部落格 發布於 AIA: 2026年7月6日

瀏覽器 agent 碰到密碼保管庫時,工作階段與資料流向必須隔離

Zenity 展示一封包含惡意指令的行事曆邀請,如何引導 Perplexity Comet(Perplexity 的 agentic 瀏覽器)進入已登入的 1Password(密碼管理器)網頁工作階段、顯示密碼保管庫裡的 secrets,再透過一般瀏覽器請求把資料傳到外部端點。核心問題不只是模型看見不可信內容,而是這些內容能操控同時持有機敏登入狀態的瀏覽器 agent。

Indirect Prompt InjectionData ExfiltrationTool AuthorizationSession IsolationAgentic AI
7 項對應的 AIDEFEND 防禦手法

威脅分析

  • 惡意指令透過看似可信的工作內容進來。 行事曆邀請或其他外部文件,把間接提示詞注入攻擊(indirect prompt injection)帶進瀏覽任務。
  • agent 從閱讀內容進入機敏工作階段操作。 Comet 可以操作已登入的 1Password 頁面,因此瀏覽器工作階段與使用者憑證都進入 agent 能控制的範圍。
  • 顯示保管庫 secrets 是高影響動作。 保管庫項目不是一般網頁文字;agent 要顯示或複製前,應根據內容來源網站重新判斷權限,並取得使用者確認。
  • 資料外洩使用的是一般瀏覽器能力。 agent 看見 secrets 後,可以把資料放進網址或網頁請求,透過一般瀏覽器功能傳到外部;資料流向政策必須限制這類機敏值能送往哪些目的位址。
  • 不能只靠提示詞過濾來緩解。 機敏網站需要獨立的瀏覽器工作階段、跨網站讀寫限制、資料流向政策,以及在高風險網站停用自主 agent 操作的企業規則。

適用的 7 項 AIDEFEND 防禦手法

AID-I-008.001
Ephemeral Browser Context Lifecycle & Storage Partitioning
極高
把讀取不可信內容的任務放進短生命週期的瀏覽器工作階段,並分隔不同信任區的儲存空間,避免它重用 1Password 的登入狀態。
AID-I-008.002
Cross-Origin Read/Write Segmentation with Step-Up Confirmation
極高
跨網站讀寫分隔搭配再次確認,可以限制 agent 把密碼保管庫網站裡的 secrets 移到未經核准的目的位址。
AID-H-019.003
Browser Runtime Admission & Sanitized Observation Export Gate
極高
Comet 應在由外部政策強制管控的瀏覽器沙箱中執行,不得掛載使用者平常的瀏覽器設定檔、密碼管理器工作階段、主機憑證快取或長期下載目錄。每次任務都要綁定一份瀏覽器處理程序無法自行修改的對外連線政策,而且只能把清理後的網頁觀察結果交給模型。只要 agent 的工作環境根本沒有已登入的 1Password 工作階段,惡意行事曆邀請就無法把一般行事曆任務變成密碼保管庫存取與 secrets 外洩。
AID-H-017.003
Decoupled Plan-Then-Execute Architecture
把規劃與執行分開,讓系統可以在瀏覽器真正顯示 secrets 或送出網路請求前,拒絕由不可信內容推導出的動作。
AID-H-018.005
Value-Level Capability Metadata & Data Flow Sink Enforcement
把保管庫 secrets 標示為機敏值,再用資料流向政策阻止這些值進入模型呼叫、網址、訊息或未經核准的網站。
AID-H-002.002
Inference-Time Prompt & Input Validation
提示詞與輸入驗證能偵測邀請或網頁中明顯惡意的指令;然而,間接提示詞注入的內容可能非常隱晦,因此這項控制僅適合作為工作階段隔離之外的補強控制。
AID-D-003.002
Sensitive Information & Data Leakage Detection
在模型生成的瀏覽器 navigation、tool argument 或回覆送出前,掃描是否帶有密碼保管庫裡的疑似 secret 值。這項控制只產生外洩 finding;AID-H-018.005 與 AID-I-008.002 才負責在值離開 vault 工作階段前阻擋。

身為資安防禦者,我們應該這麼做

  • 在密碼管理器、身分入口、管理後台與金融系統中,預設停用自主瀏覽器 agent;只有在已建立並啟用、會依網站來源判斷可執行動作的授權政策時,才允許使用。
  • 把不可信的瀏覽任務放進隔離的瀏覽器工作階段,避免重用機敏網站的登入狀態。
  • agent 在顯示、複製、下載或傳送密碼保管庫 secrets 前,必須要求使用者再次確認。
  • 為機敏值標記來源與機敏程度;除非政策明確允許,否則阻止它們被送到外部網址、訊息、截圖或模型呼叫。
  • 確認企業瀏覽器 agent 政策是否已涵蓋網域封鎖、瀏覽器工作階段隔離、稽核記錄與提示詞注入攻擊偵測。

結論

Comet 案例顯示,瀏覽器 agent 的安全重點不只在模型,也在工作階段邊界是否清楚且彼此隔離。agent 如果能同時讀取不可信內容並操作已登入的密碼保管庫,不可信內容就可能接觸到機敏登入狀態,進而造成機敏資訊外洩。團隊應隔離這些工作階段,限制機敏資料能送往哪些目的位址,並把顯示 secrets 視為需要再次確認的高風險動作,不得當成可直接執行的便利功能。