Les navigateurs agentiques cassent la politique de même origine
- Comprendre la politique de même origine — la frontière qui vous a discrètement protégé pendant 30 ans — et pourquoi un agent IA se situe au-dessus
- Voir lesquels des 7 navigateurs agentiques ont été trouvés vulnérables, et la raison architecturale
- Parcourir l'attaque d'exfiltration par iframe cross-origine étape par étape
- Lire les chiffres des red teams des fournisseurs honnêtement : les mitigations divisent par deux le taux de succès des attaques, elles ne l'éliminent pas
- Appliquer une posture de risque pratique au lieu d'une interdiction générale
Le 30 juin 2026, des chercheurs de l'Université de Washington ont publié un résultat qui recadre les navigateurs IA : quatre navigateurs agentiques sur sept qu'ils ont testés ont laissé un site malveillant atteindre les données d'un autre site. Pas via un bug de sécurité mémoire. Via l'agent fonctionnant exactement comme conçu.
La frontière à laquelle personne ne pense
Ouvrez votre banque dans un onglet et un forum aléatoire dans un autre. Le JavaScript du forum ne peut pas lire la page de votre banque, ses cookies ou sa session. Cette garantie est la politique de même origine (SOP) — une origine étant le triplet (scheme, host, port). C'est la raison, comme le dit Franziska Roesner de l'UW, pour laquelle naviguer sur presque n'importe quel site est sûr aujourd'hui.
La SOP est appliquée par le navigateur, sous la page. Rien de ce qu'une page peut dire ne peut la contourner par la parole.
Ajoutez maintenant un agent. Dans les conceptions les plus capables, l'agent se comporte comme un utilisateur humain du navigateur : il voit la page rendue, lit le DOM, clique et tape. Un humain regardant un écran n'est pas lié par la SOP — vos yeux peuvent lire deux onglets. Un agent conçu pour l'imiter non plus.
Voici la phrase qui mérite d'être retenue : la SOP ne s'affaiblit pas — elle cesse de décrire la réalité. Le navigateur l'applique toujours correctement au niveau JavaScript. L'agent opère simplement au-dessus de cette couche. Ainsi, une garantie architecturale vieille de plusieurs décennies dégrade silencieusement en garantie comportementale : « on espère que le modèle ne tombera pas dans l'injection de prompt ». Ce ne sont pas des promesses de la même classe, et une seule tient face à un attaquant qui a des retries illimités.
Ce qui a été testé, et ce qui a cassé
Kohlbrenner et Roesner ont testé sept navigateurs fin janvier–février 2026 et ont présenté à l'atelier Agents in the Wild à Rio de Janeiro le 26 avril 2026.
| Navigateur | Conditions préalables pour contournement SOP ? | Notes |
|---|---|---|
| ChatGPT Atlas (Agent Mode) | Oui — PoC complet démontré | Vol cross-origine de bout en bout réalisé |
| Chrome avec Gemini | Oui | Conditions préalables présentes |
| Claude for Chrome | Oui | L'architecture d'extension permet l'injection JS |
| Perplexity Comet | Oui | Conditions préalables présentes |
| Brave Leo AI | Non | Capacités d'agent plus étroites |
| Microsoft Edge avec Copilot | Non | Capacités d'agent plus étroites |
| Firefox AI Mode (Claude) | Non | Le plus restrictif des sept |
Le pattern est le résultat, et il est inconfortable : les navigateurs les plus sûrs étaient ceux qui pouvaient faire le moins. Brave, Edge et Firefox n'étaient pas plus sûrs grâce à de meilleurs classificateurs — ils remettent à l'agent une tranche limitée et prédéfinie de la page au lieu de toute la session de navigation. La sécurité s'achète ici avec de la capacité, pas de l'astuce. Tout fournisseur revendiquant les deux devrait être lu avec attention.
L'attaque, étape par étape
- evil.com intègre une iframe pointant vers une origine sensible sur laquelle la victime est connectée — une banque, un webmail, un tableau de bord interne. Le JavaScript ordinaire de evil.com ne peut pas lire un seul caractère à l'intérieur de cette iframe. C'est un comportement web normal et autorisé.
- Du texte sur la page — visuellement caché, dans un attribut alt, dans un champ DOM que l'utilisateur ne voit jamais — dit à l'agent d'inclure le contenu de l'iframe dans ce qu'il produit. Pour le modèle, ce n'est que plus de contenu de page, indiscernable de l'article qu'on lui a demandé de lire.
- « Résume cette page. » Aucune permission dangereuse n'est demandée et aucun avertissement ne se déclenche, parce que du point de vue du navigateur, rien d'inhabituel ne se passe.
- Parce que l'agent perçoit la page entièrement rendue, il lit aussi le contenu de l'iframe. La politique de même origine n'est pas violée — elle n'a jamais été consultée, parce qu'aucun appel JavaScript cross-origine n'a jamais été fait.
- L'instruction injectée dirige le résumé dans un champ de formulaire sur evil.com. L'agent est serviable, suivant ce qu'il a lu.
- Les données cross-origine atterrissent sur le serveur de l'attaquant. L'utilisateur a vu un résumé apparaître et rien d'autre.
Notez ce qui est absent : pas d'exploit, pas de malware, pas de CVE non patchée. Chaque étape utilise une fonctionnalité documentée et intentionnelle. C'est ce qui en fait un problème d'architecture plutôt qu'une file de bugs.
Les chercheurs nomment aussi trois cousins de cette attaque, à connaître par leur nom :
L'empoisonnement de mémoire est celui qui devrait vous inquiéter le plus. Les trois autres finissent quand vous fermez l'onglet. L'empoisonnement de mémoire transforme une seule mauvaise page en un implant persistant dans votre assistant, et il n'y a actuellement pas d'équivalent de « effacer les cookies » que la plupart des utilisateurs pensent à atteindre.
Lisez les chiffres des fournisseurs honnêtement
Anthropic a publié des résultats de red-team pour Claude for Chrome — et à son crédit, a publié les moins flatteurs. À travers 123 cas de test couvrant 29 scénarios d'attaque :
- Succès d'attaque en mode autonome : 23,6 % avant mitigations → 11,2 % après
- Sur un ensemble de défi de quatre types d'attaques spécifiques au navigateur : 35,7 % → 0 %
Les mitigations incluent les permissions au niveau du site, les invites de confirmation pour les actions à haut risque, le blocage de catégories entières de sites (services financiers, adulte, contenu piraté), des classificateurs d'injection sur le contenu entrant et les actions sortantes, et des défenses spécifiques pour les champs DOM cachés et l'injection URL/titre-d'onglet. Anthropic rapporte séparément une configuration atteignant moins de 0,08 % contre sa suite interne combinée de techniques.
Asseyez-vous avec le chiffre du milieu. 11,2 % n'est pas un petit chiffre pour un contrôle de sécurité. Une serrure de porte qui s'ouvre pour un étranger sur neuf n'est pas une serrure. La lecture honnête est que ce sont des réducteurs de risque sur une frontière qui n'existe plus, pas un remplacement — ce qui est précisément le point des chercheurs sur le besoin d'une refonte architecturale plutôt qu'un meilleur filtrage.
Le chemin de livraison via extension a sa propre histoire : des chercheurs ont rapporté que les permissions par site de Claude for Chrome pouvaient être contournées en écrivant directement dans le store LevelDB sur disque de l'extension, et un travail de suivi (« ClaudeBleed ») a trouvé des chemins extension-à-extension pouvant encore pousser l'agent à lire Gmail. Les permissions appliquées dans le stockage côté client sont des avis contre tout ce qui tourne déjà sous votre utilisateur.
La réponse des fournisseurs à la divulgation UW (préavis 60+ jours) varie aussi : Brave, Google et Microsoft ont engagé le dialogue ; OpenAI et Firefox ont décliné les rapports en invoquant une preuve de bout en bout insuffisante ; Anthropic n'avait pas répondu au moment de la publication.
- L'évaluation de Kohlbrenner est franche : si ces agents ont accès à un navigateur détenant vos identifiants, ne les traitez pas comme prêts. Traitez la navigation agentique comme une capacité que vous accordez délibérément, pas comme quelque chose que vous laissez actif.
Une posture que vous pouvez réellement tenir
« Ne jamais utiliser un navigateur IA » est un conseil que personne ne suit. Utilisez plutôt la forme de l'attaque — elle a besoin de contenu de page non fiable plus d'une session authentifiée plus d'un chemin d'exfiltration dans le même contexte d'agent. Cassez n'importe quelle jambe.
- Exécutez l'agent dans un profil de navigateur qui n'est connecté à rien de valeur. Les sessions sont l'actif ; un agent sans cookies à voler est un confused deputy bien moins intéressant. C'est le geste à plus fort levier de la liste.
- Lire du contenu arbitraire écrit par un attaquant est le vecteur d'injection. Résumer votre propre brouillon est à faible risque ; résumer une page qu'un étranger vous a liée est le scénario exact du PoC.
- L'accès par site est le seul contrôle qui correspond à la frontière réelle. Gardez l'allowlist courte. Présumez qu'elle est indicative plutôt qu'étanche, étant donné la découverte LevelDB.
- C'est la seule défense contre l'empoisonnement de mémoire qu'un utilisateur contrôle directement, et elle ne coûte rien.
- Le chiffre 23,6 % est en mode autonome. Les invites de confirmation sont faibles, mais elles convertissent un compromis silencieux en quelque chose que vous pourriez remarquer.
- Le classement UW est ordonné par capacité. Si un résumeur étroit suffit, l'agence supplémentaire que vous sautez est de la surface d'attaque que vous n'avez jamais eu à défendre.
Pour le risque étroitement lié du côté codage, voir Quand les agents de codage sont armés, les mécaniques dans Injection de prompt, et les compromis de capacité dans Agents à usage d'ordinateur.
Quiz
Vérifiez-vous
0/5Sources et lectures complémentaires
- Agentic Browsers and the Same-Origin Policy — Franziska Roesner & David Kohlbrenner, UW Allen School (source primaire ; résultats par navigateur, taxonomie d'attaques, calendrier de divulgation)
- Some agentic AI browsers come with major cybersecurity risks, UW study finds — UW News, 30 juin 2026
- Piloting Claude in Chrome — Anthropic (chiffres red-team : 23,6 % → 11,2 %, 35,7 % → 0 %, 123 cas de test / 29 scénarios)
- Use Claude in Chrome safely et Claude in Chrome permissions guide — Centre d'aide Anthropic
- Chrome extension site permissions can be bypassed via direct LevelDB write — anthropics/claude-code issue #26779
- ClaudeBleed Reopened: Browser Extensions Can Still Push Claude for Chrome to Read Your Gmail — Manifold Security
- Prompt injection still drives most agentic AI security failures in production — Help Net Security sur l'OWASP Top 10 pour les applications agentiques