如果接触过近年的主流AI助手,你可能已经发现,它们的PC版本普遍似乎都像是一个带有AI专用界面的网页浏览器。
.jpg)
为什么要这样设计呢?一方面,是因为现阶段自带强大AI性能的硬件依然十分小众,所以绝大多数的AI助手本质上都只是云端服务套了个交互UI(用户界面)。既然是云端服务,那么做成浏览器,运行Web代码,技术上自然就最简单。
另一方面,这也是因为浏览器是如今大多数用户日常工作、学习、生活最常用的PC应用之一。大家平时收发邮件、查找资料,以及在PC上网购,可能都要通过浏览器来进行。

这也就意味着,当AI厂商将“读屏幕”以及自动执行能力赋予AI浏览器后,它们就可以帮用户去写邮件、去总结网页里的文章,甚至是自动在电商平台比价、分析商品优劣。
但这种看似既简单直白、又非常实用的设计,却在客观上导致了许多“AI浏览器”实际上都变得不那么安全。
首先,AI浏览器无法区分指令“是谁下的”
正如一些安全专家指出的那样,AI浏览器无法区分“用户请求的内容”和“它读取的内容”。近日在拉斯维加斯的一场安全大会上,安全研究机构Zenity Labs就展示了仅用一封邮件,就直接让AI浏览器“替”黑客作恶的技术手段。

他们的方法其实非常简单,只需要一封隐藏了提示词的电子邮件就行。这些提示词用透明字体写在邮件里,用户看不到,但AI浏览器的读屏或邮件总结功能就会“多此一举”地读到这句指令,并错误地将其当作用户发出的指令。
接下来,黑客就能在被攻击者AI浏览器的帮助下,窃取对方的邮箱账户,使用对方的网购账号购物,甚至是盗窃保存在AI浏览器里的所有账号和密码信息。
其次,AI浏览器为了功能阉割了安全机制
对于那些传统的、不带AI功能的浏览器来说,它们过去普遍都有“页面隔离”的机制,为了防止恶意网页里的代码能够窥探到其他网页的信息。

比如,你同时打开恶意网站和购物网站,传统的浏览器就能保护你,只让同一个网站内的脚本可以互通信息,而不允许来自不同网站的脚本有信息交换。这一策略被称为“同源策略”,可以阻止大部分恶意网站抓取用户的购物记录和个人账号,除非电商平台遭到了破解。
但AI浏览器为了能够实现在会话中处理不同来源的内容,往往就不得不抛弃同源策略。在这种情况下,当跨网站的脚本入侵变得可能,AI浏览器的安全性自然便因此大幅降低了。
AI浏览器本是过渡产物,但要淘汰也很难
正如我们在本文开头就提到的那样,AI浏览器本身就是为了照顾不具备本地大模型运行能力的老款PC,因此它注定是“过渡产物”。

对于当下那些已经具备了一定本地AI运行能力的PC而言,真正合理的AI助手产品形态,实际上已经有不少厂商都做出来了。那就是以本地路由机制为核心,遇到任务优先用本地模型处理,实在无法胜任的情况下,才将脱敏信息“转交”云端大模型的体系。
不过这种产品其实局限性也比较大,那就是必须要对不同硬件进行深入的针对性优化。正因如此,目前基本上只有PC厂商为自家产品做的预装AI体系,才会采用这样的设计。对于那些不能实现硬件适配的AI公司来说,他们的AI助手,至少目前还很难跳出这种不安全的“浏览器”实现方式。
【本文图片部分来自网络】
