BragJack 顯示一個惡意擴充功能如何引導 AI 瀏覽器代理
Gal Weizman 的 BragJack 研究把焦點從單一聊天機器人提示,轉向瀏覽器層:已安裝的擴充功能可影響多個 AI 瀏覽代理。

Forever Security 安全研究員 Gal Weizman 的研究專案 BragJack,展示了一種瀏覽器代理風險,其起點是常見條件:惡意擴充功能必須先被安裝。安裝之後改變的是影響範圍。示範顯示,一個擴充功能一旦出現在 Chrome 或其他受支援的瀏覽器情境中,就可能引導多個 AI 瀏覽代理;在部分情況下,還能在使用者沒有再次點擊的情況下觸發動作。
從聊天機器人提示到瀏覽器控制
這項研究針對 Chrome 搭配 Gemini Live、Perplexity Comet、Microsoft Edge、Opera Neon,以及 Chrome 中的 Claude 進行示範。這份名單之所以重要,是因為問題並非被呈現為某一個助理中的單一缺陷,而是一種 AI 瀏覽代理、瀏覽器介面與擴充功能機制交會時出現的模式。瀏覽器成為共同環境,擴充功能則成為攻擊者可影響代理所見或所做事情的位置。
這個區別是分析的核心。一般提示注入通常依賴把惡意指令放在模型會讀取的位置,例如網頁內容中。BragJack 使用一種稱為 Prompt Forcing 的技術,研究中也將它與一般提示注入區分開來。重點不只是把指令藏在文字裡,而是利用瀏覽器層級的操控,讓 AI 代理被引導通過一個受控制的環境。
研究描述的技術機制涉及宣告式網路請求規則。這些規則可用來修改安全標頭或重新導向。實務上,這表示擴充功能可以在 AI 代理解讀產生的頁面或工作流程之前,改變瀏覽器流量與瀏覽器保護機制的行為。代理接著可能會根據已經被惡意擴充功能塑形的頁面狀態採取行動。
示範呈現了什麼
示範中的影響包括讀取本機檔案與歷史紀錄、擷取螢幕截圖,以及可能觸及攝影機或麥克風。這些都是高敏感度的瀏覽器與裝置介面;它們出現在示範中,也說明這項研究不只是理論上的提示操控案例。問題在於 AI 瀏覽器代理是在一個惡意擴充功能可能已改變存取、情境或流程假設的環境中運作。
其中一個 Perplexity Comet 示範在摘要電子郵件時外洩資訊。這個情境說明,例行 AI 任務與瀏覽器層級干擾結合時可能產生的實際風險。表面上的使用者目標很簡單:要求代理摘要電子郵件。隱藏的結果則不同:資訊離開了預期的情境。已提供的事實並未量化這在真實部署中能廣泛發生到何種程度,但示範顯示,在所述條件下,這類攻擊是可操作的。
一個 Microsoft Edge Think-and-Do 範例利用了競爭條件。這個細節為研究增加了另一個面向,因為它顯示行為並不限於靜態內容操控。當 AI 瀏覽代理透過瀏覽器工作流程行動時,時機與執行順序可能很重要。在這類情況下,攻擊面不只包含代理讀取了什麼,也包含瀏覽器與代理在何時執行特定步驟。
相關報告也指出,在惡意擴充功能安裝後,有些動作可以在沒有再次點擊的情況下發生。這並未消除初始安裝需求;該需求仍是關鍵限制。不過,它改變了受害後的使用者互動模型。使用者可能以為風險取決於是否一再核准動作,但研究顯示,已安裝的擴充功能可創造不一定需要額外互動的條件。
賞金數字能證明什麼
這項研究產生超過 20,000 美元的漏洞賞金,個別獎項從 600 美元到 7,000 美元不等。這些數字證明,通報對象至少將部分發現視為符合其計畫規則且值得獎勵。它們也顯示,這項研究不是單一孤立通報,而是一組重要到足以在不同金額區間獲得多筆獎勵的問題。
這些數字並不能證明野外普遍存在攻擊、使用者已大規模暴露,或每一個 AI 瀏覽代理都以相同方式受到影響。漏洞賞金金額不是利用頻率的衡量方式,也不是跨所有供應商與情境的標準化嚴重性量表。600 美元與 7,000 美元的獎項,可能反映計畫規則、影響評估、重現細節與供應商範圍;這些都不應被壓縮成單一風險分數。
研究包含 CVE-2026-0628 與 CVE-2026-55945。CVE 編號之所以重要,是因為它讓特定已通報問題有可追蹤的識別碼,並可與較廣泛的 BragJack 概念分開看待。它本身並不代表同一漏洞存在於示範中點名的每一個代理。較穩健的結論更窄:在一項針對擴充功能驅動的瀏覽器代理濫用所進行的更廣泛調查中,特定問題被識別、通報並編目。
修補與實際意涵
Google 與 Microsoft 修補了已通報的問題。這是研究主張與供應商回應之間的重要區分:修補適用於已通報問題,不必然適用於每一種可能由擴充功能驅動的 Prompt Forcing 情境。此處可得的事實並未描述每個被點名產品的修補,也未聲明較廣泛的類別已被消除。實際意涵是,瀏覽器代理安全不能只被視為模型對齊問題。
對使用者與組織而言,最直接的教訓在於已安裝的擴充功能。BragJack 需要惡意擴充功能被安裝,因此最初的信任決策仍然關鍵。然而,一旦這個條件成立,代理就可能在攻擊者能影響的瀏覽器情境中運作。這改變了風險計算:擴充功能不只是瀏覽器介面的附加元件;它可能成為 AI 輔助瀏覽行為的控制點。
對開發者與平台團隊而言,這項研究指向擴充功能能力、瀏覽器安全標頭、重新導向與代理自主性之間的邊界。AI 瀏覽代理被設計用來讀取、摘要並跨網頁內容採取行動,但 BragJack 顯示,在代理回應之前,網頁內容與瀏覽器狀態可能已被擴充功能主動塑形。因此,安全設計必須區分使用者提出的要求、代理推論出的內容,以及瀏覽器環境被操控後呈現的內容。
BragJack 強調的主要變化,並不是瀏覽器擴充功能可能帶有惡意;這個前提已由攻擊需求本身確立。變化在於,AI 瀏覽代理讓瀏覽器層級操控有了通往後果的新路徑。一個已安裝的擴充功能可以影響多個代理,示範也呈現從資料存取到工作流程濫用的效果。研究並未證明普遍性攻陷,但它顯示為何擴充功能信任、瀏覽器中介與 AI 代理行動需要一起評估。
資料來源
- BragJack attacks hijack AI browser agents through malicious extensionsBleepingComputer · 2026年9月21日
- BragJack exposes browser-agent extension risksiThome · 2026年9月22日



