Nghiên cứu từ Đại học Washington khảo sát bảy trình duyệt agentic và phát hiện bốn trình duyệt có lỗ hổng cho phép vượt qua chính sách cùng nguồn. Chính sách này, theo Franziska Roesner của UW, là nền tảng để trình duyệt hiện đại bảo vệ thông tin giữa các trang web.
Nhóm thực hiện một tấn công bằng chứng khái niệm lên ChatGPT Atlas: một trang web nhúng trang khác và đánh cắp dữ liệu từ phần nhúng, ví dụ một quảng cáo trong hộp thư email. Nhóm cũng xác định điều kiện tương tự trên Chrome với Gemini, Claude for Chrome và Perplexity Comet.
Nghiên cứu nêu hai rủi ro kỹ thuật chính. Tiêm lệnh là khi một trang độc giấu chỉ thị để lừa tác nhân tiết lộ dữ liệu. Đầu độc bộ nhớ xảy ra khi tác nhân lưu thông tin và rồi trộn các nguồn khi nén bộ nhớ. Nhóm đã chia sẻ phát hiện với nhiều công ty; một số không phản hồi hoặc từ chối bình luận.
Từ khó
- lỗ hổng — vị trí không an toàn trong phần mềm
- chính sách cùng nguồn — quy tắc bảo vệ dữ liệu giữa các trang
- bằng chứng khái niệm — mẫu thử chứng minh ý tưởng có thể hoạt động
- tiêm lệnh — gửi lệnh độc hại để lừa phần mềm tiết lộ
- đầu độc bộ nhớ — làm hỏng hoặc trộn dữ liệu lưu trong bộ nhớ
- tác nhân — chương trình thực hiện hành động tự động
Mẹo: di chuột, dùng phím Tab hoặc chạm vào các từ được tô sáng trong bài để xem định nghĩa nhanh ngay khi bạn đọc hoặc nghe.
Câu hỏi thảo luận
- Bạn có lo ngại khi trang web nhúng nội dung từ nguồn khác không? Vì sao hoặc vì sao không?
- Nếu bạn là nhà phát triển trình duyệt, bạn sẽ ưu tiên làm gì để bảo vệ dữ liệu giữa các trang?
- Người dùng bình thường có thể làm gì để giảm rủi ro khi truy cập các trang có quảng cáo và nội dung nhúng?
Bài viết liên quan
Nền tảng Global Dengue Observatory theo dõi sốt xuất huyết
Nền tảng Global Dengue Observatory theo dõi xu hướng sốt xuất huyết hàng tháng ở 88 nước. Công cụ do LSHTM phát triển, dùng dữ liệu WHO và OpenDengue để cung cấp thông tin cho nhà nghiên cứu, hoạch định chính sách và công chúng.