Nya AI-drivna webbläsare som OpenAI:s ChatGPT Atlas och Perplexitys Comet strävar efter att ersätta Google Chrome som den främsta portalen till internet för miljarder användare. Dessa webbläsare erbjuder AI-agenter som kan utföra uppgifter på användarens vägnar genom att navigera på webbplatser och fylla i formulär. Men trots deras lovande funktioner, medför dessa AI-agenter betydande säkerhetsrisker.
Experter inom cybersäkerhet varnar för att AI-baserade webbläsare kan utgöra större hot mot användarnas integritet jämfört med traditionella webbläsare. De framhåller att användare bör vara försiktiga med vilken åtkomst de ger dessa AI-agenter och noggrant överväga om fördelarna verkligen överväger riskerna.
För att fungera optimalt, begär AI-webbläsare som Comet och ChatGPT Atlas omfattande åtkomst till användarens e-post, kalender och kontaktlista. Vid tester har dessa agenter visat sig vara måttligt användbara för enklare uppgifter, särskilt när de har bred åtkomst. Men de har svårigheter med mer komplexa uppgifter och kan ta lång tid att slutföra dem, vilket kan göra deras användning mer av en gimmick än en verklig produktivitetsförbättring.
Den största farhågan handlar om så kallade ”prompt injection attacks”, en sårbarhet som uppstår när skadliga instruktioner döljs på en webbsida. Om en agent analyserar en sådan sida, kan den luras att utföra kommandon från en angripare.
Utan tillräckliga skyddsåtgärder kan dessa attacker få AI-agenter att oavsiktligt avslöja användardata, som e-post och inloggningar, eller utföra oönskade handlingar på användarens vägnar, såsom oavsiktliga köp eller inlägg på sociala medier. Denna typ av attacker har blivit allt vanligare i takt med AI-agenternas framväxt, men det finns ännu ingen klar lösning för att förhindra dem helt.
Brave, ett företag som fokuserar på integritet och säkerhet inom webbläsare, har nyligen publicerat forskning som pekar på att indirekta prompt injection-attacker är en systemisk utmaning för hela kategorin av AI-drivna webbläsare. Deras forskare har tidigare identifierat detta som ett problem för Perplexitys Comet, men menar nu att det är ett branschövergripande problem.
OpenAI:s säkerhetschef har erkänt de säkerhetsutmaningar som följer med lanseringen av ”agent mode” i ChatGPT Atlas. Han påpekar att prompt injection fortfarande är ett olöst säkerhetsproblem, och att motståndare kommer att spendera betydande tid och resurser för att hitta sätt att utnyttja dessa svagheter.
Perplexitys säkerhetsteam har också publicerat ett blogginlägg om prompt injection-attacker och framhåller att problemet är så allvarligt att det kräver en omprövning av säkerheten från grunden. De noterar att dessa attacker manipulerar AI:ns beslutsprocess, vilket gör att agentens förmågor vänds mot användaren.
För att motverka dessa risker har både OpenAI och Perplexity infört ett antal skyddsåtgärder. OpenAI har till exempel skapat ett ”utloggat läge”, där agenten inte är inloggad på användarens konto när den navigerar på webben. Detta begränsar agentens användbarhet men minskar också den data som en angripare kan komma åt. Samtidigt har Perplexity utvecklat ett detekteringssystem som kan identifiera prompt injection-attacker i realtid.
Trots dessa insatser, varnar cybersäkerhetsforskare för att dessa åtgärder inte garanterar ett fullständigt skydd mot angripare. Det är en ständig kamp mellan att utveckla nya försvarstekniker och att hantera nya attackmetoder.
Användare kan vidta några praktiska åtgärder för att skydda sig själva när de använder AI-webbläsare. Säkerhetsexperter rekommenderar att användare använder unika lösenord och flerfaktorsautentisering för sina konton, och att de begränsar vad dessa AI-agenter har tillgång till, särskilt när det gäller känsliga konton som är relaterade till bank, hälsa och personlig information. Säkerheten kring dessa verktyg kommer sannolikt att förbättras med tiden, men tills dess är det klokt att vara försiktig med vilken kontroll man ger dem.