浏览器智能体安全:什么可以放行,什么需要审批,什么绝不能自动化
已登录的浏览器权限强大,网页还可能携带恶意指令。如何限定浏览器智能体的作用范围、哪些环节需要审批,以及如何遏制提示词注入。
浏览器智能体的安全性建立在把权限控制放在模型之外:一组固定的操作、能完成任务的最小标签页作用范围、有实际影响的写入前需要人工审批、密钥等敏感信息不出现在智能体能读取的内容中,以及随时可用的停止功能。提示词注入的遏制方式,是把页面内容当作数据处理,而绝不当作能够扩大作用范围的指令。
为什么浏览器智能体比 API 集成更需要谨慎对待
API 密钥的授权范围是写死的,而已登录的浏览器会话通常没有:它能触及该账号能触及的一切。因此浏览器智能体的起点,天然就比大多数集成拥有更大的影响半径,管控机制必须刻意将其收窄。
网页还带来了 API 所没有的第二重风险。页面内容是不可信的输入,页面上的文字有可能试图向模型下达指令。这就是提示词注入,而应对方式是架构层面的设计,而不是一个过滤器。
- 会话能够操作该账号名下的一切
- 在任何接受用户内容的网站上,页面文字都可能被攻击者控制
- 后果是真实的:发布、付款、删除、发送邮件
真正能遏制风险的管控机制
权限必须存在于模型之外。在 Melaya 中,智能体只能从扩展所实现的一组固定浏览器操作中进行选择,它无法下载脚本、执行生成的 JavaScript,也无法触及命令行。标签页作用范围是用户可见的控制项,模型无法自行扩大它。有实际影响的操作会暂停等待审批,停止功能也始终只需一次点击。
密码字段的值不会出现在智能体能看到的任何内容中,使用建议也很明确:绝不要让它输入密码、一次性验证码或银行卡号。
- 固定的操作集合,不允许任意代码执行
- 标签页作用范围由用户设定,而不是由模型设定
- 在发布、付款、删除或发送前需要审批
- 密钥等敏感信息不会出现在页面读取内容中
- 随时可以停止和断开连接
绝不能在无人值守下自动化的操作
无论智能体表现多好,有些操作始终应该有人参与其中:付款和资金转账、任何以你的名义公开发布的内容、破坏性操作、权限或凭证的变更,以及任何接收者会认为是你发出的通信。
常见问题
浏览器智能体中的提示词注入是什么?
指页面上试图向模型下达指令的文字,例如一条隐藏的注释,要求它把数据发送到别处。遏制方式是把页面内容当作数据处理,并把权限控制放在模型之外,这样页面就无法扩大作用范围,也无法绕过审批。
智能体能看到我的密码吗?
密码字段的值不会出现在页面读取内容中。不要让它输入密码、一次性验证码或银行卡号。
它能操作我没有选择的标签页吗?
除非你主动扩大作用范围,否则不能。它默认只作用于你所连接的单个标签页,「所有标签页」是需要用户明确设置的选项。
