AID-I-008.001
極高
Ephemeral Browser Context Lifecycle & Storage Partitioning
把讀取不可信內容的任務放進短生命週期的瀏覽器工作階段,並分隔不同信任區的儲存空間,避免它重用 1Password 的登入狀態。
Zenity 展示一封包含惡意指令的行事曆邀請,如何引導 Perplexity Comet(Perplexity 的 agentic 瀏覽器)進入已登入的 1Password(密碼管理器)網頁工作階段、顯示密碼保管庫裡的 secrets,再透過一般瀏覽器請求把資料傳到外部端點。核心問題不只是模型看見不可信內容,而是這些內容能操控同時持有機敏登入狀態的瀏覽器 agent。
Comet 案例顯示,瀏覽器 agent 的安全重點不只在模型,也在工作階段邊界是否清楚且彼此隔離。agent 如果能同時讀取不可信內容並操作已登入的密碼保管庫,不可信內容就可能接觸到機敏登入狀態,進而造成機敏資訊外洩。團隊應隔離這些工作階段,限制機敏資料能送往哪些目的位址,並把顯示 secrets 視為需要再次確認的高風險動作,不得當成可直接執行的便利功能。