<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Zenity &#8211; mylogs.cn</title>
	<atom:link href="https://mylogs.cn/tag/zenity/feed/" rel="self" type="application/rss+xml" />
	<link>https://mylogs.cn</link>
	<description>发现、记录、分享</description>
	<lastBuildDate>Thu, 06 Aug 2026 01:07:09 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>20 个漏洞全线击穿，AI 浏览器把安全退回 20 年前</title>
		<link>https://mylogs.cn/ai-browser-security-zenity-20-flaws/</link>
					<comments>https://mylogs.cn/ai-browser-security-zenity-20-flaws/#respond</comments>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Thu, 06 Aug 2026 01:06:41 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[AI浏览器]]></category>
		<category><![CDATA[OpenAI Atlas]]></category>
		<category><![CDATA[Zenity]]></category>
		<category><![CDATA[提示注入]]></category>
		<category><![CDATA[智能体安全]]></category>
		<category><![CDATA[网络安全]]></category>
		<guid isPermaLink="false">https://mylogs.cn/ai-browser-security-zenity-20-flaws/</guid>

					<description><![CDATA[8 月 5 日，安全公司 Zenity 旗下的 Zenity Labs 在拉斯维加斯举行的 Black Hat [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">8 月 5 日，安全公司 Zenity 旗下的 Zenity Labs 在拉斯维加斯举行的 Black Hat USA 2026 大会上公布了一批研究成果：市面上主流的智能体浏览器，无一幸免。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a74900e23ae2&quot;}" data-wp-interactive="core/image" data-wp-key="6a74900e23ae2" class="wp-block-image size-large aligncenter wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1200" height="628" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/31cbc37ba94e4bf1b7225e56302b9c5a_header.webp" alt="20 个漏洞全线击穿，AI 浏览器把安全退回 20 年前" class="wp-image-3756" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/31cbc37ba94e4bf1b7225e56302b9c5a_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/31cbc37ba94e4bf1b7225e56302b9c5a_header-300x157.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/31cbc37ba94e4bf1b7225e56302b9c5a_header-1024x536.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/31cbc37ba94e4bf1b7225e56302b9c5a_header-768x402.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：WIRED</figcaption></figure>





<p class="wp-block-paragraph">研究人员在这些产品及其浏览器扩展中找到约 20 个缺陷，受影响的名单囊括 OpenAI 的 ChatGPT Atlas、Chrome 中的 Claude、Chrome 中的 Gemini、Perplexity 的 Comet 以及 Edge 中的 Copilot。利用这些缺陷，攻击者可以访问本地设备、抓取文件、接管密码管理器，甚至把某个人的完整浏览历史全部泄露出去。</p>



<p class="wp-block-paragraph">Zenity 联合创始人兼首席技术官迈克尔·巴古里（Michael Bargury）用了一个相当刺耳的说法：「他们把浏览器的安全控制阉割掉了——现在看到的，是 20 年前那种攻击。」这项研究由巴古里与 Zenity Labs 的 AI 安全研究员斯塔夫·科恩（Stav Cohen）在大会上共同发布。</p>



<h2 class="wp-block-heading">不需要用户点任何东西</h2>



<p class="wp-block-paragraph">Zenity 把这一类漏洞命名为 PleaseFix，特点是零点击。</p>



<p class="wp-block-paragraph">要理解它的危险，得先看智能体浏览器改变了什么。传统浏览器靠同源策略（不同网站之间彼此隔离，防止随便一个网页去操作你已登录的银行页面）等一整套机制守住边界。而智能体浏览器为了让内置的 AI 能跨标签页、跨网站替用户干活，等于主动拆掉了这堵墙——它在用户已登录的会话里运行，手上握着邮箱、文件、日历和各类业务系统的访问权。</p>



<p class="wp-block-paragraph">攻击者要做的，只是把恶意指令塞进 AI 会读到的内容里：一封邮件、一份日历邀请、一个网页，甚至社交平台的评论区。Zenity 把这种手法称作「意图碰撞」（Intent Collision）——AI 把用户的正当请求和网页里的恶意指令揉在一起执行，最终替攻击者办事，用的却是用户本人的身份、权限和账号。</p>



<p class="wp-block-paragraph">巴古里的判断很直接：「这不是打个补丁就能修掉的 bug。智能体浏览器正在拿几十年辛苦挣来的安全工程换便利。」</p>



<h2 class="wp-block-heading">三个演示：从群发钓鱼到接管整台机器</h2>



<p class="wp-block-paragraph">在针对 Atlas 的第一个概念验证中，研究人员在社交平台 X 上放了一个订阅链接，让 Atlas 去完成订阅。那个页面上藏着一段用希伯来语写的指令，要求 AI 打开用户已登录的即时通讯网页版，给每一个联系人发去同样的消息。</p>



<p class="wp-block-paragraph">绕过 OpenAI 多重防护的办法有三条：把页面做得像一个正常的订阅页，用希伯来语躲开以英语为主的安全检测工具，以及谎称系统运行在沙盒环境里、通讯录中都是虚构的人。巴古里形容这个结果：「它会挨个遍历联系人，把加入订阅的指令发过去——这就是一条蠕虫。你正在感染自己的亲友。」需要说明的是，这次攻击并没有利用通讯软件本身的漏洞。</p>



<p class="wp-block-paragraph">第二个演示转向电商。同样的套路让 Atlas 给一个已登录的购物账号添加了收货地址，并把一台平板放进购物车。走到结账这一步时，OpenAI 的防护拦住了它——研究人员始终没能绕过去。于是他们换了个思路：让 Atlas 去请该电商平台自家的 AI 购物助手代为下单。研究人员在博客中写道：「它没有被劫持，也没有被注入，它只是被一个它认为是客户的对象请求了一下，然后照做了。」一个智能体拉来另一个智能体，替它完成了这笔欺诈。</p>



<p class="wp-block-paragraph">其余产品的情况更糟。在 Chrome 中的 Claude 上，研究人员把内置的 javascript_tool 变成了攻击者手里的「跨站脚本即服务」，可以在智能体访问的任何站点上执行任意代码。只需一封恶意邮件，一句「帮我总结邮件」的日常请求就能触发整条攻击链：外泄邮箱数据、悄悄把受害者的整个云端网盘共享给攻击者，并接管其协作工具、社交平台和 Claude 账号。即便开启了「先询问再行动」的安全模式，这条链路依然跑通了。</p>



<p class="wp-block-paragraph">Comet 这边，一份被投毒的日历邀请就足以在零点击的前提下劫持它，随后触及本地文件系统、外泄敏感文件，并滥用密码管理器的授权流程窃取凭据，最终接管受害者的整个密码库并把本人反锁在外。Perplexity 修补了最初的文件系统漏洞之后，Zenity Labs 又两次绕过了补丁。此外，Comet、Chrome 中的 Gemini 和 Edge 还能通过本地回环地址触及开发者工具和内部服务，把一次浏览器层面的攻击扩大成整台机器的沦陷。</p>



<h2 class="wp-block-heading">「以前骗人，现在只要客气地请 AI 帮个忙」</h2>



<p class="wp-block-paragraph">安全圈熟悉的 ClickFix 手法，需要伪造一条错误提示，诱导用户自己把恶意命令粘贴进终端——脏活由人来干。PleaseFix 则去掉了这个环节。</p>



<p class="wp-block-paragraph">「过去很多年，浏览器一直有 ClickFix 这个顽疾，用户被说服去点某个东西，亲手完成恶意操作，」巴古里说，「现在有了 AI，只要客气地请智能体帮个忙，它就照做了。」欺骗的门槛也随之大幅下降：不再需要以假乱真的错误页面，一条社交动态、一封邮件、一段精心措辞的文字就够了。</p>



<h2 class="wp-block-heading">OpenAI：Atlas 8 月 9 日停用</h2>



<p class="wp-block-paragraph">Zenity 在今年 1 月就把发现报告给了 OpenAI。OpenAI 发言人回应称：「今年早些时候，我们部署了一次更新来处理该问题并加固 Atlas 的防护，该浏览器将于 8 月 9 日停用。」这些防护已延伸至新版 ChatGPT 应用的浏览能力。该发言人补充说，提示注入是 OpenAI 正在积极研究的方向，公司已就此发表过多份研究成果。相关通讯服务方拒绝置评，电商平台方未回应置评请求。</p>



<p class="wp-block-paragraph">值得一提的是，在所有受测工具中，巴古里认为 Atlas 恰恰是防护措施和安全边界做得最多的一个——研究人员仍旧绕了过去，而其他工具被攻破的难度还要低得多。</p>



<p class="wp-block-paragraph">研究人员也承认，这些攻击链条复杂，现实中的犯罪团伙有更省事的路子，比如直接钓鱼或使用盗来的登录凭据。他们真正想传达的是设计层面的警告：关键权限必须由确定性的硬性屏障来把守，而不能只依赖 AI 系统自身的判断或分类——这类判断几乎总能被骗过。</p>



<p class="wp-block-paragraph">「你把自己置于这样一种境地：浏览器可能被完全劫持，账号可能被攻陷，数据可能泄露，」巴古里说，「我们应该非常审慎地规划，智能体到底需要多大的浏览器访问权限，又需要多大的自主行动空间。」</p>



<p class="has-small-font-size wp-block-paragraph">来源：WIRED、Zenity Labs 官方研究通报</p>

]]></content:encoded>
					
					<wfw:commentRss>https://mylogs.cn/ai-browser-security-zenity-20-flaws/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
