I browser dell’intelligenza artificiale non arrivarono promettendo solo una pestaña più intelligente o un motore di ricerca migliorato. Si presentarono con un’ambizione ben maggiore: OpenAI parlò di un "vero super assistente", Perplexity li descrisse come "il browser che lavora per te", mentre Google svelò Gemini integrando l’AI nel proprio Chrome per aprire una nuova era di navigazione. L’idea era chiarissima: abbandonare l’idea di cercare manualmente e delegare parte del lavoro al sistema. Il problema però emerge quando si osserva la complessità dei nuovi rischi che questi browser rappresentano.

La pubblicazione del rischio

La University of Washington ha messo a fuoco questo problema. In una ricerca presentata al workshop “Agents in the Wild” e diffusa da loro stesse il 30 giugno scorso, un gruppo di esperti ha analizzato sette browser agenti popolari per verificare come influenzano la protezione fondamentale della rete moderna detta Cross-Origin Policy.

La conclusione fu chiara: quattro di questi browser introducevano potenziali punti di fallimento significativi, e i ricercatori riuscirono persino a testare una prova di concetto completa su ChatGPT Atlas in Modalità Agente.

L’idea fondamentale dell’intelligenza artificiale nei browser

Un browser tradizionale mostra le pagine e attende le decisioni dell’utente. Apriamo un servizio, copiamo un dato, lo incolliamo altrove, confrontiamo opzioni o completiamo moduli – ogni passo richiede la gestione diretta nostra. Al contrario, i browser agenti rompono questa logica, adottando sistemi in grado di interpretare ciò che appare sullo schermo e avanzare all’interno del browser. Si tratta di compiti non limitati a sommare pagine web, ma di svolgere interazioni complesse tra diverse schede, manipolare informazioni e completare azioni che precedentemente erano delegate all’utente.

Un nuovo scenario potenzialmente problematico

Il pericolo sorge non solo dal fatto che una pagina possa essere essa stessa malvagia, ma perché l’agente autonomo possa interpretarla come parte delle sue istruzioni. Questo è esattamente il problema del prompt injection, una tecnica in cui un contenuto esterno cerca di alterare l’operatività del modello AI. Mentre già in un bot di chat questo è problematico, in un browser autonomo la portata è ben più estesa. Il sistema non solo legge il contenuto, ma lo interpreta come azione.

Il muro della protezione web

La politica dello stesso origine (Same-Origin Policy) è una protezione fondamentale dell’architettura web. In sintesi, essa serve ad impedire a una pagina di accedere o manipolare facilmente le informazioni di un’altra pagina aperta nel browser. Questa separazione protegge dati sensibili, come quelli del nostro conto bancario o del nostro servizio di posta elettronica. Il rischio nasce però quando un agente aggrega informazioni che precedentemente erano ben isolate.

Scenario ipotetico di vulnerabilità

Immaginiamo di visitare una pagina web alquanto inoffensiva e di chiedere all’autonomo di sommariarla o di effettuare un’azione specifica al suo interno. In alcuni contesti, una pagina può contenere contenuti da un’altra fonte, ad esempio un iframe, accompagnato da una direttiva dannosa mirata al modello AI e non all’utente diretto. Se l'agente ha troppo accesso, potrebbe leggere informazioni che la pagina maliziosa non dovrebbe poter ottenere direttamente e trasferirle a un modulo controllato proprio dall’attaccante. In questo caso, la pagina stessa non rompe il confine – lo fa usare all’agente come mezzo di comunicazione.

Rischio limitato ma non insignificante

Bisogna specificare che lo studio non afferma che tutti gli utenti saranno vittime di simili attacchi né che qualsiasi browser con AI è per forza insicuro. I ricercatori analizzarono versioni specifiche in un certo momento, utilizzando prove di concetto, non test effettivi su servizi reali né su informazioni sensibili dell’utente. Notò comunque differenze rilevanti: i browser che assegnavano minori permessi agli agenti presentavano un livello di rischio ridotto.

La paradossalità dell’IA nei browser

La popolarità di questi browser aggenti risiede appunto nella facilità che offrono: risparmio di passaggi, comprensione di contenuti, gestione di informazioni complesse e compimento di azioni quasi automatiche. Esattamente questa stessa funzionalità rende i possibili errori più pericolosi. Un problema non si limita a una semplice scheda, ma può coinvolgere interi account attivi, informazioni personali e azioni in attesa, creando potenziali falle che non si possono trascurare.

Questo rappresenta già un dibattito di sicurezza, proprio per l’idea intrinseca di concedere più autonomia a sistemi autonomi e non supervisionati direttamente. Il futuro dei browser sembra strettamente legato a quanto velocemente riusciremo a costruire difese robuste e integrate in grado di gestire l’IA senza compromettere la sicurezza degli utenti.