kunstig intelligens
Open AI: Derfor vil KI-nettlesere aldri bli helt sikre å bruke
«Prompt injection»-angrep kan man aldri helt beskytte seg mot, mener KI-giganten.
Kunstig intelligens-revolusjonen har gitt sikkerhetseksperter mange nye verktøy, men medaljens bakside er at teknologien også har gjort flere arenaer mer usikre – inkludert nettlesere.
KI-nettlesere er et gryende produktsegment som stadig flere aktører har kastet seg på, men mange har nå begynt å belyse de store sikkerhetsutfordringene som disse nettleserne representerer.
Open AI, som slapp sin KI-nettleser Atlas i høst, publiserte på mandag en informativ gjennomgang av truslene de opplever med KI-nettleseren, og hva de gjør for å dempe farene.
«Prompt injection» til besvær
Hovedproblemet som selskapet omtaler er en trussel kalt «prompt injection»-angrep. Dette er i korte trekk en angrepstype hvor ondsinnede aktører «hacker» et KI-system/agent til å ignorere regler og sikkerhetsmekanismer for å utføre oppgaver den ikke er ment å utføre.
Dette skjer ved å legge inn presise, nøye utformede instruksjoner som er designet for å villede eller forvirre KI-systemet. Instruksjonene kan skrives direkte inn i KI-chatsamtaler, men kan også for eksempel skjules på nettsider og i skjermbilder.
Angrepstypen er allerede et kjent fenomen i forbindelse med tjenester som Chat GPT. I nettlesere som bruker KI-agenter er angrepene imidlertid vesentlig farligere på grunn av nettleserens langt mer omfattende tilgang til sensitive data – og ikke minst evnen KI-nettlesere har til å utføre oppgaver på nettet selvstendig.
Et hypotetisk eksempel Open AI nevner kan være en angriper som sender en ondsinnet e-post som lurer en KI-agent til å ignorere brukerens egne forespørsler og videresende sensitive dokumenter til angriperens egen e-postkonto.
– Vil aldri bli løst
Ifølge Open AI blir denne angrepstypen stadig mer sofistikert og kommer hele tiden i nye varianter. For å demme opp for dette har selskapet laget en automatisert LLM-basert (large language model) «angriper» som er trent til å jakte etter «prompt injection»-angrep som er i stand til å hacke en nettleser-agent.
Denne angriperen er designet for å lære av egne feil og suksesser for å kontinuerlig forbedre seg selv, slik at den kan fange opp også nye teknikker.
Selskapet er imidlertid ærlige på at arbeidet aldri vil ta slutt.
– Vi forventer at ondsinnede aktører vil fortsette å tilpasse seg. «Prompt injection», akkurat som svindel og sosial manipulering, vil trolig aldri bli helt «løst», skriver Open AI.
Kraftige advarsler
En rekke aktører har gått hardt ut mot KI-nettlesere. Det kjente analyseselskapet Gartner gikk nylig så langt som til å anbefale en fullstendig blokkering av KI-nettlesere inntil videre, som blant andre The Register rapporterte.
I likhet med Open AI peker Gartner spesifikt på hvor sårbare KI-nettlesere er for «prompt injection»-fenomenet, og hvordan dette enkelt kan føre til tap og misbruk av sensitive data dersom KI-nettleseren for eksempel villedes til å navigere inn på en phishing-nettside på egen hånd.
Gartner mener på dette grunnlaget at KI-nettlesere er for risikable for organisasjoner å bruke i sin nåværende form.
En rekke sikkerhetsselskaper har også advart mot KI-nettlesere av samme grunn, deriblant Kaspersky og Malwarebytes.
I tillegg til Open AI har også norske Opera lansert sin egen KI-nettleser Neon, og KI-selskapet Perplexity slapp sin nettleser Comet i oktober. En annen er Dia, som Digi testet i sommer.