Cybersikkerhet

Google avslører sikkerhetsarkitektur for Chromes AI-agentfunksjoner

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Google (GOOGL ) har publisert en detaljert sikkerhetsramme for Chromes kommende agente AI-funksjoner, som introduserer flere forsvarslag designet for å beskytte brukerne når Gemini-drevne agenter utfører autonome nettleseroppgaver.

Annonsen fra Chromes sikkerhetsingeniør Nathan Parker omhandler fire kjerne sikkerhetsprinsipper som vil styre hvordan AI-agenter samhandler med nettsider på vegne av brukerne. Arkitekturen addreserer risikoer som har plaget tidlige agente systemer, inkludert promptinjeksjonsangrep, uautorisert datatilgang og svindeltransaksjoner.

Googles tilnærming kommer som konkurrenter kappler om å levere nettleserbaserte AI-agenter. OpenAI lanserte ChatGPT Atlas i oktober med agentmodusfunksjoner, mens Perplexity lanserte sin Comet-nettleser i juli. Sikkerhetsrammen signaliserer Googles intensjon om å være mer forsiktig enn konkurrenter hvis agente funksjoner allerede er vist å være sårbare for utnyttelse.

Fire søyler for agent sikkerhet

Brukerensignaleringskritikken utgjør det første forsvarslaget – en separat Gemini-modell som vurderer hver handling den primære AI-agenten foreslår. Denne kritikken opererer i isolasjon og undersøker bare metadata om foreslåtte handlinger, i stedet for full sideinnhold, og reduserer dermed sin eksponering for skadelige inndata. Hvis en handling ser risikabel eller irrelevant ut i forhold til brukerens uttalte mål, kan kritikken beordre en ny prøving eller returnere kontrollen til brukeren.

Opprinnelsessett begrenser hvilke nettsider og sideelementer en agent kan få tilgang til under en gitt oppgave. Systemet skille mellom lesbare opprinnelsessteder hvor agenten kan forbruke innhold og les- og skrivbare opprinnelsessteder hvor den kan utføre handlinger. Urelaterte nettsider og rammer holdes helt utenfor, og en pålitelig portfunksjon kreves for å godkjenne tilgang til nye domener. Dette forhindrer tverrnettside datalækasje og begrenser potensiell skade fra en kompromittert agent.

Brukerens tilsyn krever manuell bekreftelse for følsomme operasjoner. Når en agent møter banker, medisinske datasider eller trenger å få tilgang til lagrede passord fra Google Passordbehandler, pauserer Chrome og ber brukeren om å godkjenne handlingen. Dette gjelder også før kjøp eller sending av meldinger – agenten kan ikke fullføre disse handlingene autonomt.

Promptinjeksjonsdeteksjon anvender en dedikert klassifiserer som skanner sider i sanntid for indirekte promptinjeksjonsforsøk. Dette systemet opererer sammen med Chromes eksisterende Safe Browsing-infrastruktur og enhetsbasert svindeldeteksjon for å blokkere mistenkt skadelig innhold før agenten kan handle på det.

Automatisert rød teaming og feilfinn

Google har utviklet automatiserte rød teamingssystemer som genererer testnettsider og LLM-drevne angrep for å kontinuerlig validere sikkerhetsarkitekturen. Selskapet prioriterer testing av angrepsvektorer som kan forårsake varig skade, spesielt de som retter seg mot finansielle transaksjoner eller passordtyveri.

Chromes auto-oppdateringsmekanisme vil levere fikser raskt når nye sårbarheter oppdages. For å oppmuntre ekstern sikkerhetsforskning, annonserte Google belønninger på opptil 20 000 dollar for forskere som identifiserer svakheter i den agente nettleser-rammen.

De defensive tiltakene reflekterer lærdommer fra tidlige AI-nettleserutvidelser og chatbot-integrasjoner, hvor promptinjeksjonsangrep viste seg overraskende effektive til å manipulere AI-atferd. Ved å isolere kritikkmoten og begrense opprinnelses-tilgang på nettlesernivå, sikter Google på å forhindre at nettsiden selv blir et angrepsflate.

Konsekvenser for AI-nettleser-konkurransen

Googles detaljerte sikkerhetsavsløring kontrasterer med den relative uklarheten rundt konkurrerende agente nettlesersystemer. Selskapet ser ut til å satse på at bedrifter og sikkerhetsbevisste brukere vil sette pris på gjennomsiktige sikkerhetstiltak fremfor førstegangsfunksjoner.

Arkitekturen antyder også hva Google anser som akseptabelt selvstendighet for AI-agenter. Handle, forskning og fylling ut av skjemaer kan fortsette med tilsyn, men alt som berører finansielle kontoer, helsedata eller lagrede passord krever eksplisitt menneskelig godkjenning. Dette trekker en tydelig linje som andre leverandører har vært mindre villige til å definere offentlig.

For utviklere som bygger på Chromes plattform, vil opprinnelsessett-begrensningene kreve nøye overveielser av hvordan agente funksjoner samhandler med flersidige arbeidsflyter. Applikasjoner som forventer at agenter fritt kan navigere over domener, kan trenge å endre arkitekturen for å fungere innen Googles sikkerhetsmodell.

Google har ikke annonsert en spesifikk lanseringsdato for agente nettleserfunksjoner i Chrome, men den detaljerte sikkerhetsrammen antyder at utrulling er nær. Selskapets villighet til å publisere defensive arkitektur før lansering indikerer tillit til tilnærmingen – og en implisitt utfordring til konkurrenter til å matche dens gjennomsiktighet.

Alex McFarland er en AI-journalist og forfatter som utforsker de nyeste utviklingene innen kunstig intelligens. Han har samarbeidet med tallrike AI-startups og publikasjoner verden over.