安全

浏览器智能体安全:什么可以放行,什么需要审批,什么绝不能自动化

已登录的浏览器权限强大,网页还可能携带恶意指令。如何限定浏览器智能体的作用范围、哪些环节需要审批,以及如何遏制提示词注入。

简明答案

浏览器智能体的安全性建立在把权限控制放在模型之外:一组固定的操作、能完成任务的最小标签页作用范围、有实际影响的写入前需要人工审批、密钥等敏感信息不出现在智能体能读取的内容中,以及随时可用的停止功能。提示词注入的遏制方式,是把页面内容当作数据处理,而绝不当作能够扩大作用范围的指令。

为什么浏览器智能体比 API 集成更需要谨慎对待

API 密钥的授权范围是写死的,而已登录的浏览器会话通常没有:它能触及该账号能触及的一切。因此浏览器智能体的起点,天然就比大多数集成拥有更大的影响半径,管控机制必须刻意将其收窄。

网页还带来了 API 所没有的第二重风险。页面内容是不可信的输入,页面上的文字有可能试图向模型下达指令。这就是提示词注入,而应对方式是架构层面的设计,而不是一个过滤器。

  • 会话能够操作该账号名下的一切
  • 在任何接受用户内容的网站上,页面文字都可能被攻击者控制
  • 后果是真实的:发布、付款、删除、发送邮件

真正能遏制风险的管控机制

权限必须存在于模型之外。在 Melaya 中,智能体只能从扩展所实现的一组固定浏览器操作中进行选择,它无法下载脚本、执行生成的 JavaScript,也无法触及命令行。标签页作用范围是用户可见的控制项,模型无法自行扩大它。有实际影响的操作会暂停等待审批,停止功能也始终只需一次点击。

密码字段的值不会出现在智能体能看到的任何内容中,使用建议也很明确:绝不要让它输入密码、一次性验证码或银行卡号。

  • 固定的操作集合,不允许任意代码执行
  • 标签页作用范围由用户设定,而不是由模型设定
  • 在发布、付款、删除或发送前需要审批
  • 密钥等敏感信息不会出现在页面读取内容中
  • 随时可以停止和断开连接

绝不能在无人值守下自动化的操作

无论智能体表现多好,有些操作始终应该有人参与其中:付款和资金转账、任何以你的名义公开发布的内容、破坏性操作、权限或凭证的变更,以及任何接收者会认为是你发出的通信。

常见问题

浏览器智能体中的提示词注入是什么?

指页面上试图向模型下达指令的文字,例如一条隐藏的注释,要求它把数据发送到别处。遏制方式是把页面内容当作数据处理,并把权限控制放在模型之外,这样页面就无法扩大作用范围,也无法绕过审批。

智能体能看到我的密码吗?

密码字段的值不会出现在页面读取内容中。不要让它输入密码、一次性验证码或银行卡号。

它能操作我没有选择的标签页吗?

除非你主动扩大作用范围,否则不能。它默认只作用于你所连接的单个标签页,「所有标签页」是需要用户明确设置的选项。

最近审核时间:2026 年 8 月 20 日 · 当前产品范围:支持 Android,不支持 iOS
加入社区
// Cookie
Melaya 使用一小组第一方 cookie,仅用于身份验证、维持会话和保护平台。默认不使用广告 cookie、跨站追踪器或第三方分析。完整 cookie 清单见我们的 隐私政策.