エージェント型ブラウザは同一オリジンポリシーを破る
- 同一オリジンポリシー — 30年間ひそかにあなたを守ってきた境界 — を理解し、AIエージェントがなぜその上に位置するかを見る
- 7つのエージェント型ブラウザのうちどれが脆弱だと判明したか、そしてその建築的理由を確認する
- オリジン境界を越えるiframeエクスフィルトレーション攻撃を段階を追って歩く
- ベンダーのレッドチーム数値を正直に読む:緩和策は攻撃成功率を半減させるが、消しはしない
- 全面禁止ではなく実用的なリスク態勢を適用する
2026年6月30日、ワシントン大学の研究者たちがAIブラウザを再定義する結果を発表しました:テストした7つのエージェント型ブラウザのうち4つが、悪意あるウェブサイトが別ウェブサイトに属するデータに到達することを許した。メモリ安全性のバグを通じてではなく。設計通りに動作するエージェントを通じて。
誰も考えない境界
1つのタブで銀行を開き、別のタブでランダムなフォーラムを開いてください。フォーラムのJavaScriptはあなたの銀行のページ、クッキー、セッションを読むことができません。その保証が同一オリジンポリシー(SOP) — オリジンとは(scheme, host, port)のトリプルです。UWのFranziska Roesnerが言うように、これが今日ほぼすべてのサイトのブラウジングが安全である理由です。
SOPはページの下、ブラウザによって強制されます。ページが言うどんなことも、それを話し抜けることはできません。
さてエージェントを追加します。最も高機能な設計では、エージェントはブラウザの人間ユーザーのように振る舞います:レンダリングされたページを見て、DOMを読み、クリックし、タイプします。画面を見ている人間はSOPに縛られません — あなたの目は2つのタブを読めます。人間を模倣するために作られたエージェントもそうです。
覚えておく価値のある文はこれです:SOPは弱まらない — 現実を記述しなくなる。 ブラウザはJavaScriptレイヤーで依然として正しく強制しています。エージェントは単にそのレイヤーの上で動作するだけです。だから数十年物の建築的保証が、ひそかに振る舞い上の保証に劣化します:「モデルがプロンプトインジェクションに引っかからないことを願います」。それらは同じ種類の約束ではなく、無制限のリトライを得る攻撃者に対して持ちこたえるのはそのうち1つだけです。
テストされたもの、そして破れたもの
KohlbrennerとRoesnerは2026年1月下旬〜2月に7つのブラウザをテストし、2026年4月26日にリオデジャネイロで開催されたAgents in the Wildワークショップで発表しました。
| ブラウザ | SOPバイパスの前提条件? | 備考 |
|---|---|---|
| ChatGPT Atlas(エージェントモード) | はい — 完全なPoCを実証 | オリジン境界を越える窃取をエンドツーエンドで達成 |
| Chrome with Gemini | はい | 前提条件が存在 |
| Claude for Chrome | はい | 拡張機能アーキテクチャがJSインジェクションを許す |
| Perplexity Comet | はい | 前提条件が存在 |
| Brave Leo AI | いいえ | より狭いエージェント能力 |
| Microsoft Edge with Copilot | いいえ | より狭いエージェント能力 |
| Firefox AI Mode(Claude) | いいえ | 7つの中で最も制限的 |
パターンこそが発見であり、それは不快なものです:最も安全なブラウザは、最も何もできないものだった。 Brave、Edge、Firefoxが安全だったのは、より優れた分類器のおかげではなく — ブラウジングセッション全体ではなく、限定された事前定義されたページの一部だけをエージェントに渡すからです。ここでのセキュリティは、賢さではなく能力で買われています。両方を主張するベンダーは慎重に読むべきです。
攻撃、段階を追って
- evil.comが被害者がログインしている機密オリジン — 銀行、ウェブメール、内部ダッシュボード — を指すiframeを埋め込む。evil.com上の通常のJavaScriptは、そのiframe内の一文字も読めない。これは正常で許可されたウェブの振る舞い。
- ページ上のテキスト — 視覚的に隠された、alt属性の中、ユーザーが決して見ないDOMフィールドの中 — がエージェントに、iframeの内容を生成物に含めるよう告げる。モデルにとってこれは単に更なるページ内容で、読むよう頼まれた記事と区別できない。
- 「このページを要約して」。危険な権限は要求されず、警告も発火しない、なぜならブラウザの視点からは何も異常なことは起きていないから。
- エージェントは完全にレンダリングされたページを知覚するので、iframeの内容も読む。同一オリジンポリシーは違反されていない — 参照されなかったから、なぜならオリジン境界を越えるJavaScript呼び出しは一度もなされなかったから。
- 注入された指示は要約をevil.com上のフォームフィールドに向ける。エージェントは役に立とうとしていて、読んだことに従っている。
- オリジン境界を越えるデータが攻撃者のサーバーに着地。ユーザーは要約が現れたことを見て、それ以外は何も見なかった。
ないものに注目してください:悪用なし、マルウェアなし、パッチ未適用のCVEなし。すべての段階は文書化された意図された機能を使います。これがこれをバグキューではなくアーキテクチャの問題にしているものです。
研究者たちはこの攻撃の3つの兄弟にも名前を付けています、名前で知る価値があります:
メモリ汚染はあなたが最も心配すべきものです。他の3つはタブを閉じれば終わります。メモリ汚染は1つの悪いページをアシスタントの中の永続的インプラントに変え、現在ほとんどのユーザーが手を伸ばすと知っている「クッキーをクリアする」に相当するものはありません。
ベンダー数値を正直に読む
Anthropicはレッドチーム結果をClaude for Chromeについて公開しました — そして功績として、格好悪い方も公開しました。29の攻撃シナリオにまたがる123のテストケースにわたって:
- 自律モード攻撃成功率:緩和策前 23.6% → 緩和策後 11.2%
- 4つのブラウザ固有攻撃タイプのチャレンジセット:35.7% → 0%
緩和策には、サイトレベルの権限、高リスク動作の確認プロンプト、サイトカテゴリ全体のブロック(金融サービス、成人向け、海賊コンテンツ)、受信内容と送信動作の両方に対するインジェクション分類器、そして隠されたDOMフィールドとURL/タブタイトルインジェクション向けの特定の防御が含まれます。Anthropicは別途、内部の複合技法スイートに対して0.08%未満に達する設定を報告しています。
真ん中の数字と向き合ってください。11.2%はセキュリティ制御にとって小さな数字ではありません。 見知らぬ人の9人に1人に開くドアの鍵は鍵ではありません。正直な読み方は、これらはもはや存在しない境界の上のリスク削減策であり、置き換えではないということ — これはまさに研究者たちの、フィルタリングの改善よりアーキテクチャの再設計が必要という主張です。
拡張機能配信経路には独自の歴史があります:研究者たちはClaude for Chromeのサイトごとの権限が拡張機能のディスク上LevelDBストアに直接書き込むことでバイパスできると報告し、その後の作業(「ClaudeBleed」)は拡張機能同士の経路がまだエージェントをGmailの読み取りに向けて押しうることを発見しました。クライアント側ストレージで強制される権限は、既にあなたのユーザーとして動いているものに対しては助言的です。
UW開示(60日以上の通知)へのベンダー対応も様々です:Brave、Google、Microsoftは関与しました;OpenAIとFirefoxは、十分なエンドツーエンドの証明がないとして報告を辞退しました;Anthropicは発表時点で返答していませんでした。
- Kohlbrennerの評価は率直です:これらのエージェントがあなたの資格情報を保持するブラウザにアクセスできるなら、準備ができているとみなさないでください。エージェント型ブラウジングを、放置しておく機能ではなく、意図的に付与する機能として扱ってください。
実際に保てる態勢
「AIブラウザを決して使うな」は誰も従わないアドバイスです。代わりに攻撃の形を使ってください — 同じエージェントコンテキストに信頼できないページ内容、認証されたセッション、エクスフィルトレーション経路が必要です。どれか1本の脚を折ってください。
- エージェントを、価値あるものにログインしていないブラウザプロファイルで動かす。セッションが資産;窃取するクッキーがないエージェントは、はるかに面白くない混乱した副官。これはリストの中で最もレバレッジの高い一手。
- 任意の攻撃者作成の内容を読むことがインジェクションベクター。自分の下書きを要約するのは低リスク;見知らぬ人があなたにリンクしたページを要約するのは、PoCのまさにそのシナリオ。
- サイトごとのアクセスは実際の境界にマップする唯一の制御。許可リストを短く保つ。LevelDBの発見を考えると、密閉ではなく助言的だと仮定する。
- これがユーザーが直接制御するメモリ汚染に対する唯一の防御で、何もコストがかからない。
- 23.6%の数字は自律モード。確認プロンプトは弱いが、無音の侵害を気づけるかもしれないものに変える。
- UWのランキングは能力順。狭い要約者で十分なら、飛ばす余分なエージェンシーはあなたが守る必要のなかった攻撃面。
コーディング側の密接に関連するリスクについては、コーディングエージェントが武器化されるとき、そのメカニクスはプロンプトインジェクション、能力のトレードオフはコンピュータ使用エージェントを参照。
クイズ
理解度チェック
0/5出典と参考文献
- Agentic Browsers and the Same-Origin Policy — Franziska Roesner & David Kohlbrenner、UW Allen School(一次資料;ブラウザごとの発見、攻撃分類、開示タイムライン)
- Some agentic AI browsers come with major cybersecurity risks, UW study finds — UW News、2026年6月30日
- Piloting Claude in Chrome — Anthropic(レッドチーム数値:23.6% → 11.2%、35.7% → 0%、123テストケース/29シナリオ)
- Use Claude in Chrome safelyとClaude in Chrome permissions guide — Anthropicヘルプセンター
- Chrome extension site permissions can be bypassed via direct LevelDB write — anthropics/claude-code issue #26779
- ClaudeBleed Reopened: Browser Extensions Can Still Push Claude for Chrome to Read Your Gmail — Manifold Security
- Prompt injection still drives most agentic AI security failures in production — Help Net Security、OWASP Top 10 for Agentic Applicationsについて