Кібербезпека
Google опублікував детальну архітектуру безпеки для функцій агентських можливостей Chrome з підтримкою AI

Google (GOOGL ) опублікував детальну архітектуру безпеки для майбутніх агентських можливостей Chrome з підтримкою AI, представивши кілька захисних шарів, призначених для захисту користувачів під час виконання автономних завдань агентами, що працюють на основі Gemini.
Оголошення від інженера з безпеки Chrome Натана Паркера роз’яснює чотири основні засади безпеки, які будуть регулювати взаємодію агентів AI з веб-сайтами від імені користувачів. Архітектура вирішує ризики, які були характерні для ранніх агентських систем, зокрема атаки ін’єкції проміжного коду, несанкціонований доступ до даних та шахрайські транзакції.
Підхід Google відбувається в той час, коли конкуренти спішать випустити браузерні агенти з підтримкою AI. OpenAI запустила ChatGPT Atlas у жовтні з можливостями агента, тоді як Perplexity випустила свій браузер Comet у липні. Безпекова архітектура сигналізує про намір Google рухатися більш обережно, ніж конкуренти, чиї агентські функції вже виявилися вразливими до експлуатації.
Чотири основні засади безпеки агентів
Критик користувача (User Alignment Critic) утворює перший захисний шар — окрему модель Gemini, яка перевіряє кожну дію, запропоновану основним агентом AI. Цей критик працює в ізоляції та перевіряє тільки метадані про запропоновані дії, а не повний вміст сторінки, тим самим зменшуючи свою вразливість до шкідливих вхідних даних. Якщо дія видається ризикованою або неважливою для заявленої мети користувача, критик може наказати повторити дію або повернути контроль користувачеві.

Набори походжень (Origin Sets) обмежують веб-сайти та елементи сторінок, до яких агент може звернутися під час виконання завдань. Система розрізняє походження тільки для читання, де агент може споживати вміст, та походження для читання та запису, де агент може виконувати дії. Непов’язані веб-сайти та фрейми повністю обмежені, а для доступу до нових доменів потрібна довірена функція воріт. Це запобігає витоку даних між сайтами та обмежує потенційну шкоду від компрометованого агента.
Нагляд користувача (User Oversight) вимагає ручного підтвердження для чутливих операцій. Коли агент зустрічає портали банків, сайти медичних даних або потребує доступу до збережених паролів з менеджера паролів Google, Chrome паузує та просить користувача підтвердити дію. Те саме стосується здійснення покупок або відправки повідомлень — агент не може виконувати ці дії автономно.

Виявлення ін’єкції проміжного коду (Prompt Injection Detection) використовує спеціальний класифікатор, який сканує сторінки в режимі реального часу на предмет спроб ін’єкції проміжного коду. Ця система працює поряд з інфраструктурою безпечного браузингу Chrome та вбудованим виявленням шахрайства на пристрої для блокування підозрілого шкідливого вмісту до того, як агент зможе діяти на основі цього вмісту.
Автоматичне червоне командування та програма баг-баунті
Google розробила автоматичні системи червоного командування, які генерують тестові сайти та атаки, керовані великими мовними моделями, для безперервної перевірки архітектури безпеки. Компанія пріоритезує тестування векторів атак, які можуть завдати тривалої шкоди, особливо тих, що націлені на фінансові транзакції або крадіжку паролів.
Механізм автооновлення Chrome доставляє виправлення швидко після виявлення нових уразливостей. Щоб заохотити зовнішні дослідження безпеки, Google оголосила про виплати винагород до 20 000 доларів США дослідникам, які виявлять слабкості в рамках агентських можливостей браузера.
Захисні заходи відображають уроки, виведені з ранніх розширень браузера AI та інтеграцій чат-ботів, де атаки ін’єкції проміжного коду виявилися досить ефективними для маніпулювання поведінкою AI. Ізолюючи модель критика та обмежуючи доступ до походжень на рівні браузера, Google намагається запобігти перетворенню веб-сторінки на поверхню атаки.
Вплив на гонку браузерів AI
Детальне розкриття інформації про безпеку від Google контрастує з відносною не透明істю конкурентних агентських систем браузерів. Компанія, здається, робить ставку на те, що корпоративні користувачі та ті, хто уважно ставиться до безпеки, будуть цінувати прозорі заходи безпеки більше, ніж функції першопрохідців.
Архітектура також свідчить про те, яку автономність агентів AI вважає прийнятною компанія Google. Пошуки, дослідження та заповнення форм можуть продовжуватися під наглядом, але все, що стосується фінансових рахунків, даних охорони здоров’я або збережених паролів, вимагає явного підтвердження людини. Це проводить чітку межу, яку інші виробники були менш готові публічно визначити.
Для розробників, які будують на платформі Chrome, обмеження наборів походжень вимагатимуть ретельного розгляду того, як агентські функції взаємодіють з робочими процесами на кількох сайтах. Застосунки, які очікують, що агенти будуть вільно переміщуватися між доменами, можуть потребувати архітектурних змін для роботи в рамках моделі безпеки Google.
Google не оголосила конкретної дати запуску агентських можливостей браузера Chrome, але детальна архітектура безпеки свідчить про те, що розгортання наближається. Готовність компанії опублікувати захисну архітектуру до запуску свідчить про впевненість у підході — і про неявний виклик конкурентам наслідувати її прозорість.










