Безопасность браузерного агента: что разрешать, что подтверждать и что нельзя автоматизировать никогда
Браузер с активной сессией уязвим, а страницы могут нести враждебные инструкции. Как ограничить агента, требовать подтверждения и сдерживать промпт-инъекции.
Безопасность браузерного агента строится на том, чтобы разрешения оставались вне модели: фиксированный набор действий, минимально необходимая область доступа к вкладкам, подтверждение человеком перед значимыми изменениями, исключение секретов из того, что агент может прочитать, и всегда доступная кнопка остановки. Промпт-инъекции сдерживаются тем, что содержимое страницы рассматривается как данные, а не как инструкции, способные расширить область доступа.
Почему браузерному агенту нужно больше осторожности, чем интеграции через API
У API-ключа область доступа прописана явно. У сессии в браузере с активным входом обычно нет: она достаёт до всего, до чего может достать сам аккаунт. Поэтому браузерный агент начинает с более широкого радиуса поражения, чем большинство интеграций, и меры контроля должны сознательно его сужать.
Веб-страницы добавляют второй риск, которого нет у API. Содержимое страницы нужно считать недоверенным вводом, а текст на странице может попытаться отдать модели команду. Это и есть промпт-инъекция, и от неё защищаются архитектурно, а не фильтром.
- Сессия может действовать от имени всего, чем владеет аккаунт
- Текст страницы контролируется злоумышленником на любом сайте, принимающем пользовательский контент
- Последствия реальны: публикация, оплата, удаление, отправка писем
Меры контроля, которые действительно сдерживают риск
Разрешения должны находиться вне модели. В Melaya агент выбирает только из фиксированного набора действий в браузере, которые реализует расширение: он не может скачивать скрипты, выполнять сгенерированный JavaScript или получать доступ к командной оболочке. Область доступа к вкладкам задаётся пользователем как видимая настройка, и модель не может её расширить. Значимые действия останавливаются и ждут подтверждения, а остановка всегда доступна в один клик.
Значения полей паролей исключены из всего, что видит агент, и рекомендация однозначна: никогда не проси его вводить пароли, одноразовые коды или номера карт.
- Фиксированный набор действий, никакого произвольного выполнения кода
- Область доступа к вкладкам задаёт пользователь, а не модель
- Подтверждение перед публикацией, оплатой, удалением или отправкой
- Секреты исключены из чтения страницы
- Остановка и отключение доступны в любой момент
Что нельзя автоматизировать без присмотра человека
Некоторые действия всегда должны проходить через человека, независимо от того, насколько хорош агент: платежи и денежные переводы, всё, что публикуется от твоего имени, разрушительные операции, изменения прав доступа или учётных данных, и любая переписка, которую получатель воспримет как отправленную от тебя.
Часто задаваемые вопросы
Что такое промпт-инъекция в браузерном агенте?
Текст на странице, который пытается дать модели команду, например скрытый комментарий с указанием отправить данные куда-то ещё. Это сдерживается тем, что содержимое страницы рассматривается как данные, а разрешения остаются вне модели, поэтому страница не может расширить область доступа или обойти подтверждения.
Может ли агент видеть мои пароли?
Значения полей паролей исключены из чтения страницы. Не проси агента вводить пароли, одноразовые коды или номера карт.
Может ли он действовать на вкладках, которые я не выбирал?
Нет, если ты сам не расширишь область доступа. Он начинает работу с единственной вкладки, к которой ты подключился, а режим «Все вкладки» является отдельной явной настройкой пользователя.
