Цифровая среда8 мин

Не давайте ИИ-браузеру ключи от всей вашей жизни

Новый принцип цифрового минимализма: не запрещать ИИ всё подряд, а выдавать ему ровно столько полномочий, сколько нужно для одной обратимой задачи.

Закрытый тёмный ноутбук и две разнесённые бумажные папки на светлом столе, одна с красной круглой меткой.

Короткий ответ

Да: если вы пользуетесь браузером с ИИ-агентом, относитесь к нему не как к улучшенному поиску, а как к временному помощнику с ограниченным пропуском. Самая практичная мера на сегодня — отдельный профиль браузера без сохранённых паролей, почты, банков, рабочего облака, медицинских кабинетов и платёжных карт. В нём агент может сравнить публичные варианты, собрать черновик или пересказать открытый документ. Но он не должен иметь возможности действовать от вашего имени там, где ошибка стоит денег, приватности или времени на восстановление.

Это не призыв выбросить новые инструменты и не утверждение, что каждый ИИ-браузер опасен одинаково. Это способ привести обещание удобства в соответствие с объёмом доверия, который вы ему реально готовы дать.

Почему вопрос возник именно сейчас

Обычный браузер уже давно хранит много личного: активные сессии, пароли, историю, документы, иногда платёжные данные. Но обычно сайты разделены техническими барьерами. Один из главных — политика одного источника: сайт не должен произвольно читать данные другого сайта.

Агентный браузер меняет картину. Он не просто показывает страницу: ему предлагают читать несколько вкладок, обобщать их, переходить по ссылкам, заполнять формы, работать с календарём или покупать товары. То есть он получает возможность переносить информацию и выполнять действия между контекстами, где раньше это делал человек.

Исследователи Университета Вашингтона изучили семь таких браузерных систем. В четырёх они обнаружили условия, при которых злоумышленник мог использовать агента для обхода фундаментального разделения между сайтами; для одной системы команда продемонстрировала работающую атаку. Авторы отмечают важную закономерность: менее широкие разрешения агента в целом означали более безопасный дизайн. (washington.edu)

Речь не о мистическом «взломе силой мысли». Угроза называется косвенной prompt-инъекцией. Агент читает письмо, страницу, документ, отзыв или скрытую часть веб-страницы. Среди обычного содержания может находиться текст, который пытается переопределить задачу: например, заставить помощника отправить данные в другое место или выполнить лишнее действие. Google прямо пишет, что модель не может гарантированно отличить инструкции злоумышленника от данных только за счёт своих вероятностных защит. (developer.chrome.com)

Удобство — не проблема. Проблема — объединённые полномочия

Важно различать два режима.

Режим чтения: «сделай конспект этой публичной статьи», «сравни характеристики на открытых страницах», «составь список вопросов к договору». Здесь агент получает информацию, но не должен отправлять её, входить в ваши аккаунты или менять записи.

Режим действия: «разбери мою почту», «заполни форму», «оплати», «перенеси встречу», «загрузи файл в рабочее облако». Здесь к чтению добавляются полномочия: доступ к активной сессии, личным данным и внешнему действию. Цена ошибки резко вырастает.

Минимализм в этом случае — не отказ от автоматизации. Это отказ от лишнего соединения. Одному инструменту не обязательно одновременно видеть вашу почту, вкладку банка, корпоративный диск, медицинский кабинет и корзину магазина, чтобы помочь выбрать поезд или разложить заметки по темам.

Эта логика совпадает с рекомендациями самих разработчиков инфраструктуры. Документация Chrome для агентов советует ограничивать взаимодействия между источниками и подтверждать действия с пользователем; она также предупреждает, что чем больше недоверенного контента поглощает агент, тем больше поверхность для сложных инъекций. (developer.chrome.com) OpenAI описывает ту же более общую идею: защита должна не только пытаться распознать вредоносный ввод, но и ограничивать ущерб, если манипуляция всё же сработала. (openai.com)

Это полезный сдвиг и для повседневной жизни. Вместо вопроса «достаточно ли умён этот ИИ?» появляется вопрос «какой максимум последствий я разрешаю этой конкретной сессии?»

Почему не стоит полагаться только на окно подтверждения

Кажется, что достаточно включить запросы «Подтвердить перед отправкой». Они действительно лучше, чем отсутствие контроля. Но подтверждение — последний рубеж, а не архитектура спокойствия.

Во-первых, приглашения подтвердить действие легко превращаются в фон: человек торопится, доверяет знакомому интерфейсу, видит десятую просьбу за день. Во-вторых, не всякий ущерб выглядит как большая красная кнопка. Уже само предоставление контекста — содержимого вкладок, документов или переписки — может быть слишком широким для задачи. В-третьих, агент может неверно истолковать цель до этапа, на котором появится диалог.

В исследовании Вашингтонского университета авторы отдельно предупреждают, что нельзя возлагать всю защиту на внимательность пользователя: постоянные предупреждения создают усталость от разрешений. Они предлагают более структурные меры — разделение агентов по источникам, сохранение информации о происхождении данных и ограничение потоков данных и действий между сайтами. (homes.cs.washington.edu)

Недавнее обсуждение в сообществе специалистов по безопасности на Reddit пришло к похожему практическому выводу: участники спорили не о том, какой «волшебный промпт» остановит инъекцию, а о метках происхождения, узких правах инструментов и белых списках получателей. Это не опрос населения и не доказательство эффективности конкретного подхода; это лишь полезный сигнал о том, что профессиональный разговор смещается от «научить модель быть осторожнее» к «не дать ей слишком много власти». (reddit.com)

Практика: создайте для агента гостевую полосу

Новый профиль — не покупка и не сложный проект. В большинстве браузеров его можно создать за несколько минут. Смысл не в идеальной изоляции: она зависит от конкретного продукта и настроек. Смысл в уменьшении радиуса поражения.

Назовите профиль просто: «Агент — публичное». Затем настройте четыре правила.

  1. Не переносите туда сохранённые пароли, историю и расширения. Чем меньше накопленного контекста, тем меньше случайных связей между задачами.
  2. Не входите в чувствительные сервисы. Почта, банк, брокер, налоги, работа, облачные хранилища, личные кабинеты врачей, мессенджеры и менеджер паролей остаются в обычном профиле.
  3. Оставьте агенту только обратимые задачи. Пусть он ищет, сравнивает, составляет черновик, сортирует открытые источники. Отправка, публикация, заказ, оплата, удаление и изменение записей — вручную, в основном профиле.
  4. Закрывайте профиль после задачи. Не превращайте его в ещё одну цифровую квартиру с годами вкладок, автозаполнением и забытыми входами.

Это может показаться менее гладким, чем «пусть помощник всё сделает». Но лишнее трение здесь выполняет полезную работу: оно заставляет вас заметить переход от чтения к действию. Один короткий ручной шаг часто дешевле, чем разбор неправильно отправленного письма, ошибочной покупки или раскрытого документа.

Эксперимент без покупок: 14 дней, один профиль, ноль доверенных входов

Попробуйте две недели использовать ИИ-агента только в новом гостевом профиле.

Перед началом напишите на листе три разрешённые задачи — например: собрать варианты маршрутов из публичных источников, сделать конспект открытого отчёта, предложить структуру списка покупок. И три запрещённые: работать с почтой, входить в финансовые или рабочие сервисы, отправлять что-либо от вашего имени.

Каждый раз фиксируйте одной строкой:

  • какую задачу вы делегировали;
  • потребовалось ли агенту видеть личные данные;
  • сколько раз вы исправили его результат;
  • пытались ли вы нарушить собственную границу ради удобства.

На 14-й день не считайте «сэкономленные часы» — это слишком легко приукрасить. Ответьте на более точные вопросы: какие задачи действительно стали проще? Где агент создавал дополнительную проверку? Какие входы были нужны по привычке, а не по необходимости? Какие действия вы всё равно предпочли бы оставить человеческими?

Если профиль оказался неудобным, не обязательно расширять ему доступ. Сначала сузьте задачу. Вместо «разбери всю мою почту» — «составь шаблон ответа на основе трёх вручную вставленных писем без личных данных». Вместо «купи лучшее» — «собери таблицу из пяти публичных вариантов, а оплату оставь мне». Хорошая делегация — это не максимум автономии, а ясное разделение ответственности.

Спокойный критерий на будущее

Технология будет меняться: браузеры добавят новые защиты, более точные разрешения и, вероятно, лучшие способы показывать агенту границы. Google уже описывает многоуровневую защиту и отмечает рост попыток косвенных инъекций в доступной для анализа части веба; это говорит не о неизбежной катастрофе, а о том, что проблема активно развивается. (blog.google)

До появления устойчивых стандартов разумно пользоваться простым правилом: давайте агенту доступ не к своей цифровой жизни, а к отдельной, короткой задаче. Минимализм здесь выглядит не как аскеза. Это аккуратное распределение ключей: нужный ключ — в нужной руке, на нужное время.

Источники

  1. Some agentic AI browsers come with major cybersecurity risks, UW study findsUniversity of Washington News
  2. Agentic Browsers and the Same-Origin PolicyUniversity of Washington / ICLR 2026 Workshop on Agents in the Wild
  3. Agent security considerations for WebMCPChrome for Developers
  4. Designing AI agents to resist prompt injectionOpenAI
  5. AI threats in the wild: The current state of prompt injections on the webGoogle Security Blog
  6. Unseeable prompt injections in screenshots: more vulnerabilities in Comet and other AI browsersBrave
  7. What stops indirect prompt injection in browser agents?Reddit / r/AskNetsec

Короткие ответы

Нужно ли удалять ИИ-функции из браузера полностью?

Нет. Для низкорисковых задач чтения и черновиков достаточно ограничить доступ: отдельный профиль, отсутствие важных входов и никаких необратимых действий.

Разве режим инкогнито не решает эту проблему?

Инкогнито обычно уменьшает локальное сохранение истории после сессии, но не является заменой отдельному профилю с отсутствующими чувствительными входами и сохранёнными данными.

Какие задачи лучше оставить человеку?

Платежи, отправка сообщений, публикации, удаление данных, работа с личными и рабочими аккаунтами, а также решения, где важны контекст, ответственность или проверка деталей.