Aller au contenu principal

Les navigateurs agentiques cassent la politique de même origine

Avancé
What you'll learn
  • Comprendre la politique de même origine — la frontière qui vous a discrètement protégé pendant 30 ans — et pourquoi un agent IA se situe au-dessus
  • Voir lesquels des 7 navigateurs agentiques ont été trouvés vulnérables, et la raison architecturale
  • Parcourir l'attaque d'exfiltration par iframe cross-origine étape par étape
  • Lire les chiffres des red teams des fournisseurs honnêtement : les mitigations divisent par deux le taux de succès des attaques, elles ne l'éliminent pas
  • Appliquer une posture de risque pratique au lieu d'une interdiction générale

Le 30 juin 2026, des chercheurs de l'Université de Washington ont publié un résultat qui recadre les navigateurs IA : quatre navigateurs agentiques sur sept qu'ils ont testés ont laissé un site malveillant atteindre les données d'un autre site. Pas via un bug de sécurité mémoire. Via l'agent fonctionnant exactement comme conçu.

La frontière à laquelle personne ne pense

Ouvrez votre banque dans un onglet et un forum aléatoire dans un autre. Le JavaScript du forum ne peut pas lire la page de votre banque, ses cookies ou sa session. Cette garantie est la politique de même origine (SOP) — une origine étant le triplet (scheme, host, port). C'est la raison, comme le dit Franziska Roesner de l'UW, pour laquelle naviguer sur presque n'importe quel site est sûr aujourd'hui.

La SOP est appliquée par le navigateur, sous la page. Rien de ce qu'une page peut dire ne peut la contourner par la parole.

Ajoutez maintenant un agent. Dans les conceptions les plus capables, l'agent se comporte comme un utilisateur humain du navigateur : il voit la page rendue, lit le DOM, clique et tape. Un humain regardant un écran n'est pas lié par la SOP — vos yeux peuvent lire deux onglets. Un agent conçu pour l'imiter non plus.

Voici la phrase qui mérite d'être retenue : la SOP ne s'affaiblit pas — elle cesse de décrire la réalité. Le navigateur l'applique toujours correctement au niveau JavaScript. L'agent opère simplement au-dessus de cette couche. Ainsi, une garantie architecturale vieille de plusieurs décennies dégrade silencieusement en garantie comportementale : « on espère que le modèle ne tombera pas dans l'injection de prompt ». Ce ne sont pas des promesses de la même classe, et une seule tient face à un attaquant qui a des retries illimités.

Ce qui a été testé, et ce qui a cassé

Kohlbrenner et Roesner ont testé sept navigateurs fin janvier–février 2026 et ont présenté à l'atelier Agents in the Wild à Rio de Janeiro le 26 avril 2026.

NavigateurConditions préalables pour contournement SOP ?Notes
ChatGPT Atlas (Agent Mode)Oui — PoC complet démontréVol cross-origine de bout en bout réalisé
Chrome avec GeminiOuiConditions préalables présentes
Claude for ChromeOuiL'architecture d'extension permet l'injection JS
Perplexity CometOuiConditions préalables présentes
Brave Leo AINonCapacités d'agent plus étroites
Microsoft Edge avec CopilotNonCapacités d'agent plus étroites
Firefox AI Mode (Claude)NonLe plus restrictif des sept

Le pattern est le résultat, et il est inconfortable : les navigateurs les plus sûrs étaient ceux qui pouvaient faire le moins. Brave, Edge et Firefox n'étaient pas plus sûrs grâce à de meilleurs classificateurs — ils remettent à l'agent une tranche limitée et prédéfinie de la page au lieu de toute la session de navigation. La sécurité s'achète ici avec de la capacité, pas de l'astuce. Tout fournisseur revendiquant les deux devrait être lu avec attention.

L'attaque, étape par étape

Guided walkthrough1 of 6
  1. evil.com intègre une iframe pointant vers une origine sensible sur laquelle la victime est connectée — une banque, un webmail, un tableau de bord interne. Le JavaScript ordinaire de evil.com ne peut pas lire un seul caractère à l'intérieur de cette iframe. C'est un comportement web normal et autorisé.

Notez ce qui est absent : pas d'exploit, pas de malware, pas de CVE non patchée. Chaque étape utilise une fonctionnalité documentée et intentionnelle. C'est ce qui en fait un problème d'architecture plutôt qu'une file de bugs.

Les chercheurs nomment aussi trois cousins de cette attaque, à connaître par leur nom :

Les quatre classes d'attaques cross-origine
Appuyez sur Entrée ou Espace pour retourner la carte. Utilisez les flèches gauche et droite pour naviguer entre les cartes.Terme affiché.
1 / 4

L'empoisonnement de mémoire est celui qui devrait vous inquiéter le plus. Les trois autres finissent quand vous fermez l'onglet. L'empoisonnement de mémoire transforme une seule mauvaise page en un implant persistant dans votre assistant, et il n'y a actuellement pas d'équivalent de « effacer les cookies » que la plupart des utilisateurs pensent à atteindre.

Lisez les chiffres des fournisseurs honnêtement

Anthropic a publié des résultats de red-team pour Claude for Chrome — et à son crédit, a publié les moins flatteurs. À travers 123 cas de test couvrant 29 scénarios d'attaque :

  • Succès d'attaque en mode autonome : 23,6 % avant mitigations → 11,2 % après
  • Sur un ensemble de défi de quatre types d'attaques spécifiques au navigateur : 35,7 % → 0 %

Les mitigations incluent les permissions au niveau du site, les invites de confirmation pour les actions à haut risque, le blocage de catégories entières de sites (services financiers, adulte, contenu piraté), des classificateurs d'injection sur le contenu entrant et les actions sortantes, et des défenses spécifiques pour les champs DOM cachés et l'injection URL/titre-d'onglet. Anthropic rapporte séparément une configuration atteignant moins de 0,08 % contre sa suite interne combinée de techniques.

Asseyez-vous avec le chiffre du milieu. 11,2 % n'est pas un petit chiffre pour un contrôle de sécurité. Une serrure de porte qui s'ouvre pour un étranger sur neuf n'est pas une serrure. La lecture honnête est que ce sont des réducteurs de risque sur une frontière qui n'existe plus, pas un remplacement — ce qui est précisément le point des chercheurs sur le besoin d'une refonte architecturale plutôt qu'un meilleur filtrage.

Le chemin de livraison via extension a sa propre histoire : des chercheurs ont rapporté que les permissions par site de Claude for Chrome pouvaient être contournées en écrivant directement dans le store LevelDB sur disque de l'extension, et un travail de suivi (« ClaudeBleed ») a trouvé des chemins extension-à-extension pouvant encore pousser l'agent à lire Gmail. Les permissions appliquées dans le stockage côté client sont des avis contre tout ce qui tourne déjà sous votre utilisateur.

La réponse des fournisseurs à la divulgation UW (préavis 60+ jours) varie aussi : Brave, Google et Microsoft ont engagé le dialogue ; OpenAI et Firefox ont décliné les rapports en invoquant une preuve de bout en bout insuffisante ; Anthropic n'avait pas répondu au moment de la publication.

Watch out
  • L'évaluation de Kohlbrenner est franche : si ces agents ont accès à un navigateur détenant vos identifiants, ne les traitez pas comme prêts. Traitez la navigation agentique comme une capacité que vous accordez délibérément, pas comme quelque chose que vous laissez actif.

Une posture que vous pouvez réellement tenir

« Ne jamais utiliser un navigateur IA » est un conseil que personne ne suit. Utilisez plutôt la forme de l'attaque — elle a besoin de contenu de page non fiable plus d'une session authentifiée plus d'un chemin d'exfiltration dans le même contexte d'agent. Cassez n'importe quelle jambe.

Guided walkthrough1 of 6
  1. Exécutez l'agent dans un profil de navigateur qui n'est connecté à rien de valeur. Les sessions sont l'actif ; un agent sans cookies à voler est un confused deputy bien moins intéressant. C'est le geste à plus fort levier de la liste.

Pour le risque étroitement lié du côté codage, voir Quand les agents de codage sont armés, les mécaniques dans Injection de prompt, et les compromis de capacité dans Agents à usage d'ordinateur.

Quiz

Vérifiez-vous

0/5
  1. Pourquoi un navigateur agentique contourne-t-il la politique de même origine ?
  2. Qu'a trouvé l'étude UW sur la relation entre capacité d'agent et sécurité ?
  3. Le red-teaming d'Anthropic a réduit le succès d'attaque en mode autonome de 23,6 % à 11,2 %. Quelle est la bonne lecture ?
  4. Quelle attaque persiste après la fermeture de la page malveillante ?
  5. Quelle est la mitigation côté utilisateur à plus fort levier ?

Sources et lectures complémentaires