Depuis environ un an, plusieurs entreprises ont lancé des navigateurs web dotés d'agents IA capables d'ouvrir des onglets, de rechercher des options et d'exécuter des tâches pour l'utilisateur. Une équipe de l'University of Washington a évalué sept navigateurs agentiques populaires et affirme que quatre offrent des moyens permettant à des attaquants de contourner la same-origin policy, la règle qui empêche des sites d'accéder aux données d'autres sites.
Les chercheurs ont mené une attaque de preuve de concept contre ChatGPT Atlas. Dans ce test, un site a intégré un autre site et a réussi à voler des informations; l'étude donne l'exemple d'une publicité sur un service de courriel qui a pris des données sensibles des messages de l'utilisateur. Des problèmes similaires ont été identifiés dans Chrome avec Gemini, Claude for Chrome et Perplexity Comet. Globalement, les navigateurs qui accordaient moins d'autorisations aux agents se sont révélés plus sûrs, et le co-auteur David Kohlbrenner a déclaré que « les agents de navigateur ne sont pas prêts pour le grand public ».
L'étude décrit deux types d'attaques principaux :
- Injection de prompt : une page malveillante cache des instructions qui trompent un agent pour qu'il divulgue ou déplace des données; l'étude donne l'exemple d'une instruction cachée demandant à l'agent de résumer du contenu intégré puis d'envoyer ce résumé via un formulaire sur la page malveillante.
- Empoisonnement de mémoire : les agents conservent souvent ce qu'ils apprennent pour une utilisation ultérieure; les chercheurs ont découvert que certains agents pouvaient mélanger des informations provenant d'origines différentes lorsqu'ils révisaient et compprimaient leur mémoire.
Les auteurs ont partagé leurs résultats avec les entreprises derrière ces navigateurs. Anthropic et Firefox n'ont pas répondu, tandis que Perplexity et OpenAI ont décliné le rapport. L'équipe dit avoir eu des échanges avec Google, Microsoft et Brave. L'étude a été présentée à l'Agents in the Wild Workshop à Rio de Janeiro et a été financée en partie par des dons de Microsoft.
Mots difficiles
- navigateur — Programme pour accéder et afficher des sites web.navigateurs
- agent — Programme autonome qui exécute des tâches pour utilisateur.agents
- contourner — Éviter ou dépasser une règle ou une protection.
- autorisation — Permission donnée pour faire quelque chose.autorisations
- injection — Insertion d'instructions malveillantes dans une page.
- empoisonnement — Altération des souvenirs stockés par un agent.
- preuve de concept — Démonstration qu'une attaque est possible.
Astuce : survolez, mettez le focus ou touchez les mots en surbrillance dans l’article pour voir des définitions rapides pendant que vous lisez ou écoutez.
Questions de discussion
- Que pensez-vous de l'affirmation «les agents de navigateur ne sont pas prêts pour le grand public» ? Donnez des raisons.
- Quelles mesures simples pourraient réduire le risque d'injection de prompt sur un site web ?
- Comment l'empoisonnement de mémoire d'un agent pourrait-il affecter la vie privée des utilisateurs ?
Articles liés
Une application pour écouter le cœur du bébé à la maison
Une nouvelle application mobile permet de mesurer le rythme cardiaque fœtal à domicile. Elle utilise le haut‑parleur du téléphone, a été testée cliniquement et pourrait aider les personnes éloignées des soins, mais ne remplace pas un médecin.
Un outil pour accélérer le diagnostic de l’autisme dans le Missouri
Des chercheurs du Missouri ont testé CanvasDx, un dispositif approuvé par la FDA qui utilise l’IA pour aider au diagnostic de l’autisme. L’étude reporte des diagnostics plus précoces et des résultats déterminés pour 52 % des patients.