回到「AI 掀桌」栏目
AI 掀桌

AI 掀桌:7 个 AI 浏览器里 4 个能被网页骗,OpenAI 已经自己砍了两个

· AI Hot 编辑部

观点型拆台 · Operator 关了,ChatGPT Atlas 也在 8 月 9 日停运,剩下的一堆还在吹「替你点完最后一步」。这篇把安全数据摊开:安全到底来自模型还是来自软件层,以及你现在该不该把登录态交给它。

先给结论:AI 浏览器不是不能做,是被吹成了一个它现在还当不了的角色。它被宣传成「你动动嘴,它替你点完」,但它真正在做的事是「在一个所有人默认安全的模拟环境里,替人点鼠标」。这两句话之间的差距,就是这一年 AI 浏览器的事故和公关的来源。

1. 桌子一:最先动手的那几家,自己撤了

2026 年 4 月前后,OpenAI 关停 Operator,同时放弃 Instant Checkout 这个「AI 替你结账」的项目。8 月 9 日,ChatGPT Atlas 也关停了。Operator 不是边角功能,它是 OpenAI 最早那批 AI 操作浏览器的门面,发布会主角级别的位置。做这个动作的公司自己把它收了。

剩下的产品没消失,只是把叙事从「替你下单」挪到「帮你调研」。Perplexity Comet 推向企业,Anthropic 把浏览器塞进 Claude Cowork,还把 Claude in Chrome 推到「不需要逐次确认」的可用状态。听起来是进步,但去掉逐次确认这一步,等于把操作风险从用户身上挪到了产品自己身上——用户不再有机会在点下去之前说「等一下」。

2. 桌子二:法律过关,不等于技术过关

Amazon 起诉 Perplexity 那一案,2026 年 8 月 4 日第九巡回上诉法院撤销了禁令,认定在《计算机欺诈与滥用法》(CFAA)下访问 Amazon 的是用户本人,不是 Perplexity;9 月 10 日,全院复审申请被驳回。

这个判决对整个 AI 浏览器行业是重大利好——它等于在法律上确认了「用户拿着自己的登录态去操作」这个模型,厂商不必为用户的越界行为兜底。但注意它确认的是「谁在访问」,没有回答「访问的时候会不会被骗」。AI 浏览器真正的风险从来不是「用户主动去做违规的事」,是「用户被动地执行了网页上写的指令」。这两件事法律上一件事,技术上完全是另一回事。

3. 桌子三:安全不来自模型,来自软件层

2026 年 6 月,华盛顿大学的研究者测了 7 个流行的 agentic 浏览器,发现有 4 个允许一个恶意网页绕过同源策略——就是 1995 年定下的那条「一个标签页不能读另一个标签页数据」的规则。被绕过的不是模型的智商,是浏览器自己的边界。

更能说明问题的是另一组数。Anthropic 的 Opus 5 系统卡显示:Opus 5 加上 Auto Mode 的防护层,在 129 个浏览器 agent 测试场景里攻击成功率是 0%;把防护层拆掉,Opus 5 自己是 3.7%;更有意思的是,能力定位更低的 Sonnet 5 裸跑反而更好,0.93%。第三方红队公司 Gray Swan 的独立测试里,Opus 5 在 15 次尝试后是 2.0%,另外两个前沿模型是 2.6% 和 2.8%。

那个 0% 不是模型挣来的,是软件挣来的。这就是整件事最关键的一层:所谓「更强的模型更安全」,在浏览器 agent 这个场景上是不成立的,决定风险的是外面那层防护、确认机制和边界规则。而这层东西,恰恰是发布会演示里看不见的——演示要的是流畅,不是确认弹窗。

4. 普通用户和 builder 怎么办

普通用户,三条:

1. 别把支付、网银、公司邮箱这类登录态交给 AI 浏览器。这不是保守,是上面那个 4/7。

2. 要用就用「每步都问」的模式,并把它当默认值,不是可选项。

3. 给 AI 浏览器单独开一套浏览器配置或账号,别和主账号共用登录态。

builder,三条:

1. 把防护层算进产品成本,不要因为模型分数好看就假设安全是免费附送的。

2. 支付、发信、删除、对外发布这类动作,默认要人确认,不要做成「要不要跳过确认」的开关。

3. 如果你的卖点是「替你完成最后一步」,那你就得有回滚和审计日志——不然出事的是用户的账户,而用户会认为是你的产品害的。

厂商自己砍掉两个项目,这是比任何评测都诚实的评分。AI 浏览器能当助手,当不了替你在别人家站点上签字的那个人。

栏目

AI 掀桌:把 AI 圈的桌子掀开,看清谁在画饼。

订阅可行动 AI 信号

直接用 RSS,或打开预填邮件申请。没有假表单。