Atlas 停用后,浏览器智能体的注入风险转入更大的运行时
OpenAI 停用 Atlas 浏览器,将智能体浏览能力并入 ChatGPT Work,使浏览器、代码执行与企业连接器共处同一授权上下文——这扩大了提示注入的影响半径。
这是什么?
2026 年 7 月 9 日,OpenAI 宣布停用其独立的 Atlas AI 浏览器,访问将于 2026 年 8 月 9 日 永久终止。Atlas 开创的智能体浏览能力被并入 ChatGPT Work——一个整合了 ChatGPT、Codex 代码智能体与智能体浏览的新桌面平台,由 GPT-5.6 模型系列驱动。Atlas 于 2025 年 10 月 21 日发布,是一款基于 Chromium、仅限 macOS 的浏览器,始终未交付所承诺的 Windows、iOS 或 Android 版本。
真正的安全议题不是产品被取消,而是其核心弱点将去往何处。Atlas 一开始就带有 OpenAI 自己也称之为结构性的提示注入问题,而将智能体能力合并进 ChatGPT Work 并不能消除该问题:它只是把问题转移到一个攻击面更大的运行时。本简报依据 2026 年 7 月 11 日发布的报道,并参考 2025 年 10 月与 12 月的早期报道。
工作原理
提示注入自发布起便伴随 Atlas。2025 年 10 月首发一周内,研究人员就证明:普通网页内容中隐藏的指令可使助手执行用户从未授权的动作——更改浏览器设置、返回具有误导性的摘要,并有可能在已认证会话中触及凭据。另一处缺陷则让格式异常的 URL 泄露此前访问过站点的信息。
这些缺陷都并非 OpenAI 代码所独有。正如伦敦大学学院的 George Chalhoub 所言,提示注入”瓦解了数据与指令之间的边界”。架构层面的张力十分具体:Chromium 的沙箱隔离各浏览器进程以遏制被攻陷的站点,但一个按设计读取页面内容并跨多站点行动的智能体会主动越过这些边界——这种跨域能力正是产品的全部价值所在。让智能体能在多个航空公司站点上订票的特性,同样让恶意页面得以下达智能体将会执行的指令。
ChatGPT Work 将这一风险放大。Codex 最初的设计有明确边界:它把代码库克隆到隔离的 microVM 中,在智能体阶段默认离线运行,且从不触及工作区之外的主机。合并后的产品移除了这一边界。浏览器访问、代码执行、本地文件交互,以及与 Slack、邮件、Drive、SharePoint、日历等企业工具的实时连接,如今共享同一个智能体运行时与同一个授权上下文。智能体读取的一个页面或一封邮件中若存在一次成功注入,原则上便可同时在所有已连接系统上触发动作。这正是”致命三要素”——不可信输入、访问私有数据、以及行动能力——被集中于单一的权限授予之中。
为何重要
这次迁移是一个典型案例,展示了防御者将反复看到的模式:能力合并对用户便利,却为攻击者扩大了影响半径。当浏览器智能体被攻陷时,损害以浏览器可触及的范围为界。当同一个智能体还执行代码并持有十余个企业系统的令牌时,一条被注入的指令便在同一会话中继承了全部这些权限。
OpenAI 的安全负责人坦承:这不是可以打补丁修复的漏洞。其首席信息安全官称之为”前沿的、尚未解决的安全问题”,其 2025 年 12 月的公告指出注入”不太可能被彻底解决”。Noma Security 的 Sasi Levi 直言其极限所在:只要模型读取攻击者可控的文本并能(即便间接地)影响动作,就总会有办法迫使它就范。对于要把企业数据接入合并式智能体的人而言,关键问题不是”模型被越狱了吗?“,而是”在这个会话里,一条被注入的指令能触及什么?“。
防御
- 最小化授权上下文。 只授予智能体完成任务所需的最小权限,按工作区、按任务限定,而非用户可执行操作的并集。工作流不需要的连接器不应在会话中可达。
- 隔离信任域。 不要让读取不可信网页或邮件内容的智能体,与高权限动作(代码执行、财务或管理类连接器)共享运行时,除非在”读取”与”行动”之间设有边界。
- 保留对重要动作的带外复核。 OpenAI 增加了”Auto-Review”层——由第二个模型在重要动作执行前进行检查——管理员也可在工作区级别限制浏览器、插件与文件访问。应将这些控制视为必要但不充分:对高影响动作施加确定性策略闸门,强于让一个模型去复核另一个模型。
- 对不可信浏览优先使用远程沙箱。 新的云端浏览器在 OpenAI 服务器上而非用户会话中执行任务,减少了与本地文件及已登录账户的交互。它不能消除注入风险,但缩小了被攻陷时可触及的范围。
- 在暴露时轮换密钥并记录动作。 应假定被攻陷智能体可触及的任何凭据都可能被窃取。记录连接器调用与外发动作,使被注入的动作链在事后可审计。
状态
| 项目 | 参考 | 日期 | 备注 |
|---|---|---|---|
| Atlas 发布(macOS、Chromium) | OpenAI | 2025-10-21 | 未发布 Windows/iOS/Android 版本 |
| 早期注入与 URL 泄露发现 | 安全研究人员 | 2025-10 | 隐藏指令触发动作;泄露访问过的站点 |
| ”不太可能被解决”公告 | OpenAI | 2025-12 | 将注入界定为一类问题,而非单一漏洞 |
| 宣布停用;能力转入 ChatGPT Work | OpenAI(James Sun) | 2026-07-09 | 基于 GPT-5.6;新增 Auto-Review 层 |
| Atlas 访问终止 | OpenAI | 2026-08-09 | 需手动导出书签/数据 |
提示注入不会因撤下它出现过的界面而被解决。当智能体能力合并到同一授权上下文之下时,防御者应围绕影响半径重新评估威胁模型:假定智能体会被它所读取的任何内容操纵,并据此设计,使一条被注入的指令无法触及智能体被授权触及的全部范围。
Sources
- → https://www.techtimes.com/articles/320183/20260711/openai-kills-atlas-browser-after-8-months-what-replaces-it-what-users-must-do-now.htm
- → https://cyberscoop.com/openai-chatgpt-atlas-prompt-injection-browser-agent-security-update-head-of-preparedness/
- → https://techcrunch.com/2025/12/22/openai-says-ai-browsers-may-always-be-vulnerable-to-prompt-injection-attacks/
- → https://fortune.com/2025/12/23/openai-ai-browser-prompt-injections-cybersecurity-hackers/
- → https://www.theregister.com/2025/10/28/ai_browsers_prompt_injection/