По этой темеСовет по технологиям будущего и ИИ

Man-in-the-Prompt: как расширения браузера вмешиваются в диалог с ИИ и что с этим делать

  • Расширение браузера может незаметно изменить запрос к ИИ.
  • Такая схема грозит подставными ссылками и утечкой данных.
  • Защита начинается с проверки расширений и их разрешений.
Promo

Запрос к нейросети можно изменить еще в браузере, до отправки на сервер, и пользователь этого не заметит. Угроза называется Man-in-the-Prompt.

Роль посредника играет расширение, у которого есть доступ к коду страницы ИИ-сервиса. Рассказываем, что о нем нужно знать.

Спонсорский материал
Спонсорский материал

Хотите еще эксклюзивных новостей и аналитики? Подписывайтесь на наш телеграм-канал, обсуждайте новости и делитесь мнениями о последних событиях рынка в чате!

Как устроена угроза

Расширения встраиваются в сайты через контент-скрипты. Это фрагменты кода, которые браузер запускает на странице и которым доступна ее структура (DOM): поля ввода, кнопки, загруженный текст. Так работают переводчики, проверка орфографии и блокировщики рекламы. Для этого при установке расширение запрашивает права на доступ к сайтам, часто сразу ко всем.

С такими правами расширение видит текст в поле ввода чат-бота и ответы модели на странице. Сайт при этом настоящий, соединение защищено, а сам сервис никто не взламывал. Основные сценарии атаки:

СценарийЧто делает расширениеЧем грозит
Подмена запросаДописывает к сообщению скрытую инструкцию в момент отправкиМодель вставляет чужую ссылку, меняет совет или добавляет уязвимость в код
Утечка данныхКопирует все, что пользователь вставляет в запросЗлоумышленник получает фрагменты договоров, исходный код, API-ключи
Атака через ИИ-агентаПодменяет инструкцию агенту с доступом к почте и файламАгент отправляет письма или меняет файлы от имени пользователя

Для модели скрытая инструкция выглядит как часть сообщения пользователя, поэтому нейросеть ее выполняет. Опасным может стать и проверенное расширение: если оно сменит владельца, обновление с вредоносным кодом установится автоматически.

Спонсорский материал
Спонсорский материал

Как защититься

Начать стоит с ревизии расширений на странице chrome://extensions или ее аналоге в другом браузере:

  • удалите все, чем не пользуетесь;
  • проверьте права оставшихся: если дополнению для простой задачи нужен доступ к данным на всех сайтах, это повод насторожиться;
  • ограничьте доступ к сайтам в настройках расширения.

В Chrome и браузерах на его основе доступны три режима:

Режим доступаКогда расширение работает
При нажатииТолько после клика по его значку
На определенных сайтахТолько на сайтах из вашего списка
На всех сайтахНа любой открытой странице, включая чат-боты

Для работы с нейросетями удобно создать отдельный профиль браузера без расширений или пользоваться официальными десктопными и мобильными приложениями ИИ-сервисов, куда браузерные дополнения не встраиваются.

Кроме того, стоит соблюдать базовые правила при работе с ИИ:

  • не вставляйте в запросы пароли, ключи доступа, персональные данные и коммерческие документы;
  • проверяйте ссылки перед переходом, код перед запуском, инструкции перед применением;
  • выдавайте ИИ-агенту минимум прав и включите ручное подтверждение важных действий.

Отказ от ответственности

Данный материал-разъяснение содержит общую фактическую и образовательную информацию. Он носит неперсонализированный характер, не учитывает ваши обстоятельства, не оценивает пригодность и не является инвестиционным исследованием, финансовой, инвестиционной, юридической или налоговой консультацией, предложением или рекомендацией. Упоминания активов, продуктов, поставщиков, протоколов или законов приводятся в иллюстративных целях и не подразумевают одобрения их создателей. Информация, регулирование и доступность могут изменяться или различаться в зависимости от юрисдикции; проверяйте информацию по официальным источникам. Криптоактивы и связанные с ними продукты могут привести к полной потере средств.

Спонсорский материал
Спонсорский материал