CentrLP

Prompt injection в ИИ-браузере: риски и защита бизнеса

Как работает prompt injection в агентном браузере, что показало исследование University of Washington и как изолировать почту, CRM и платежи.

Обычный браузер показывает страницу, а действие выполняет человек. Агентный браузер может сам прочитать страницу, перейти по ссылке, заполнить форму или перенести данные между сервисами. Вместе с удобством появляется новая граница доверия: текст на чужом сайте нельзя считать командой владельца.

Атака, при которой модель принимает данные за инструкцию, называется prompt injection. Опасная фраза может находиться в основном тексте, рекламе, комментарии или встроенном блоке. Пользователь её не вводил, но агент всё равно видит и может попытаться выполнить.

Что показало исследование

Исследователи University of Washington проверили семь агентных браузеров и изучили, как они работают с данными разных сайтов. В одном из сценариев вредоносная страница загружала содержимое другого домена, а скрытая инструкция просила агента включить эти данные в резюме и отправить их через форму.

Полную демонстрацию межсайтовой утечки авторы получили для ChatGPT Atlas в агентном режиме. Для Chrome с Gemini, браузерного расширения Anthropic и Perplexity Comet они обнаружили условия, при которых подобная атака возможна, если внедрённая инструкция обойдёт защиту модели.

Это не означает, что любой запуск этих продуктов приводит к краже данных. Результат зависит от настроек страницы, доступа агента, состояния входа и успешности самой prompt injection. Исследование показывает архитектурный риск: агент способен соединить контексты, которые обычная политика браузера старается разделять.

Почему риск выше в рабочем профиле

Браузерный агент особенно опасен там, где одновременно открыты:

корпоративная почта; CRM с контактами и сделками; облачные документы; рекламные кабинеты; платёжные сервисы; административная панель сайта.

Если один и тот же агент читает недоверенную страницу и имеет право действовать в этих системах, скрытая инструкция получает слишком короткий путь к ценным данным.

Проблема не решается фразой «игнорируй вредные инструкции». Нужны технические границы, которые сохраняются даже при ошибке модели.

Пять практических защит

1. Разделить профили

Для исследования внешних сайтов используйте профиль без рабочей почты, CRM, банка и административных сессий. Разделение уменьшает объём данных, до которых агент вообще может дотянуться.

2. Выдать минимальные права

Если агенту нужно прочитать карточку заявки, ему не обязательно разрешать удалять сделки, выгружать всю базу или менять настройки интеграции. Узкое разрешение полезнее общего доступа «на всякий случай».

3. Подтверждать внешние действия

Отправка письма, публикация, платёж, удаление, экспорт и изменение прав должны останавливаться перед выполнением. Пользователь должен видеть адресата, данные и точное действие.

4. Не смешивать инструкции и контент

Текст страницы, письма или документа нужно маркировать как недоверенные данные. Системные правила, список разрешённых инструментов и критерии остановки должны храниться отдельно.

5. Сохранять журнал

Для каждого действия нужны источник, время, использованный инструмент и результат. Без журнала невозможно понять, какую инструкцию увидел агент и что именно изменил.

Как безопасно внедрять браузерного агента

Начните не с полного доступа к рабочему столу, а с одного проверяемого маршрута. Например: агент читает публичную страницу конкурента, извлекает заданные поля и сохраняет предварительную запись во внутреннюю таблицу. Он не входит в CRM и ничего не отправляет клиенту.

После стабильной проверки можно добавить следующий инструмент, но сохранить ручное подтверждение для необратимого шага. Такой подход совпадает с общей логикой контроля доступов ИИ в CRM: роль, разрешённый маршрут, журнал и остановка важнее громкого названия модели.

Если нужно спроектировать рабочий контур, а не просто включить расширение, начните с AI-систем для бизнеса. Для сценариев, где агент касается формы и CRM, полезно отдельно проверить весь путь заявки.

Источник и ограничения

University of Washington: Agentic Browsers and the Same-Origin Policy, обновлено 15 апреля 2026 года. В исследовании проверялись версии продуктов, доступные в конце января и начале февраля 2026 года. Авторы раскрыли результаты поставщикам заранее; поведение текущих версий могло измениться. Материал описывает модель риска и меры защиты, а не утверждает, что каждый пользователь уже подвергся атаке.

Нужен ИИ-агент с ограниченными и проверяемыми правами?

Центр ЛП проектирует узкие AI-сценарии: отдельная роль, разрешённые инструменты, подтверждение критичных действий и журнал результата.

Обсудить безопасную AI-систему · Проверить маршрут заявки