← Вернуться в центр знаний

Безопасность browser-агентов: чек-лист перед запуском

Агент с управлением браузером читает непроверенный контент и одновременно способен нажимать кнопки, загружать файлы и изменять системы. Поэтому текст страницы, письмо или документ нужно считать данными, а не доверенной инструкцией.

К
Команда информационной безопасности ВирТЭКЗащита инфраструктуры и данных

1. Ограничьте рабочую среду

  • Запускайте агента в отдельном профиле браузера, контейнере или виртуальной сессии.
  • Не подключайте личную историю, сохранённые пароли и универсальные cookie.
  • Разрешайте только нужные домены, загрузки и типы файлов.
  • Очищайте временные данные и отзывайте сессию после задачи.
  • Отделяйте тестовые и рабочие контуры.

2. Защититесь от косвенной prompt-инъекции

Текст веб-страницы, документа, комментария и изображения не может сам расширять цель или полномочия агента. Отмечайте происхождение контента, отделяйте инструкции пользователя от внешних данных и запрещайте выполнение команд, найденных внутри просматриваемого материала.

Проверяйте переход на другой домен, просьбу раскрыть секрет, изменение получателя, суммы или назначения операции. Одного системного промпта недостаточно — нужны политики вокруг инструментов.

3. Выдавайте действие, а не полный доступ

  • Используйте отдельную идентичность агента и короткоживущие токены.
  • Ограничивайте разрешённые функции, записи, суммы и частоту.
  • Проверяйте права непосредственно перед изменением системы.
  • Не передавайте секрет в модель, если его может применить прокси исполнения.
  • Запрещайте агенту самостоятельно менять собственные политики.

4. Требуйте подтверждение для необратимого

Отправка сообщения внешнему адресату, публикация, платёж, изменение прав, удаление, подписание и передача чувствительных данных требуют явного подтверждения. Экран подтверждения показывает не намерение агента, а точный итог: адресата, объект, сумму, поля и источник данных.

После подтверждения параметры замораживаются. Если агент изменил действие, согласование запрашивается повторно.

5. Записывайте проверяемые события

Журнал связывает пользователя, агента, сессию, страницу, инструмент, решение политики, подтверждение и результат. Секреты и лишние персональные данные маскируются. Для расследования сохраняются снимок состояния до и после, контрольные суммы вложений и причина блокировки.

6. Испытайте отказ и восстановление

До запуска проверьте вредоносную инструкцию на странице, подмену формы, новый домен, потерю сети, повтор отправки, истечение сессии и частично выполненную операцию. Должны работать аварийная остановка, отзыв учётных данных, ограничение ущерба и понятный переход к человеку. Без этих испытаний удобная автоматизация остаётся неконтролируемым удалённым оператором.

Нужна архитектура
под вашу задачу?

Разберём исходные данные, риски и ограничения, затем предложим обоснованный вариант решения.

Обсудить с инженером↗︎