Cyberbezpieczeństwo
Google Ujawnia Architekturę Bezpieczeństwa dla Funkcji Agentów AI w Chrome

Firma Google (GOOGL ) opublikowała szczegółową architekturę bezpieczeństwa dla nadchodzących funkcji agentów AI w przeglądarce Chrome, wprowadzając wiele warstw obronnych, które mają chronić użytkowników podczas wykonywania przez agenci zadań przeglądania internetu w trybie autonomicznym.
W ogłoszeniu inżyniera bezpieczeństwa Chrome, Nathana Parkera, przedstawiono cztery podstawowe filary bezpieczeństwa, które będą regulować sposób, w jaki agenci AI będą współpracować z witrynami internetowymi w imieniu użytkowników. Architektura ta dotyczy ryzyk, które dotknęły wcześniejsze systemy agentów, w tym ataki polegające na wstrzyknięciu poleceń, nieautoryzowany dostęp do danych oraz transakcje oszukańcze.
Podejście Google pojawia się w momencie, gdy konkurenci rywalizują o wprowadzenie na rynek przeglądarek z funkcjami agentów AI. OpenAI uruchomił ChatGPT Atlas w październiku z funkcjami trybu agenta, natomiast Perplexity wydał przeglądarkę Comet w lipcu. Ramy bezpieczeństwa sygnalizują zamiar Google, aby poruszać się bardziej ostrożnie niż rywale, których funkcje agentów zostały już uznane za podatne na wykorzystanie.
Cztery Filary Bezpieczeństwa Agentów
Pierwszą warstwą obrony jest Krytyk Współgrający z Użytkownikiem, który jest oddzielnym modelem Gemini, sprawdzającym każde działanie, które proponuje podstawowy agent AI. Ten krytyk działa w izolacji i analizuje tylko metadane dotyczące proponowanych działań, a nie pełną zawartość strony, co zmniejsza jego narażenie na niebezpieczne dane wejściowe. Jeśli działanie wydaje się ryzykowne lub niezgodne z deklarowanym celem użytkownika, krytyk może nakazać ponowną próbę lub przekazać kontrolę z powrotem użytkownikowi.

Zbiory Pochodzenia ograniczają, które strony internetowe i elementy stron agent może uzyskać dostęp podczas wykonywania zadania. System rozróżnia pomiędzy źródłami tylko do odczytu, gdzie agent może spożytkować zawartość, a źródłami, które mogą być modyfikowane, gdzie agent może podejmować działania. Niespowiązane strony i ramki są całkowicie wykluczone, a zaufana funkcja bramkowa jest wymagana do zatwierdzenia dostępu do nowych domen. Zapobiega to wyciekowi danych między stronami i ogranicza potencjalne szkody w przypadku naruszenia bezpieczeństwa agenta.
Nadzór Użytkownika wymaga ręcznego potwierdzenia dla wrażliwych operacji. Gdy agent napotka portale bankowe, strony z danymi medycznymi lub potrzebuje uzyskać dostęp do przechowywanych poświadczeń z Google Password Manager, Chrome wstrzymuje się i prosi użytkownika o zatwierdzenie działania. To samo dotyczy sytuacji, gdy agent ma wykonać zakup lub wysłać wiadomość – agent nie może wykonać tych działań w trybie autonomicznym.

Wykrywanie Wstrzyknięć Polecenia wykorzystuje dedykowany klasyfikator, który skanuje strony w czasie rzeczywistym w poszukiwaniu pośrednich prób wstrzyknięcia polecenia. Ten system działa wraz z istniejącą infrastrukturą Bezpiecznego Przeglądania Chrome i wykrywania oszustw na urządzeniu, aby zablokować podejrzane treści zanim agent będzie mógł na nich działać.
Automatyczne Testy Penetracyjne i Nagrody za Wykrywanie Błędów
Google opracował automatyczne systemy testów penetracyjnych, które generują strony testowe i ataki oparte na modelach językowych, aby ciągle zwalidować architekturę bezpieczeństwa. Firma priorytetowo traktuje testowanie wektorów ataków, które mogą spowodować trwałe szkody, szczególnie te, które dotyczą transakcji finansowych lub kradzieży poświadczeń.
Mechanizm automatycznej aktualizacji Chrome dostarczy naprawy szybko, gdy zostaną wykryte nowe słabości. Aby zachęcić do zewnętrznych badań bezpieczeństwa, Google ogłosił wypłatę nagród do 20 000 dolarów dla badaczy, którzy zidentyfikują słabości w ramach agenticznego przeglądania.
Środki obronne odzwierciedlają lekcje wyniesione z wczesnych rozszerzeń przeglądarki AI i integracji z chatbotami, gdzie ataki wstrzyknięcia polecenia okazały się zaskakująco skuteczne w manipulowaniu zachowaniem AI. Poprzez izolację modelu krytycznego i ograniczenie dostępu do pochodzenia na poziomie przeglądarki, Google ma na celu uniemożliwienie stronie internetowej samej stania się powierzchnią ataku.
Wnioski dla Wyścigu Przeglądarek AI
Szczegółowa publikacja ram bezpieczeństwa przez Google różni się od relatywnej nieprzejrzystości wokół konkurujących systemów przeglądarek z funkcjami agentów AI. Firma wydaje się stawiać na to, że użytkownicy przedsiębiorstw i ci, którzy są świadomi bezpieczeństwa, będą cenić przejrzyste zabezpieczenia bardziej niż funkcje, które są wprowadzane jako pierwsze.
Architektura sugeruje również, co Google uważa za dopuszczalny poziom autonomii dla agentów AI. Zakupy, badania i wypełnianie formularzy mogą być wykonywane z nadzorem, ale wszystko, co dotyka kont finansowych, danych zdrowotnych lub przechowywanych poświadczeń, wymaga jawnej akceptacji ludzkiej. To wyznacza wyraźną granicę, której inne dostawcy są mniej skłonni publicznie określić.
Dla deweloperów budujących na platformie Chrome, ograniczenia zestawu pochodzenia będą wymagać starannej uwagi, w jaki sposób funkcje agentów AI współpracują z wielostronicowymi przepływami pracy. Aplikacje, które oczekują, że agenci będą swobodnie poruszać się między domenami, mogą wymagać zmian architektonicznych, aby działać w ramach modelu bezpieczeństwa Google.
Google nie ogłosił jeszcze konkretnego terminu uruchomienia funkcji przeglądania agentów AI w Chrome, ale szczegółowa ramy bezpieczeństwa sugerują, że wdrożenie jest bliskie. Gotowość firmy do opublikowania architektury obronnej przed uruchomieniem wskazuje na zaufanie do podejścia – oraz na niejawne wyzwanie dla konkurentów, aby dorównać jej przejrzystości.










