مرورگرهای هوش مصنوعی و خطر تزریق پرامپت؛ آنچه پیش از استفاده باید بدانید

دسته تازهای از مرورگرها در حال شکل گرفتن است که در آنها هوش مصنوعی فقط پیشنهاد نمیدهد، بلکه کار انجام میدهد. فرم پر میکند، خرید را تکمیل میکند، ایمیل میخواند و در سایتها به جای شما حرکت میکند. نامهایی مثل Atlas از OpenAI، Comet از پرپلکسیتی و Dia در همین دسته قرار میگیرند.
وعده این ابزارها روشن است و برای بسیاری از کارهای تکراری جذاب هم هست. اما ارزیابیهای امنیتی منتشرشده در ماههای اخیر تصویر نگرانکنندهای ترسیم میکنند و نکته تعیینکننده این است که مشکل اصلی یک باگ قابل رفع نیست، بلکه ویژگی ذاتی معماری این ابزارهاست. این نوشته توضیح میدهد که خطر دقیقا کجاست و اگر میخواهید از این ابزارها استفاده کنید، چه مرزهایی را باید رعایت کنید.
مرورگرهای هوش مصنوعی (ایجنتی) چه تفاوتی با مرورگر معمولی دارد

در یک مرورگر معمولی، شما تصمیم میگیرید و مرورگر اجرا میکند. کلیک شما یک درخواست میفرستد و صفحهای بارگذاری میشود. مرورگر هیچگاه از خودش تصمیم نمیگیرد که کجا برود.
در مرورگر ایجنتی، یک مدل زبانی میان شما و صفحه قرار میگیرد. شما هدف را بیان میکنید و مدل تصمیم میگیرد چه مراحلی برای رسیدن به آن لازم است. این مدل محتوای صفحه را میخواند تا بفهمد چه کاری باید انجام دهد و همینجاست که مشکل شروع میشود.
چرا این معماری ذاتا مسئلهساز است
برای مدل زبانی، متن دستور و متن محتوا از یک جنس هستند. هر دو دنبالهای از واژهها هستند که مدل باید آنها را تفسیر کند.
وقتی مدل یک صفحه وب را میخواند، در حال پردازش محتوایی است که نویسنده آن شما نیستید. اگر آن محتوا حاوی عبارتی باشد که شبیه دستور نوشته شده، مدل ممکن است آن را به عنوان دستور بپذیرد. این تفاوت بنیادی با نرمافزارهای سنتی است که در آنها مرز میان کد و داده بهروشنی تعریف شده است.
تزریق پرامپت؛ ریشه مشکل
روشی که این ضعف را به حمله تبدیل میکند تزریق پرامپت نام دارد. مهاجم دستور خصمانه را داخل محتوای معمولی وب پنهان میکند تا ایجنت مرورگر را علیه صاحبش به کار بگیرد.
این محتوا لازم نیست برای چشم انسان قابل مشاهده باشد. میتواند در بخشی از صفحه باشد که به صورت بصری پنهان است، داخل یک دیدگاه کاربری، یا در متنی که فقط برای پردازش ماشینی خوانده میشود. کاربر صفحهای کاملا عادی میبیند، در حالی که ایجنت دستور دیگری دریافت کرده است.

چرا این مشکل به سادگی حل نمیشود
موضع خود سازندگان در این باره صریحتر از چیزی است که معمولا انتظار میرود. OpenAI در آذر سال گذشته اعلام کرد که تزریق پرامپت بعید است هرگز به طور کامل حل شود.
این جمله را باید جدی گرفت. شرکتی که محصولی در این دسته عرضه میکند، معمولا انگیزهای برای بزرگنمایی ضعف محصول خود ندارد. وقتی چنین موضعی اعلام میشود، یعنی مسئله در سطح معماری است نه در سطح پیادهسازی. تا زمانی که مدل باید محتوای غیرقابل اعتماد را بخواند تا کار کند، این سطح حمله باز میماند.
دستهبندی خطرها در فهرست OWASP
سازمان OWASP که مرجع شناختهشدهای در امنیت برنامههای وب است، فهرستی برای برنامههای ایجنتی منتشر کرده که چند حالت شکست کلیدی را نام میبرد.
نوع خطر | توصیف |
|---|---|
ربودن هدف | ایجنت به جای هدف کاربر، هدف مهاجم را دنبال میکند |
سو استفاده از ابزار | ابزارهای در اختیار ایجنت برای مقصود دیگری به کار میروند |
مسموم کردن حافظه | اطلاعات نادرست در حافظه ایجنت مینشیند و رفتار بعدی را تغییر میدهد |
اقدام ناخواسته میاندامنهای | ایجنت در سرویسی اقدام میکند که اصلا موضوع درخواست کاربر نبوده است |
ربودن هدف و سو استفاده از ابزار
در حالت ربودن هدف، شما از ایجنت میخواهید کاری انجام دهد و ایجنت در میانه راه با محتوایی روبهرو میشود که مسیر آن را تغییر میدهد. از بیرون، ایجنت همچنان در حال کار کردن به نظر میرسد.
سو استفاده از ابزار لایه بعدی است. ایجنت مرورگر معمولا دسترسیهایی دارد که فراتر از خواندن صفحه است؛ پر کردن فرم، ارسال درخواست، و گاهی دسترسی به فایلها یا سرویسهای متصل. هر کدام از این دسترسیها که در اختیار یک ایجنت ربودهشده قرار بگیرد، به ابزار مهاجم تبدیل میشود.
مسموم کردن حافظه؛ خطری که ماندگار است
این مورد از بقیه موذیانهتر است. بسیاری از این ابزارها حافظهای دارند تا در تعاملهای بعدی زمینه را حفظ کنند و همین باعث میشود تجربه کاربری بهتری بدهند.
اگر مهاجم بتواند اطلاعات نادرستی را در آن حافظه بنشاند، اثر آن به همان یک نشست محدود نمیماند. ایجنت ممکن است روزها بعد، در کاری کاملا بیربط، بر اساس همان اطلاعات نادرست تصمیم بگیرد. تشخیص چنین وضعیتی برای کاربر عادی تقریبا ناممکن است، چون هیچ نشانه بیرونی ندارد.
نتایج آزمونهای مستقل
ارزیابیهای امنیتی سازمانی مستقل، عددی را گزارش کردهاند که ارزش تامل دارد. در آزمونهای انجامشده، مرورگر Atlas تنها میان ۵.۸ تا ۶ درصد از صفحات مخرب آزمودهشده را مسدود کرده است.
برای درک اهمیت این رقم، آن را با مرورگرهای متعارف مقایسه کنید که سالهاست سازوکارهای محافظتی بالغی برای شناسایی صفحات مخرب دارند. البته انصاف حکم میکند که این عدد بیش از آنکه نشانه ضعف در پیادهسازی یک محصول خاص باشد، بازتاب تازگی این سطح حمله است. الگوهای حمله هنوز شناخته نشدهاند و سازوکارهای دفاعی هنوز ساخته نشدهاند.
مورد Comet و الگویی شبیه کارتینگ
یکی از موارد مستند گزارششده، مربوط به مرورگر Comet است. در این مورد، رفتار مشاهدهشده الگویی را نشان میداد که به مراحل ابتدایی کارتینگ شباهت داشت: افزودن سریع کارتهای پرداخت، تلاشهای مکرر برای پرداخت، و در نهایت بازگشت به استفاده از امتیازهای باشگاه مشتریان.
این الگو برای هر کسی که با تشخیص تقلب آشناست شناختهشده است. نکته نگرانکننده این است که چنین رفتاری از ابزاری سر بزند که کاربر آن را برای راحتی نصب کرده است.
چرا نشست احراز هویتشده نقطه بحرانی است
مهمترین نکته این بحث همین است و اغلب نادیده گرفته میشود. ایجنت مرورگر با دسترسی کامل به نشستهای احراز هویتشده شما کار میکند.
یعنی همان مرورگری که ایجنت در آن فعال است، به حساب بانکی، ایمیل، سامانههای کاری و فضای ذخیره ابری شما وارد است. در معماری امنیتی سنتی، هر یک از اینها مرز جداگانهای دارد و نفوذ به یکی به معنای نفوذ به بقیه نیست. در این معماری، آن مرزها عملا برداشته میشوند. یک حمله موفق به طور همزمان به همه اینها میرسد.
واکنش سازمانها
رویکردی که بیشتر سازمانها در پیش گرفتهاند، سه بخش دارد و برای کسبوکارهای کوچک هم قابل تقلید است.
نخست، محدود کردن استفاده به ابزارهای تاییدشده به جای اجازه دادن به هر ابزاری که کارمندان پیدا میکنند. دوم، مسدود کردن استفاده غیرمجاز و بدون اطلاع، که مشکل اصلی آن نبود دید مدیریتی است. سوم و مهمتر از همه، بیرون نگه داشتن گردشهای کاری حساس از این ابزارها.
قواعد عملی برای استفاده کمخطر
اگر میخواهید از این ابزارها استفاده کنید، چند مرز مشخص خطر را به شکل محسوسی پایین میآورد.
قاعده | دلیل |
|---|---|
پروفایل مرورگر جداگانه برای ایجنت | نشستهای حساس در دسترس ایجنت قرار نمیگیرد |
عدم ذخیره اطلاعات کارت بانکی | حذف امکان اقدام مالی خودکار |
خارج نگه داشتن ایمیل اصلی و حساب بانکی | محدود کردن دامنه یک نفوذ احتمالی |
تایید دستی پیش از هر اقدام مالی | حذف خودکار بودن در مرحله حساس |
بازبینی دورهای حافظه و تاریخچه ایجنت | شناسایی اطلاعات نادرست نشسته در حافظه |
استفاده نکردن روی سامانههای کاری مشترک | جلوگیری از سرایت به داده سازمانی |
سادهترین و موثرترین اینها، همان مورد اول است. جدا کردن پروفایل مرورگر یعنی حتی اگر ایجنت ربوده شود، به چیزی که در آن پروفایل وجود ندارد دسترسی پیدا نمیکند.

تفاوت میان خودکارسازی و واگذاری تصمیم
برای ارزیابی درست این ابزارها، تفکیک یک مرز مفهومی کمک میکند. خودکارسازی یعنی کاری که خودتان تعریف کردهاید بدون دخالت شما تکرار شود. واگذاری تصمیم یعنی سامانهای خودش تشخیص دهد چه کاری لازم است.
ابزارهای خودکارسازی سنتی، مثل اسکریپتی که هر روز فایلی را در جای مشخصی کپی میکند، رفتار قابل پیشبینی دارند. اگر ورودی تغییر کند، خروجی هم به شکل قابل پیشبینی تغییر میکند یا اسکریپت خطا میدهد. رفتار عجیب و ابتکاری از آنها سر نمیزند.
ایجنت مرورگر در دسته دوم قرار میگیرد. شما هدف را تعیین میکنید و مسیر رسیدن به آن را ایجنت انتخاب میکند. همین انعطاف که مزیت اصلی این ابزارهاست، دقیقا همان چیزی است که سطح حمله را باز میکند. نمیتوان انعطاف را خواست و پیشبینیپذیری کامل را هم انتظار داشت.
چه چیزی یک صفحه را برای ایجنت خطرناک میکند
هر صفحهای خطر یکسانی ندارد و شناخت این تفاوت به تصمیمگیری کمک میکند. عامل تعیینکننده این است که محتوای صفحه را چه کسی نوشته باشد.
صفحهای که کل محتوای آن را خود سایت تولید کرده، مثل یک صفحه مستندات رسمی، سطح خطر پایینتری دارد. در مقابل، هر صفحهای که محتوای تولیدشده توسط کاربران را نمایش میدهد، بستر بالقوهای برای این نوع حمله است؛ بخش دیدگاهها، انجمنهای گفتوگو، نظرات محصولات و نتایج جستجویی که ورودی کاربر را بازتاب میدهند.
نتیجه عملی این است که اگر قرار است ایجنت را روی صفحهای رها کنید، منبع محتوای آن صفحه را در نظر بگیرید. هرچه سهم محتوای تولیدشده توسط اشخاص ناشناس بیشتر باشد، احتیاط بیشتری لازم است.
نشانههای اینکه ایجنت مسیر عوض کرده است
تشخیص این وضعیت آسان نیست، اما چند نشانه ارزش توجه دارند. اگر ایجنت به صفحهای رفته که در مسیر منطقی درخواست شما قرار نداشته، اگر مدت اجرای یک کار ساده به شکل غیرعادی طولانی شده، یا اگر درخواست تاییدی برای اقدامی دریافت کردهاید که اصلا موضوع درخواست شما نبوده، اینها نشانههایی هستند که باید متوقفشان کنید.
به همین دلیل توصیه میشود ایجنت را در کارهای طولانی بدون نظارت رها نکنید. بخشی از ارزش این ابزارها در این است که میتوانید کار را بسپارید و بروید، اما در وضعیت فعلی این دقیقا همان الگویی است که ریسک را بیشینه میکند.
مسئولیت اقدامی که ایجنت انجام میدهد
پرسشی که هنوز پاسخ روشنی ندارد این است که اگر ایجنت اقدامی انجام دهد که به ضرر شما یا شخص دیگری تمام شود، مسئولیت با کیست.
در عمل، در وضعیت فعلی بار اصلی روی کاربر است. سفارشی که از حساب شما ثبت شده، پیامی که از ایمیل شما رفته و پرداختی که از کارت شما انجام شده، از دید طرف مقابل اقدام شما محسوب میشود. اینکه یک ایجنت آن را انجام داده، معمولا در روابط تجاری معمول پذیرفته نمیشود.
این ملاحظه بهویژه برای کسبوکارها اهمیت دارد. اگر ایجنتی با حساب کاری شما پیامی به مشتری بفرستد یا تعهدی ایجاد کند، پیامد آن متوجه کسبوکار شماست.
پرسشهایی که پیش از انتخاب ابزار باید پرسید
اگر تصمیم گرفتهاید یکی از این ابزارها را امتحان کنید، چند پرسش به ارزیابی کمک میکند. آیا ابزار پیش از اقدامهای حساس تایید میگیرد یا مستقیم اجرا میکند؟ آیا میتوان دامنه دسترسی آن را محدود کرد؟ آیا تاریخچه اقدامهای انجامشده قابل مشاهده و بازبینی است؟ و آیا امکان پاک کردن حافظه آن وجود دارد؟
ابزاری که به این پرسشها پاسخ روشنی نمیدهد، فارغ از کیفیت مدل پشت آن، برای استفاده جدی مناسب نیست. کنترلپذیری در این دسته اهمیتی بیش از توانمندی دارد.
ملاحظهای که برای کاربر ایرانی اضافه میشود
برای کاربران ایرانی یک لایه دیگر هم وجود دارد. بسیاری از این ابزارها به صورت رسمی در دسترس نیستند و کاربران از نسخههای واسط یا سرویسهای جانبی استفاده میکنند.
در این حالت، علاوه بر خطرهای ذاتی که تا اینجا توضیح داده شد، یک واسطه ناشناخته هم به زنجیره اضافه میشود که ترافیک شما از آن عبور میکند. ترکیب یک ابزار با سطح حمله باز و یک واسطه غیرقابل راستیآزمایی، وضعیتی میسازد که برای هر کاری فراتر از آزمایش کنجکاوانه توصیه نمیشود.
چرا سازوکارهای دفاعی سنتی اینجا کار نمیکنند
پرسش منطقی این است که چرا نمیتوان از همان روشهایی استفاده کرد که سالهاست از مرورگرها محافظت میکنند. پاسخ در ماهیت متفاوت این تهدید است.
فهرست سیاه نشانیهای مخرب بر پایه شناسایی قبلی کار میکند. سایتی که یک بار به عنوان مخرب شناسایی شده، در آینده مسدود میشود. اما در حمله تزریق پرامپت، سایت لزوما مخرب نیست؛ ممکن است یک سایت کاملا معتبر باشد که در بخش دیدگاههای آن، کسی متنی نوشته که برای ایجنت حکم دستور دارد. مسدود کردن آن سایت نه ممکن است و نه منطقی.
سازوکارهای مبتنی بر امضای بدافزار هم کارساز نیستند، چون هیچ فایل اجرایی در میان نیست. آنچه منتقل میشود متن ساده است و متن ساده امضای قابل تشخیصی ندارد. همین است که سطح محافظت گزارششده را در حدود شش درصد نگه داشته است.
وضعیت در ماههای آینده
انتظار منطقی این است که این وضعیت بهبود پیدا کند، هرچند نه به شکل کامل. مسیرهایی که در حال بررسی هستند شامل جداسازی سختگیرانهتر میان محتوای خواندهشده و دستور کاربر، محدود کردن دسترسی ایجنت به ابزارها بر اساس نوع کار، و اضافه کردن مرحله تایید اجباری برای اقدامهای حساس است.
با این حال، تا زمانی که مدل زبانی باید محتوای غیرقابل اعتماد را بخواند تا وظیفهاش را انجام دهد، حذف کامل این سطح حمله بعید به نظر میرسد. آنچه احتمالا اتفاق میافتد کاهش احتمال و محدود کردن دامنه آسیب است، نه رسیدن به امنیت مطلق.
برای کاربری که امروز تصمیم میگیرد، نتیجه عملی روشن است: این ابزارها را به عنوان فناوری در حال توسعه ببینید، نه محصولی بالغ. استفاده آزمایشی منطقی است؛ اتکای کامل نه.
گزینه کمخطرتر؛ دستیار بدون دسترسی مستقیم
نکتهای که در این بحث گاهی گم میشود این است که بخش بزرگی از ارزش این ابزارها بدون پذیرش این سطح خطر هم قابل دستیابی است.
دستیارهای گفتوگومحور معمولی که به نشستهای احراز هویتشده شما دسترسی ندارند، میتوانند متن بنویسند، کد تولید کنند، اسناد را تحلیل کنند و در تصمیمگیری کمک کنند. تفاوت این است که خروجی آنها یک پیشنهاد است و اجرای نهایی با شماست. همین یک مرحله تایید انسانی، بیشتر سناریوهای حملهای را که در این نوشته توضیح داده شد بیاثر میکند.
برای بسیاری از کاربردهای روزمره، این تعادل منطقیتر است. اگر به دنبال دستیاری برای کارهای نوشتاری، تحلیلی و برنامهنویسی هستید، میتوانید اشتراک Claude را تهیه کنید. برای آشنایی با تواناییهای نسل تازه این مدلها، معرفی Claude Opus 5 تصویر دقیقتری میدهد.
آیا باید این دسته را کلا کنار گذاشت
پاسخ منصفانه این است که نه، اما باید انتظار را تنظیم کرد. این ابزارها در وضعیت فعلی برای کارهایی مناسب هستند که اگر اشتباه انجام شوند هزینهای ندارند.
جمعآوری اطلاعات از چند صفحه، خلاصه کردن محتوای طولانی، یا مقایسه مشخصات محصولات، نمونههایی از کارهای کمریسک هستند. در مقابل، هر کاری که به پول، هویت یا داده حساس مربوط میشود، در وضعیت فعلی نباید به این ابزارها سپرده شود.
این وضعیت دائمی نیست. سازوکارهای دفاعی در حال ساخته شدن هستند و احتمالا در دورههای بعد بهبود محسوسی خواهیم دید. اما تصمیم امروز باید بر اساس وضعیت امروز گرفته شود، نه بر اساس چیزی که ممکن است بعدا درست شود.
جمعبندی
مرورگرهای ایجنتی یک ایده جذاب با یک مسئله امنیتی حلنشده هستند. سازنده یکی از بزرگترین آنها صریحا گفته که مشکل بنیادی احتمالا هرگز به طور کامل حل نمیشود، و آزمونهای مستقل نشان میدهند سطح محافظت فعلی فاصله زیادی با مرورگرهای متعارف دارد.
اگر تصمیم به استفاده دارید، دو قاعده بیش از بقیه اهمیت دارند: پروفایل جدا نگه دارید و هیچ اقدام مالی را خودکار نکنید. برای کاربردهای جدی و روزمره، دستیارهای بدون دسترسی مستقیم امروز انتخاب معقولتری هستند. برای مرور سایر ابزارها میتوانید به دسته هوش مصنوعی مراجعه کنید.
پرسشهای پرتکرار
تزریق پرامپت دقیقا چیست؟
روشی است که در آن مهاجم دستور خصمانه را داخل محتوای معمولی وب پنهان میکند تا ایجنت مرورگر آن را به عنوان دستور کاربر تفسیر کند. این محتوا معمولا برای چشم انسان قابل مشاهده نیست.
آیا این مشکل با بهروزرسانی حل میشود؟
به طور کامل بعید است. OpenAI اعلام کرده که این مسئله احتمالا هرگز به طور کامل حل نمیشود، چون ریشه آن در معماری مدلهای زبانی است که مرز روشنی میان دستور و داده قائل نمیشوند.
خطرناکترین بخش استفاده از این مرورگرها چیست؟
دسترسی ایجنت به نشستهای احراز هویتشده. چون همان مرورگر به ایمیل، حساب بانکی و فضای ذخیره ابری شما وارد است، یک حمله موفق همزمان به همه اینها میرسد.
سادهترین اقدام محافظتی چیست؟
استفاده از یک پروفایل مرورگر کاملا جداگانه برای ایجنت که در آن به هیچ حساب حساسی وارد نشدهاید. با این کار حتی در صورت نفوذ، دامنه دسترسی مهاجم بسیار محدود میماند. در کنار آن، ذخیره نکردن اطلاعات کارت بانکی در آن پروفایل، امکان هر اقدام مالی خودکار را از میان برمیدارد.
آیا دستیارهای معمولی هوش مصنوعی هم همین خطر را دارند؟
خیر به این شکل. دستیاری که به نشستهای شما دسترسی ندارد، خروجیاش یک پیشنهاد است و اجرای آن با شماست. همین مرحله تایید انسانی بیشتر سناریوهای حمله را بیاثر میکند.
چرا فیلترهای امنیتی معمول جلوی این حمله را نمیگیرند؟
چون تهدید از جنس فایل مخرب یا سایت شناختهشده نیست. متن خصمانه میتواند در بخش دیدگاههای یک سایت کاملا معتبر نوشته شده باشد و متن ساده امضای قابل تشخیصی ندارد که فهرستهای سیاه یا ابزارهای شناسایی بدافزار بتوانند آن را بگیرند.
اگر ایجنت با حساب کاری من اقدامی انجام دهد، مسئولیت با کیست؟
در عمل بار اصلی روی صاحب حساب است. سفارشی که ثبت شده یا پیامی که رفته، از دید طرف مقابل اقدام شما محسوب میشود و اینکه یک ایجنت آن را انجام داده معمولا در روابط تجاری پذیرفته نمیشود.
برای چه کارهایی استفاده از مرورگر ایجنتی قابل قبول است؟
کارهایی که اشتباه در آنها هزینهای ندارد؛ مانند جمعآوری اطلاعات از چند صفحه، خلاصه کردن محتوای طولانی یا مقایسه مشخصات محصولات. هر کاری که به پول، هویت یا داده حساس مربوط است در وضعیت فعلی مناسب نیست.
