指令不是从脏网页来的,而是从信任通道来的

九月十六日,安全研究者 Gal Weizman 披露了一项名为 BragJack 的技术:一个看似无害的浏览器扩展,借助用户早已授予广告拦截和内容工具的那些权限,就能劫持内置于浏览器里的 AI 助手。被点名的包括 Chrome 的 Gemini Live、Perplexity 的 Comet、微软 Edge 的 Copilot Actions、Opera 的 Neon,以及 Chrome 里的 Claude。这项研究对应两个 CVE:Chrome 的 CVE-2026-0628,CVSS 评分 8.8,已在 Chrome 143.0.7499.192 修复;Edge 的一个竞态条件 CVE-2026-55945,已在 Edge 150.0.4078.48 修复;Perplexity、Opera 与 Anthropic 则在审查来源里做了修复但未分配公开 CVE。

恶意扩展既有权限DNR 改写响应看似无害⇒信任通道产品把指令当可信来源扩展够得着绕过模型护栏注入攻击者指令⇒Gemini LivePerplexityEdge CopilotOpera NeonClaudeChrome一个扩展,借信任通道劫持五个 AI 助手
图 1|BragJack 借浏览器扩展的既有权限,通过产品信任通道把攻击者指令送进 Gemini Live、Perplexity Comet、Edge Copilot Actions、Opera Neon 与 Claude,五款产品各自失守。

不是普通提示注入,是「提示强制」

BragJack 和普通提示注入不是一类东西。后者把构造好的指令藏进不可信的网页内容,寄希望于模型会跟随;BragJack 则滥用产品特定的通信路径,让 Agent 从一个它当作可信来源的地方,收到攻击者编写的指令。它利用 Chromium 的 declarativeNetRequest(DNR)接口去改写网络响应、重定向请求,从而触达普通扩展本够不到的浏览器组件,把攻击者指令塞进助手的特权上下文。Weizman 把这种手法称为「提示强制」——它不赌模型的护栏会不会被绕过,而是直接借可信通道把指令递到 Agent 手里。

提示注入藏指令于不可信网页内容盼模型跟随vs提示强制借可信通道扩展改写响应指令来自信任源后果读本地文件截屏 / 摄像头代操作网站根因:普通扩展能力与一个能以用户身份行动的 Agent 之间,那条边界没被隔离干净Chrome CVE-2026-0628(8.8)、Edge CVE-2026-55945 已修复;其余厂商无 CVE 跟进
图 2|BragJack 是「提示强制」而非普通提示注入:它不赌模型是否跟随脏内容,而是滥用产品信任通道,让 Agent 把攻击者指令当成可信来源执行。

同一个架构裂缝,五个厂商各自失守

五个产品各有各的失守方式,但根因是同一条。Chrome 允许在特权 Agent 视图附近改写请求与重定向脚本;Edge 在工具启用动作上暴露了一个竞态,微软虽然把 Agent 拆成「Think」与「Do」两种模式来分隔浏览器操作与指令处理,Weizman 却发现一个能短暂解除该限制的竞态;其余产品则信任了测试、应用或扩展消息路径,而一个已安装的扩展恰好够得着这些路径。共同问题归结为一句话:普通扩展能力,与一个能以用户身份去浏览、读文件、代操作的 Agent 之间,那条边界没有被隔离干净。当助手既能读本地文件、又能截屏、又能拿摄像头麦克风、又能登录态代操作,它就不再只是聊天框,而是一道需要被当作特权访问来管理的边界。

给用户的底线动作

落到防御,几条动作并不高深但常被忽略。先盘一遍浏览器里的扩展,尤其是侧载和开发者模式安装的那些;把宽泛的站点访问、请求改写、调试与脚本权限当成特权访问决策来看待;把浏览器和受影响的 Agent 产品都更新到含修复的版本;把实验性的 Agent 浏览器与特权管理、财务和敏感数据工作流分开;并监控那些不寻常的 Agent 行为——文件读取、截屏、摄像头或麦克风启用、跳到陌生地址。要强调的是,攻击的前置条件是用户装上了攻击者控制的扩展,这一步并不轻松,但扩展本身早已是成熟的供应链与社会工程目标,不能因为它「需要安装」就放松警惕。

更深的警示

BragJack 的价值,不只在又多了一个 CVE,而在于它把一条架构级教训摆到台面上:一个能浏览、能读、能代操作的助手,不应仅仅因为某条消息看起来来自浏览器内部,就继承相应的信任。当「攻击者工具」和「友好 AI 助手」之间的界线比想象中更模糊,产品方要做的不是多训一个更乖的模型,而是把那条通道的隔离补上。云安全联盟九月二十二日的分析也指向同一结论:这类问题的根因是架构性的,而不是某次实现的小差错。