📖+30 XP
🎧+20 XP
✅+35 XP
等级 B1 – 中级CEFR B1
3 分钟
152 字
多家公司最近推出了带自主代理的网页浏览器,这类代理能打开标签页、检索信息并替用户执行复杂任务。华盛顿大学的研究团队对七款流行的代理式浏览器进行了分析。
研究发现其中四款存在可被攻击者利用的漏洞,能够绕过同源策略(same-origin policy)。研究人员在 ChatGPT Atlas 上实施了一个概念性攻击测试:恶意页面将另一个站点嵌入其中,从嵌入的页面窃取信息,例如广告从邮件中获取敏感数据。
论文列出两类主要风险:提示注入(隐藏指令诱使代理泄露或转移数据)和记忆污染(代理在保存或压缩记忆时混合不同来源的信息)。研究团队已把发现通报给相关公司,但部分公司没有回应或拒绝接受报告。
难词
- 自主代理 — 能自己执行任务的软件程序
- 代理式浏览器 — 可以代替用户操作的浏览器
- 同源策略 — 限制不同网站互相访问的规则同源策略(same-origin policy)
- 概念性攻击测试 — 用来检验安全问题的试验
- 提示注入 — 通过隐藏指令影响系统行为的方法提示注入(隐藏指令诱使代理泄露或转移数据)
- 记忆污染 — 保存信息时不同来源混在一起的问题记忆污染(代理在保存或压缩记忆时混合不同来源的信息)
提示:在文章中将鼠标悬停、聚焦或轻触高亮词语,即可在阅读或听音频时快速查看简要释义。
讨论问题
- 如果你使用带自主代理的浏览器,你最担心哪些隐私或安全问题?为什么?
- 有公司没有回应或拒绝接受漏洞报告,你觉得研究团队接下来应该怎么做?
- 针对提示注入和记忆污染,你认为浏览器开发者可以采取哪些简单措施来减少风险?