メインコンテンツまでスキップ

エージェント型ブラウザは同一オリジンポリシーを破る

上級
What you'll learn
  • 同一オリジンポリシー — 30年間ひそかにあなたを守ってきた境界 — を理解し、AIエージェントがなぜその上に位置するかを見る
  • 7つのエージェント型ブラウザのうちどれが脆弱だと判明したか、そしてその建築的理由を確認する
  • オリジン境界を越えるiframeエクスフィルトレーション攻撃を段階を追って歩く
  • ベンダーのレッドチーム数値を正直に読む:緩和策は攻撃成功率を半減させるが、消しはしない
  • 全面禁止ではなく実用的なリスク態勢を適用する

2026年6月30日、ワシントン大学の研究者たちがAIブラウザを再定義する結果を発表しました:テストした7つのエージェント型ブラウザのうち4つが、悪意あるウェブサイトが別ウェブサイトに属するデータに到達することを許した。メモリ安全性のバグを通じてではなく。設計通りに動作するエージェントを通じて。

誰も考えない境界

1つのタブで銀行を開き、別のタブでランダムなフォーラムを開いてください。フォーラムのJavaScriptはあなたの銀行のページ、クッキー、セッションを読むことができません。その保証が同一オリジンポリシー(SOP) — オリジンとは(scheme, host, port)のトリプルです。UWのFranziska Roesnerが言うように、これが今日ほぼすべてのサイトのブラウジングが安全である理由です。

SOPはページの下、ブラウザによって強制されます。ページが言うどんなことも、それを話し抜けることはできません。

さてエージェントを追加します。最も高機能な設計では、エージェントはブラウザの人間ユーザーのように振る舞います:レンダリングされたページを見て、DOMを読み、クリックし、タイプします。画面を見ている人間はSOPに縛られません — あなたの目は2つのタブを読めます。人間を模倣するために作られたエージェントもそうです。

覚えておく価値のある文はこれです:SOPは弱まらない — 現実を記述しなくなる。 ブラウザはJavaScriptレイヤーで依然として正しく強制しています。エージェントは単にそのレイヤーの上で動作するだけです。だから数十年物の建築的保証が、ひそかに振る舞い上の保証に劣化します:「モデルがプロンプトインジェクションに引っかからないことを願います」。それらは同じ種類の約束ではなく、無制限のリトライを得る攻撃者に対して持ちこたえるのはそのうち1つだけです。

テストされたもの、そして破れたもの

KohlbrennerとRoesnerは2026年1月下旬〜2月に7つのブラウザをテストし、2026年4月26日にリオデジャネイロで開催されたAgents in the Wildワークショップで発表しました。

ブラウザSOPバイパスの前提条件?備考
ChatGPT Atlas(エージェントモード)はい — 完全なPoCを実証オリジン境界を越える窃取をエンドツーエンドで達成
Chrome with Geminiはい前提条件が存在
Claude for Chromeはい拡張機能アーキテクチャがJSインジェクションを許す
Perplexity Cometはい前提条件が存在
Brave Leo AIいいえより狭いエージェント能力
Microsoft Edge with Copilotいいえより狭いエージェント能力
Firefox AI Mode(Claude)いいえ7つの中で最も制限的

パターンこそが発見であり、それは不快なものです:最も安全なブラウザは、最も何もできないものだった。 Brave、Edge、Firefoxが安全だったのは、より優れた分類器のおかげではなく — ブラウジングセッション全体ではなく、限定された事前定義されたページの一部だけをエージェントに渡すからです。ここでのセキュリティは、賢さではなく能力で買われています。両方を主張するベンダーは慎重に読むべきです。

攻撃、段階を追って

Guided walkthrough1 of 6
  1. evil.comが被害者がログインしている機密オリジン — 銀行、ウェブメール、内部ダッシュボード — を指すiframeを埋め込む。evil.com上の通常のJavaScriptは、そのiframe内の一文字も読めない。これは正常で許可されたウェブの振る舞い。

ないものに注目してください:悪用なし、マルウェアなし、パッチ未適用のCVEなし。すべての段階は文書化された意図された機能を使います。これがこれをバグキューではなくアーキテクチャの問題にしているものです。

研究者たちはこの攻撃の3つの兄弟にも名前を付けています、名前で知る価値があります:

4つのオリジン境界を越える攻撃クラス
Enter キーまたはスペースキーでカードを裏返します。左右の矢印キーでカードを移動できます。用語を表示しました。
1 / 4

メモリ汚染はあなたが最も心配すべきものです。他の3つはタブを閉じれば終わります。メモリ汚染は1つの悪いページをアシスタントの中の永続的インプラントに変え、現在ほとんどのユーザーが手を伸ばすと知っている「クッキーをクリアする」に相当するものはありません。

ベンダー数値を正直に読む

Anthropicはレッドチーム結果をClaude for Chromeについて公開しました — そして功績として、格好悪い方も公開しました。29の攻撃シナリオにまたがる123のテストケースにわたって:

  • 自律モード攻撃成功率:緩和策前 23.6% → 緩和策後 11.2%
  • 4つのブラウザ固有攻撃タイプのチャレンジセット:35.7% → 0%

緩和策には、サイトレベルの権限、高リスク動作の確認プロンプト、サイトカテゴリ全体のブロック(金融サービス、成人向け、海賊コンテンツ)、受信内容と送信動作の両方に対するインジェクション分類器、そして隠されたDOMフィールドとURL/タブタイトルインジェクション向けの特定の防御が含まれます。Anthropicは別途、内部の複合技法スイートに対して0.08%未満に達する設定を報告しています。

真ん中の数字と向き合ってください。11.2%はセキュリティ制御にとって小さな数字ではありません。 見知らぬ人の9人に1人に開くドアの鍵は鍵ではありません。正直な読み方は、これらはもはや存在しない境界の上のリスク削減策であり、置き換えではないということ — これはまさに研究者たちの、フィルタリングの改善よりアーキテクチャの再設計が必要という主張です。

拡張機能配信経路には独自の歴史があります:研究者たちはClaude for Chromeのサイトごとの権限が拡張機能のディスク上LevelDBストアに直接書き込むことでバイパスできると報告し、その後の作業(「ClaudeBleed」)は拡張機能同士の経路がまだエージェントをGmailの読み取りに向けて押しうることを発見しました。クライアント側ストレージで強制される権限は、既にあなたのユーザーとして動いているものに対しては助言的です。

UW開示(60日以上の通知)へのベンダー対応も様々です:Brave、Google、Microsoftは関与しました;OpenAIとFirefoxは、十分なエンドツーエンドの証明がないとして報告を辞退しました;Anthropicは発表時点で返答していませんでした。

Watch out
  • Kohlbrennerの評価は率直です:これらのエージェントがあなたの資格情報を保持するブラウザにアクセスできるなら、準備ができているとみなさないでください。エージェント型ブラウジングを、放置しておく機能ではなく、意図的に付与する機能として扱ってください。

実際に保てる態勢

「AIブラウザを決して使うな」は誰も従わないアドバイスです。代わりに攻撃の形を使ってください — 同じエージェントコンテキストに信頼できないページ内容認証されたセッションエクスフィルトレーション経路が必要です。どれか1本の脚を折ってください。

Guided walkthrough1 of 6
  1. エージェントを、価値あるものにログインしていないブラウザプロファイルで動かす。セッションが資産;窃取するクッキーがないエージェントは、はるかに面白くない混乱した副官。これはリストの中で最もレバレッジの高い一手。

コーディング側の密接に関連するリスクについては、コーディングエージェントが武器化されるとき、そのメカニクスはプロンプトインジェクション、能力のトレードオフはコンピュータ使用エージェントを参照。

クイズ

理解度チェック

0/5
  1. エージェント型ブラウザはなぜ同一オリジンポリシーをバイパスするのか?
  2. UW研究はエージェント能力と安全性の関係について何を発見したか?
  3. Anthropicのレッドチームは自律モード攻撃成功率を23.6%から11.2%に減らした。正しい読み方は?
  4. 悪意あるページが閉じられた後も持続するのはどの攻撃か?
  5. 最もレバレッジの高いユーザー側の緩和策は何か?

出典と参考文献