【AI浏览器拆掉的不是某道墙,是浏览器三十年的隔离模型】
热搜里"科学家警告AI浏览器越聪明越危险",第一眼像是又一条"AI危险论"。但华盛顿大学这项研究真正戳中的,不是AI有多聪明,而是一个架构层面的根本变化:AI浏览器为了跨网页整合信息,主动放弃了传统浏览器用同源策略筑了三十年的页面隔离。
这件事的工程含义比"隐私风险"四个字重得多。
传统浏览器的设计哲学是"页面之间互不信任"。同源策略、沙盒、站点隔离,本质是让同时打开的网银页面和随机网页"老死不相往来"——一个站点被攻陷,祸害不外溢。这是三十年安全体系的地基。
AI浏览器要做的恰恰相反:它必须拿到"全局访问权"才能跨页整合、提炼摘要、代你执行任务,等于把"互不信任"改写成"代理拥有用户级权限"。这带来的不是单个漏洞,而是攻击面的维度跃迁:
从"利用某个页面的漏洞"升级为"操纵整段会话中的AI代理";
隐藏在网页里的指令、诱导话术、"记忆投毒",都可以借AI的手去读取你所有打开页面的内容;
代理能力越强,能被诱导操作的资产越多,防线反而越脆弱。
研究测了7款主流AI浏览器,均能跨站抓取内容,部分会执行网页隐藏指令——这不是某家产品的实现疏漏,而是"全局访问+自主执行"这一范式本身的代价。
对平台和工程团队,三个直接启示:
1. 隔离边界要重新设计,不能让代理一票通吃。 AI代理需要的应是按页/按域、按操作类型分级的最小权限,而非"读全部页面、执行任意指令"。把权限粒度做细,是新一代浏览器的安全前提。
2. 把"可被诱导"当成一类一等威胁建模。 过去威胁建模针对漏洞利用,AI浏览器要新增"提示注入/隐藏指令"这条路径——外部网页内容本身就是不可信输入,能驱动代理行动。敏感操作(转账、删数据、发消息)必须强制人工确认。
3. 统一安全标准缺位时,厂商自查不可替代第三方基准。 研究点名"尚无统一安全标准",意味着现在评估一款AI浏览器是否安全,没有可对照的基线。行业需要的不是"谨慎使用"的免责提示,而是跨站访问、记忆持久化、指令执行的明确规范。
边界说清楚:研究具体受测产品名单与漏洞成功率以原论文为准,"7款均中招"是热搜转述而非我亲自核验的实验数据,不宜据此断言所有AI浏览器都不安全——不同产品的权限模型实现差异很大。但方向是确定的:当产品形态从"浏览器"变成"代你浏览的Agent",三十年攒下的隔离模型必须重写,否则便利的代价就是攻击面整体抬升。