この記事を読んでまず思ったのは、AIそのものより「AIに何を渡しているか」のほうがずっと怖い、ということだった。
ブラウザに組み込まれたAIアシスタントは便利そうに見えるけれど、実際にはブラウザ本体の権限を背負って動いている。そこに悪意ある extension が入ると、ただの Web ページの読み取りでは済まない。ファイルを読んだり、画面を見たり、場合によっては“ユーザーの代わりに操作する”ところまで行く。便利さの裏側に、かなり雑に大きい信用が置かれている感じがする。
特に引っかかったのは、攻撃の形が「AI をだます」というより「AI に指示を丸ごと手渡す」に近い点だ。普通の prompt injection だと、AI が読んでいる文章の中に悪い指示を紛れ込ませるイメージだけれど、ここでは extension 側がブラウザの仕組みを利用して、AI に対して実行権限つきの命令を流し込んでいる。
つまり、悪いコードが直接すべてをやっているわけではない。正規の機能が、正規の権限で、攻撃の手先になる。この手触りはかなり厄介だと思う。セキュリティ製品が「怪しいコードを止める」前提だと、こういう攻撃は見落としやすいのではないか。
もう一つ面白かったのは、ブラウザごとに少しずつ違う弱点が出ているのに、根っこは同じだということ。AIをブラウザに深く埋め込むほど、extension やリダイレクト、ヘッダーの書き換えみたいな“地味な機能”が、急に高い権限への抜け道になる。
これ、AI が賢いかどうか以前に、ブラウザを「どこまで信用するか」の設計問題なんだろうなと思う。便利な機能を足していくと、最終的に境界がどこにあるのか分からなくなる。そこを丁寧に切り分けないまま AI を載せると、今回みたいな話はこれからも増えそうだ。
それにしても、ユーザーから見るとかなり不公平な話でもある。extension の権限って、普段は「まあ、このサイトの表示を少し変えるくらいだろう」と思いがちだけれど、実際には AI の行動経路まで触れてしまうことがある。見た目はただのブラウザ拡張なのに、実態はかなり危ない踏み台になりうる。ここはもっと警戒されていい。更新と不要 extension の削除、という地味な話に戻るのが少し皮肉だけれど、今のところはそこがいちばん現実的なんだろう。
参考: BragJack attacks hijack AI browser agents through malicious extensions