AP70 · Agent qui navigue dans la session authentifiée de l’utilisateur
Famille : Sécurité et droits
Preuve forte
Noms d'origine : agentic browsing in the logged-in profile
Un navigateur agentique lit n’importe quelle page avec les sessions ouvertes de la messagerie et de la banque de l’utilisateur.
Définition
Un navigateur agentique lit des pages arbitraires tout en disposant des cookies et des sessions de l’utilisateur : messagerie, banque, comptes.
Symptômes observables
- L’agent opère dans le profil principal du navigateur ; il peut ouvrir la messagerie en lisant un forum.
- Aucune confirmation n’est demandée pour les actions sur des sites sensibles.
- Les instructions de l’utilisateur et le contenu de la page partent ensemble au modèle.
Pourquoi c'est nuisible
Les protections du web, comme la politique de même origine (SOP) ou CORS, ne servent plus à rien : c’est l’agent qui agit sur chaque site, avec la session de l’utilisateur.
Chiffres
- Claude for Chrome : 11,2 % d’attaques réussies avec les protections, contre 23,6 % sans (chiffres de l’éditeur, 123 cas).
Incidents publics
- 2025-08-20 — Perplexity (navigateur Comet) Démonstration de Brave : un commentaire Reddit caché amène l’agent de Comet à récupérer l’adresse e-mail et le code à usage unique de l’utilisateur, puis à les publier. Pour les chercheurs, les protections classiques comme SOP ou CORS deviennent inutiles.
Remèdes du catalogue
- G6 · Règle de deux — Faire naviguer l’agent dans un profil isolé, sans données de session préchargées, comme l’assistant de navigation donné en exemple par Meta : il n’a plus accès aux données privées.
- F1 · Humain dans la boucle — Les actions sensibles exigent une interaction de l’utilisateur, comme le recommande Brave.
- G2 · Plan figé avant contact — Fixer le plan à partir de la demande, avant de lire les pages.
Patterns détournés
Anti-patterns voisins
Sources
- Agentic Browser Security: Indirect Prompt Injection in Perplexity Comet — Brave (A. Chaikin, S. K. Sahib), 2025-08-20
- Piloting Claude in Chrome — Anthropic, 2025-08-25
- Agents Rule of Two: A Practical Approach to AI Agent Security — Meta, 2025-10-31
Contenu relu le 2026-10-05