企業員工使用人工智慧(AI)的方式,已從網頁版聊天機器人延伸至瀏覽器擴充套件、AI 程式開發助理與 AI 代理。雲端運算與資安業者 Akamai 的分析指出,AI 工具在帶來工作效率的同時,也可能因過高的瀏覽器權限與廣泛的系統存取能力,增加企業資料外洩及連線階段遭劫持的風險。
根據 Akamai 的資料,56.4% 的 AI 瀏覽器擴充套件要求高等級權限,另有 16.7% 要求重大等級權限,兩者合計達 73.1%,接近四分之三。部分擴充套件還可接觸瀏覽器中的敏感資料與使用者活動,若工具本身存在惡意行為或遭到入侵,可能成為攻擊者取得企業資訊的途徑。

AI 擴充套件的漏洞與存取權限高於整體平均
分析也顯示,16.31% 的 AI 擴充套件存在已知 CVE,高於所有瀏覽器擴充套件平均的 10.8%。在資料與瀏覽器活動的存取能力方面,18.19% 的 AI 擴充套件要求存取 Cookie,41.91% 要求存取指令碼,兩項比例同樣明顯高於所有擴充套件的平均水準。
| 觀察項目 | AI 擴充套件比例 | 比較基準 |
|---|---|---|
| 要求高等級權限 | 56.4% | — |
| 要求重大等級權限 | 16.7% | — |
| 高或重大等級權限合計 | 73.1% | — |
| 存在已知 CVE | 16.31% | 所有擴充套件平均 10.8% |
| 要求存取 Cookie | 18.19% | 高於所有擴充套件平均比例 |
| 要求存取指令碼 | 41.91% | 高於所有擴充套件平均比例 |
CursorJacking:從本機資料庫竊取 API 金鑰
2026 年揭露的 CursorJacking 研究,示範了 AI 程式開發助理可能面臨的攻擊方式。研究顯示,惡意擴充套件可從 Cursor 的本機資料庫擷取 API 金鑰與連線階段權杖,接著將資料傳送至攻擊者控制的伺服器。
一旦取得這些 API 金鑰與連線階段權杖,攻擊者可能進一步存取 Cursor 後端服務、濫用第三方 AI 服務,並接觸企業原始碼與 AI 對話內容。這項研究呈現的是已被示範的攻擊情境,但實際影響仍取決於擴充套件的權限、受害環境設定,以及相關金鑰與權杖的有效性。

CometJacking 示範提示詞注入攻擊
另一項於 2025 年發表的 CometJacking 研究,則將攻擊目標放在 AI 瀏覽器。研究人員示範,攻擊者可在特製連結的 URL 參數中嵌入惡意提示詞,透過提示詞注入操弄 Perplexity Comet 瀏覽器內的 AI 代理。
在這類情境下,AI 代理可能被誘導存取已連接服務中的資料,例如電子郵件與行事曆,並將取得的內容外傳。攻擊面因此不只存在於瀏覽器或使用者裝置,也延伸至 AI 代理獲授權使用的企業 SaaS、郵件與其他系統。
企業需將 AI 工具納入既有存取控管
當 AI 瀏覽器與 AI 代理能代替使用者操作企業系統時,攻擊者的目標也不再侷限於使用者本身。AI 代理既有的存取權限,以及連線階段使用的身分驗證資訊,都可能成為遭濫用的管道。
企業可將 AI 瀏覽器擴充套件與 AI 代理納入既有的存取控管與資安治理機制,並採取以下措施:
- 限制 AI 擴充套件與代理可接觸的資料、應用程式及企業系統。
- 審查擴充套件要求的高階權限,避免授予與工作需求無關的存取能力。
- 持續監控異常行為,包括不尋常的資料存取、金鑰使用與外傳活動。
- 針對提示詞注入與惡意 URL 參數建立偵測及防護機制。
- 定期檢查已知 CVE,並在必要時撤銷或替換存在風險的擴充套件。
Akamai 的分析與 CursorJacking、CometJacking 研究共同指出,AI 工具的安全性不只取決於模型本身,也與瀏覽器權限、外掛程式、代理連線及企業資料治理密切相關。隨著 AI 功能持續深入日常工作流程,權限最小化與持續監控將成為企業降低相關風險的重要環節。
Reference Link : ithome.com.tw




