一条发布在 X 上的 Newsletter 注册链接,看起来和每天信息流里刷过的千百条内容毫无区别。但如果你用的是 OpenAI 的 Atlas 浏览器,当你点击它的那一刻,你的 WhatsApp 账户会在后台自动打开,通讯录里每一位联系人都会收到一条相同的私信。
这不是科幻片。这是 2026 年 8 月 5 日,拉斯维加斯 Black Hat 网络安全大会上,安全公司 Zenity 现场演示的真实攻击。
AI 浏览器的安全裸奔时刻
Zenity 联合创始人兼 CTO Michael Bargury 与研究员的演示,揭开了 AI 浏览器安全领域最令人不安的一页。他们成功绕过了 OpenAI 旗下 Atlas 浏览器的多层安全防护,实现了一系列攻击:在用户不知情下向 WhatsApp 全部联系人群发垃圾信息、在已登录的亚马逊账户中添加收货地址并加入购物车、甚至让亚马逊的 AI 购物助手 Rufus 替他们完成购买。
这不仅仅是 OpenAI 的问题。Zenity 在 Black Hat 上一次性披露了横跨五款主流 AI 浏览器的 PleaseFix 漏洞链——Anthropic 的 Claude in Chrome、Google 的 Gemini in Chrome、Perplexity Comet、OpenAI 的 ChatGPT Atlas、微软的 Copilot Edge——总计约 20 个安全漏洞。攻击者可以借此访问本地文件系统、窃取密码管理器全部凭据、泄露完整浏览历史,甚至将用户锁在自己的账户之外。
它们把浏览器的安全控制削弱了。我们现在看到的,是 20 年前就曾出现过的攻击类型。—— Michael Bargury,Zenity CTO
意图碰撞:AI 分不清你是用户还是骗子
Zenity 将这类攻击命名为 intent collision(意图碰撞)。AI 代理无法区分用户的真实指令与来自网页内容的恶意指令。在 WhatsApp 攻击中,研究人员设计了一个看似正常的 Newsletter 注册页面,页面上用希伯来语写入了隐藏指令,指示 AI 导航到用户已登录的 WhatsApp Web 账户,逐一联系人群发消息。
为什么是希伯来语?为了绕过 OpenAI 基于英语的安全过滤器。研究人员一共绕过了 OpenAI 设置的多层屏障:第一层让注册页面看起来完全合法,不像钓鱼网站;第二层使用非英语语言撰写指令,规避语言维度的安全检测;第三层在指令中虚假声称系统运行在沙盒环境中,联系人都是假数据,让 AI 相信执行这些操作是安全的。
它会逐个遍历每一位联系人,发送邀请他们注册这个 Newsletter 的指令。这就是一个蠕虫。它会感染你所有的朋友和家人。—— Michael Bargury
研究人员将这种攻击描述为大规模钓鱼行动。它不依赖 WhatsApp 自身的任何漏洞,完全利用 AI 代理对网页内容的信任来完成攻击链。
亚马逊的荒诞结局:借 Rufus 之手完成购买
如果说 WhatsApp 攻击展示了绕过安全保护的技巧,那么亚马逊案例暴露了一个更深层的结构性漏洞。当研究人员试图让 Atlas 直接完成购买时,OpenAI 的安全措施确实阻止了。Atlas 无法自行点击下单按钮。但研究人员找到了一个出人意料的突破口:让 Atlas 直接向亚马逊内置的 AI 购物助手 Rufus 发出请求,让 Rufus 替他们完成购买。
Rufus 没有被劫持,也没有被注入恶意指令。它只是被一个看起来像顾客的东西请求了,然后它就照做了。—— Zenity 研究博客
这意味着,即使 OpenAI 对自己的 AI 代理设置了再严格的边界,只要目标平台本身提供了 AI 接口,攻击者就可以借刀杀人。这是 AI 安全中一个经典的结构性难题:当系统 A 的 AI 遇到系统 B 的 AI,谁为谁的行为负责?
同源策略失效,安全的基本假设正在崩塌
这些攻击的共同点指向 AI 浏览器的一个根本性设计缺陷:AI 代理在用户的授权下行动,却无法可靠地区分用户想让做的事和网页内容想让 AI 做的事。
长年以来,Web 安全的核心基础之一是同源策略(Same-Origin Policy),它阻止不同网站的脚本互相交互。但 Brave 安全团队早在去年就指出,当 AI 代理代替用户行动时,同源策略变得实际上毫无用处。因为 AI 代理本身就在用户已认证的会话上下文中执行操作,恶意网页的内容可以直接通过 AI 之手访问用户的银行、企业系统和私人邮件。
这不仅仅是技术问题,更是一个设计哲学的困境。传统浏览器把网页当作不可信内容来隔离,而 AI 浏览器的核心卖点恰恰是理解网页内容。它必须阅读、解析并执行网页上的指令才能完成用户的请求。当 AI 阅读网页时,它如何区分哪些文字是给用户看的,哪些是给 AI 代理的指令?目前没有任何 AI 系统能可靠地回答这个问题。
厂商态度分裂:有人打补丁,有人说是预期功能
Zenity 在负责任地向五家厂商披露漏洞后,收到了截然不同的回应。有些厂商发布了补丁,但另一些则将问题定性为“预期功能”(intended functionality),拒绝修复。这种行业内部的认知分裂,意味着 AI 浏览器的安全防护将长期处于各自为战的状态。
OpenAI 的回应相对积极。公司表示早在今年 1 月收到 Zenity 报告后就已经部署了更新,但 Atlas 本身将于 8 月 9 日正式关停。不过,关停一个产品并不代表问题消失。OpenAI 在宣布 Atlas 下线时同时表示,将把 Atlas 的浏览器能力转移到 ChatGPT 桌面应用和新的 Chrome 扩展中。Atlas 的 AI 代理能力并没有被放弃,只是换了载体。
OpenAI 发言人表示,提示注入攻击是公司正在积极研究的课题,并已经发表多篇关于如何设计能抵抗提示注入的 AI Agent 的研究论文。但 Zenity 的 Bargury 认为,AI 系统的安全不能只靠 AI 自身的判断。需要确定性的硬边界,因为 AI 的判断本身就可能被绕过。
谁在裸泳?
AI 浏览器正处在一个尴尬的十字路口。让 AI 代理替你浏览网页、填写表单、完成操作,是下一代浏览体验的核心卖点。但一旦 AI 代理获得访问用户已登录账户的权限,传统的 Web 安全模型就从根本上被打破了。
从 Brave 对 Perplexity Comet 的披露,到 LayerX 发现的 CometJacking 漏洞,再到如今 Zenity 对五款主流 AI 浏览器的全面攻破,安全研究者们已经用了一年多的时间反复证明同一个问题:AI 浏览器的安全护栏存在系统性缺陷。然而,不同厂商对此的反应从积极修复到视为预期功能不等,这意味着用户无法依赖任何单一厂商来解决这个问题。
在行业共识形成之前,AI 浏览器用户需要注意几个关键风险。不要轻易让 AI 代理访问已登录的敏感账户。关注厂商的安全更新频率和响应态度。对于支持 AI 代理执行操作的浏览器,理解其安全模型的边界在哪里,以及这个边界是否真的可靠。
AI 正在被赋予替你做决定的能力,但行业至今没有教会它们识别什么是骗局。当浏览器不再只是窗口,而是一个替你行动的管家,你需要的不仅是一把锁,而是一个知道什么时候不该开门的人。






快报