BioShocking montre pourquoi les navigateurs IA ont besoin de limites de sécurité
Les recherches BioShocking de LayerX montrent que les navigateurs agentiques peuvent être manipulés par le contexte, transformant les onglets et référentiels authentifiés en cibles potentielles d'exfiltration.
Image source : page du programme d'intelligence artificielle du NIST.
Les navigateurs IA deviennent des utilisateurs privilégiés. Ils peuvent lire des pages, résumer le contenu, cliquer sur des boutons, naviguer sur des sites, copier du texte et fonctionner à l'intérieur de sessions authentifiées. Cela les rend utiles. Cela les rend aussi risqués.
La recherche BioShocking de LayerX démontre le problème. Les chercheurs ont créé un scénario de preuve de concept où un navigateur IA était placé dans un faux contexte de jeu. Une fois que l’agent a appris que les règles normales ne s’appliquaient pas à l’intérieur du jeu, il a suivi des instructions qui l’ont conduit à copier des données sensibles depuis un environnement authentifié ressemblant à GitHub. LayerX a déclaré que la preuve de concept fonctionnait contre cinq navigateurs agents et un plugin agent, et que les fournisseurs en avaient été informés.
La leçon n'est pas qu'un navigateur est mauvais. La leçon est que la navigation agentive change le modèle de menace du navigateur.
L'injection de prompt se déplace dans le navigateur
La sécurité Web classique se concentre fortement sur l'exécution du code, le cross-site scripting, l'authentification, les cookies, le sandboxing et l'isolation réseau. Les navigateurs agentiques ajoutent une autre couche : l'interprétation des instructions par l'agent.
Une page malveillante n'a pas nécessairement besoin de contourner le sandbox du navigateur si elle peut convaincre l'agent de mal utiliser l'accès que l'utilisateur a déjà accordé. La page peut instruire l'agent à traiter une tâche réelle comme un jeu, une simulation, un test ou une énigme inoffensive. Si l'agent accepte ce contexte, il peut copier, résumer, transformer ou transmettre des informations qu'il aurait dû protéger.
LayerX a décrit clairement le problème central : les navigateurs d'IA agissent dans un contexte, et ce contexte peut être manipulé. Si l'attaquant modifie le contexte, le comportement de l'agent peut changer en conséquence.
Pourquoi cela est dangereux dans les entreprises
Les utilisateurs d'entreprise vivent à l'intérieur de sessions de navigateur authentifiées. Un navigateur de travail normal peut avoir accès à :
- GitHub, GitLab, Bitbucket et les dépôts internes de code source.
- Consoles et tableaux de bord cloud.
- Panneaux d'administration SaaS.
- Outils de messagerie, de chat et de support client.
- Systèmes RH, financiers, juridiques et de billetterie.
- Gestionnaires de mots de passe et portails de partage de secrets.
- Documentation interne et notes de réponse aux incidents.
Si un navigateur ou un plugin d'IA peut voir ces sessions, une page d'injection de prompt devient une attaque de flux de travail. L'attaquant n'a peut-être pas besoin de logiciel malveillant. Il a besoin que l'agent lise depuis un endroit authentifié et écrive dans un autre.
Contrôles qui devraient devenir standards
Les organisations devraient éviter de traiter les navigateurs d'IA comme des navigateurs ordinaires avec des fonctionnalités supplémentaires. Elles ont besoin de limites politiques :
- Séparer la navigation IA de la navigation privilégiée des administrateurs.
- Désactiver la navigation agentique dans les consoles d'administration cloud, les dépôts sources et les outils SaaS sensibles, sauf s'il existe un besoin métier clair.
- Exiger une confirmation explicite avant de copier à partir de dépôts authentifiés, d'e-mails, de documents, de gestionnaires de mots de passe ou d'outils internes.
- Empêcher les agents de déplacer des données entre des sites non liés sans l'approbation de l'utilisateur.
- Utiliser l'isolation du navigateur ou la séparation des profils pour les flux de travail à haut risque.
- Surveiller les copies, collages, téléchargements et déplacements entre sites inhabituels effectués par les processus de navigateur IA.
- Créer des listes d'autorisation d'entreprise pour les outils et extensions de navigateur IA approuvés.
- Former les utilisateurs au fait que l'injection d'invite peut se produire via des pages web ordinaires, et pas seulement via des invites de chat.
Ce que les fournisseurs doivent résoudre
Les fournisseurs de navigateurs IA ont besoin de plus que de simples politiques de refus. Ils ont besoin de systèmes d'autorisation qui comprennent le contexte des données. Une demande de résumé d'un article public n'est pas la même chose qu'une demande de copie d'une clé SSH privée à partir d'un dépôt. Une page de jeu ne devrait pas pouvoir s'accorder à elle-même l'autorité sur une session GitHub d'entreprise.
Les contrôles utiles du fournisseur incluent des sessions à portée définie, la confirmation des actions sensibles, le déplacement des données conscient de l'origine, l'application des politiques par les administrateurs d'entreprise et des journaux d'audit visibles pour les actions des agents.
Conclusion
Le navigateur est déjà la surface de travail des entreprises modernes. Les navigateurs IA transforment cette surface de travail en acteur. Une fois que le navigateur peut agir, et pas seulement afficher, les équipes de sécurité doivent régir ses actions.
BioShocking est un avertissement que le contexte fait désormais partie de la surface d'attaque.