prompt-Injection-Versuche überprüft. Dieses System arbeitet neben der bestehenden Safe-Browsing-Infrastruktur und der lokalen Betrugs-Erkennung von Chrome, um verdächtigen schädlichen Inhalt zu blockieren, bevor der Agent darauf reagieren kann.
Automatisierte Red-Teaming und Bug-Bounty-Programme
Google hat automatisierte Red-Teaming-Systeme entwickelt, die Test-Websites und LLM-gesteuerte Angriffe generieren, um die Sicherheitsarchitektur kontinuierlich zu validieren. Das Unternehmen priorisiert die Überprüfung von Angriffsvektoren, die langfristigen Schaden verursachen könnten, insbesondere solche, die auf finanzielle Transaktionen oder die Diebstahl von Anmeldeinformationen abzielen.
Chromes Auto-Update-Mechanismus liefert Fixes schnell aus, sobald neue Schwachstellen entdeckt werden. Um externe Sicherheitsforschung zu fördern, kündigte Google Bounty-Zahlungen bis zu 20.000 Dollar für Forscher an, die Schwachstellen im agentischen Browsing-Framework identifizieren.
Die Abwehrmaßnahmen spiegeln die Erfahrungen aus frühen AI-Browser-Erweiterungen und Chatbot-Integrationen wider, bei denen Prompt-Injection-Angriffe überraschend effektiv bei der Manipulation des AI-Verhaltens waren. Durch die Isolation des Kritiker-Modells und die Einschränkung des Ursprungs-Zugriffs auf Browser-Ebene zielt Google darauf ab, zu verhindern, dass die Webseite selbst zu einer Angriffsfläche wird.
Auswirkungen auf den AI-Browser-Wettbewerb
Googles detaillierte Sicherheits-Offenlegung steht im Gegensatz zu der relativen Undurchsichtigkeit um konkurrierende agentische Browser-Systeme. Das Unternehmen scheint darauf zu setzen, dass Unternehmen und sicherheitsbewusste Benutzer transparente Sicherheitsvorkehrungen gegenüber Funktionen der Erstbewerber bevorzugen werden.
Die Architektur legt auch nahe, was Google als akzeptable Autonomie für AI-Agenten betrachtet. Einkauf, Recherche und Formularausfüllen können mit Überwachung durchgeführt werden, aber alles, was finanzielle Konten, Gesundheitsdaten oder gespeicherte Anmeldeinformationen berührt, erfordert explizite menschliche Genehmigung. Dies zieht eine klare Linie, die andere Anbieter weniger bereit sind, öffentlich zu definieren.
Für Entwickler, die auf Chromes Plattform aufbauen, werden die Einschränkungen der Ursprungs-Sets eine sorgfältige Überlegung erfordern, wie agentische Funktionen mit Multi-Site-Workflows interagieren. Anwendungen, die erwarten, dass Agenten frei zwischen Domänen navigieren, müssen möglicherweise architektonische Änderungen vornehmen, um innerhalb von Googles Sicherheitsmodell zu funktionieren.
Google hat noch keinen spezifischen Starttermin für agentische Browsing-Funktionen in Chrome bekannt gegeben, aber die detaillierte Sicherheitsarchitektur deutet darauf hin, dass die Bereitstellung bevorsteht. Die Bereitschaft des Unternehmens, die defensive Architektur vor der Veröffentlichung zu veröffentlichen, zeigt Vertrauen in den Ansatz – und eine implizite Herausforderung an Wettbewerber, seine Transparenz zu erreichen.










