search

Architektúra biztonságért a Chrome-ban a képviselő funkciókhoz

person Szerző Google
source Forrás: Google Online Security Blog
calendar_today
schedule 7 perc olvasás

A Nathan Parker, csapat a Chrome biztonság, A Chrome lehetővé teszi a web biztonságának fejlődését több mint 15 éve, és elkötelezve vagyunk az új kihívások és lehetőségek megválaszolására az AI segítségével. Milliárdok embereknek bízik a Chrome-ban, hogy alapértelmezően biztonságban maradjanak, és ezt a felelősséget komolyan vesszük. A Gemini megjelenése a Chrome-ban és az agentikus képességek előzetes megjelenése után szeretnénk megosztani az általunk alkalmazott megközelítést és néhány új innovációt, amelyek a biztonság növelésére szolgálnak az agentikus böngészésben. Az agentikus böngészők számára legfontosabb új veszély az indirekt prompt injekció. Ez megjelenhet a rosszindulatú oldalakon, harmadik felek által biztosított tartalmakban iframe formában, vagy felhasználói által generált tartalmakban, például felhasználói véleményekben, és az agentet arra utasíthatja, hogy elfogulatlanság nélkül végezzen végre például pénzügyi tranzakciókat vagy érzékeny adatok kiemelését. Ezért, az ehhez a kihíváshoz, rétegzett védelmi rendszerbe fektetünk, amely determinisztikus és valószínűségi védelmeket is tartalmaz, hogy nehézképes és költséges legyen a támadók számára a kárt okozása. A Chrome-ban az agentikus böngészés biztonságának megtervezése a Google biztonsági szakértői széles együttműködésével történt. Építettük a Gemini meglévő védelmére és agent biztonsági alapelveire, és új rétegeket implementáltunk a Chrome-ban. Bevezettük egy felhasználói igazságkritikus-modellt, amely az agent által elvégzett tevékenységeit egy másik, megbízható modellel védi, amely a megbízhatatlan tartalomtól el van szigetelve. Kiterjettettük a Chrome eredet-szigetelési képességeit, hogy korlátozzuk, hogy mely eredetekkel tud interakcióba lépni az agent, csak azokkal, amelyek relevánsak a feladathoz. A rétegzett védelemünkben szerepelnek a felhasználói megerősítések a kritikus lépésekre, a valós idejű veszélyek felismerése és a red-teaming, valamint a válasz. A további részleteket az alábbiakban nézzük. A felhasználói igazságkritikus-felhasználó által generált kimenetek ellenőrzése A Gemini számára a fő tervező modell a Chrome-ban megosztott oldal tartalma alapján dönti el, hogy milyen tevékenységet kell végeznie. A megbízhatatlan web tartalmakhoz való hozzáférés inherently a közvetlen prompt injekcióra való kitettségre vezet. A felhasználói és rendszeri utasítások követését erősen előtérbe helyező technikákkal, például a “spotlight”-tal irányítjuk a modellt, és ismerős támadásokat is beépítettünk a Gemini modellbe, hogy ezektől elkerülhető legyen. A “spotlight”-hoz való túlmutatás mellett, bevezettük a felhasználói igazságkritikus-modellt, amely egy megbízható rendszerkomponens, amelyet a Gemini épített, és amely egy magas szintű megbízhatósággal működik. Az architektúra részben a dual-LLM mintát, valamint a Google DeepMind-től származó CaMeL kutatást is magában foglalja. A felhasználói igazságkritikus-diagram: egy megbízható komponens, amely minden lépést ellenőrzi, mielőtt a böngésző elé érne. A felhasználói igazságkritikus a tervezés után fut, hogy a javasolt tevékenységet kétszer ellenőrizze. Az elsődleges cél a feladatigazság: megállapítani, hogy a javasolt tevékenység megfelel-e a felhasználó által megadott céljainak. Ha a tevékenység nem igazságos, a kritikus megveti. Ez az architektúra csak a javasolt tevékenység metadatjait, de nem a megbízhatatlan web tartalmát tartalmazza, így ez közvetlenül a webről nem is lehet kárt okozó. Kevesebb kontextusban, de egyszerűbb feladatokkal rendelkezik, csak egy tevékenységet engedélyezve. Ez egy erős, extra védelmi réteg, amely a cél-tútolást és az adatok kiemelését is megakadályozza az akciók során. Amikor egy tevékenységet elvet, a kritikus visszajelzést ad a tervező modellnek, hogy újítasson meg a tervét, és a tervező visszavetheti az irányítást a felhasználónak, ha ismételt hibák is előfordulnak. Az eredet-készletekkel való erősebb biztonsági határok bevezetése Az eredet-szigetelés és az ugyanaz a eredet szabálya a Chrome biztonsági modelljének alapvető határai, és ezeket tovább fogjuk az agentikus világba. A természetükben, az agenteknek több weboldal között kell működni (pl. egy oldalon az összetevők gyűjtése, egy másik oldalon a bevásárlókosár kitöltése). De, ha egy szabálytalan agent és interakcióba léphet minden oldalkal, akkor ez a Site Isolation bypass-t létrehozhat. Ez súlyos hatással van, ha az agent egy helyi böngészőben, például a Chrome-ben működik, és a bejelentkezett oldalak is veszélybe kerülnek az adatok kiemelése miatt. A megoldást érdekében, kiterjesztjük ezeket az elveket az agent eredet-készleteivel. A tervezés architektúrája korlátozza, hogy az agent csak a feladathoz kapcsolódó vagy a felhasználó által a feladathoz választott adatokat tudja használni. Ez megakadályozza, hogy egy rosszindulatú agent szabálytalan eredetekkel interakcióba lépjen. Minden web feladathoz, egy megbízható irányító funkció dönti el, hogy mely eredetek relevánsak a feladathoz. A tervezés két készletet tart: Olvasási csak-eseti eredetek, amelyeket engedélyezett a Gemini, hogy tartalmat fogyasszon. Ha egy iframe eredete nincs a listán, a modell nem látja azt a tartalmat. Olvasási- és írási késztek azok, amelyekre az agent tudja használni (pl. kattintani, írni). Ez biztosítja, hogy csak a korlátozott eredetekből származó adatokkal interakcióba léphet az agent, és ezek az adatok csak a megengedett eredetekhez passzolhatók. Ez megvédi a kritikus adatokat. Ez a böngészőnek is lehetővé teszi, hogy bizonyos szabályokat alkalmazzon, például még nem is küldjön az modellre adatokat, amelyek nem a “olvasási” készleten vannak. Kevesebb kontextusban, de egyszerűbb feladatokkal rendelkezik, csak egy tevékenységet engedélyezve. A rétegzett védelemben szerepelnek a felhasználói megerősítések a kritikus lépésekre, a valós idejű veszélyek felismerése és a red-teaming, valamint a válasz. A további részleteket az alábbiakban nézzük. Az agentikai képességek bevezetése a Chrome-ban, hogy a felhasználó rendelkezzen a szükséges esetben teljes átláthatósággal és kontrollt. Ahogy az agent egy táblán működik, részletezi minden lépést egy munkalogban, amely lehetővé teszi a felhasználó számára, hogy megfigyelje az agent tevékenységeit. A felhasználó bármikor leállíthatja, vagy meg tudja szakítani a feladatot. Ez a transzparens hozzáférés egy rétegzett és model alapú ellenőrzéssel párosul, amelyek triggerrel felhasználói megerősítéseket kell alkalmazni, mielőtt az agent jelentős lépéseket végrehajt. Ezek a rétegzett védelem, hogy az agent elkerülje a model hibáit és az ellenséges bevitelt. Először az agent a pénzügyi tranzakciókat vagy a személyes egészségügyi információkat tartalmazó oldakra navigál, mielőtt folytatná. Ez egy determinisztikus ellenőrzést a listában található oldalak ellen. Másodszor, megerősíteni kell, mielőtt Chrome bejelentkezhet egy weboldalra. Végül, mielőtt az agent elvégez egy kifizetést, üzenetet küld, vagy más jelentős műveleteket, az agent megáll és a felhasználót kérdezi, hogy folytassa-e. A mi egyéb biztonsági osztályainkhoz hasonlóan, folyamatosan dolgozunk az pontosság javításán, hogy a kísérleti esetek és a “szürke területek” is megoldhatók. Megmutatjuk, hogy a felhasználói megerősítés milyen módon segíti a biztonságot. Például, ha az agent egy fizetési oldalhoz ér, megáll, és kérdi a felhasználót, hogy végezze a következő lépést. A “szociális” bevitelt az agentek ellenőrzése, a strukturalisan védekező ellenőrzések mellett, a “red-teaming” és a válasz. Bár az agent aktív, minden oldalt, amelyet lát, ellenőrzi a közvetlen prompt injekciót. Ez a Chrome által alkalmazott, Safe Browsing és on-device AI segítségével, hogy megakadályozza a hagyományos csalásokat. Ez a prompt injekciós osztály, működik a tervező modell által végzett feladatok mellett, hogy megakadályozza a rosszindulatú bevitelt. Bár nem tud minden olyan dolgot, amely befolyásolhatja a modellt, de ez egy értékes réteg a védelemben. Folyamatos ellenőrzés, monitorozás, válasz. A védelem hatékonyságának ellenőrzése érdekében, automatizált red-teaming rendszereket építettünk, amelyek rosszindulatú, sandbox-ban lévő oldakat generál, hogy megpróbálják az agentet a Chrome-ban elakadni. Kezdetben, különböző támadásokat hoztunk létre, amelyek biztonsági szakértők által készítettek, és tovább fejlesztettük ezeket az LLM-ek segítségével. A folyamatos tesztelés prioritizálja azokat a védelemeket, amelyek széles körben érinthetnek, például a felhasználói által generált tartalmak a közösségi oldalakon, és a hirdetésekben. Priorizáljuk a hosszú táju károkat okozó támadásokat, például a pénzügyi tranzakciókat, vagy az érzékeny adatok kiemelését. A támadás sikertelenségének gyakorisága azonnal visszacsatolódik a bármilyen tervezési módunkhoz, hogy megakadályozzuk a regressziókat, és célzottan javítsuk. A Chrome automatikus frissítési képessége lehetővé teszi, hogy a hibákat gyorsan el tudjuk adni a felhasználókhoz, hogy azonosítsuk a támadásokat. A közösség kanssa való együttműködés. A Chrome-ben az agentikus képességek bevezetése, új kihívásokat hoz a böngésző biztonságára, és ezen a területen, azonos szintű szigorral dolgozunk. Az eredet-szigetelési és ugyanaz a eredet szabálya a Chrome biztonsági modelljének alapvető határai, és ezeket tovább fogjuk az agentikus világba. A természetükben, az agenteknek több weboldal között kell működni (pl. egy oldalon az összetevők gyűjtése, egy másik oldalon a bevásárlókosár kitöltése). De, ha egy szabálytalan agent és interakcióba léphet minden oldalkal, akkor ez a Site Isolation bypass-t létrehozhat. Ez súlyos hatással van, ha az agent egy helyi böngészőben, például a Chrome-ben működik, és a bejelentkezett oldalak is veszélybe kerülnek az adatok kiemelése miatt. A megoldást érdekében, kiterjesztjük ezeket az elveket az agent eredet-készleteivel. A tervezés architektúrája korlátozza, hogy az agent csak a feladathoz kapcsolódó vagy a felhasználó által a feladathoz választott adatokat tudja használni. Ez megakadályozza, hogy egy rosszindulatú agent szabálytalan eredetekkel interakcióba lépjen. Minden web feladathoz, egy megbízható irányító funkció dönti el, hogy mely eredetek relevánsak a feladathoz. A tervezés két készletet tart: Olvasási csak-eseti eredetek, amelyeket engedélyezett a Gemini, hogy tartalmat fogyasszon. Ha egy iframe eredete nincs a listán, a modell nem látja azt a tartalmat. Olvasási-és írási késztek azok, amelyekre az agent tudja használni (pl. kattintani, írni). Ez biztosítja, hogy csak a korlátozott eredetekből származó adatokkal interakcióba léphet az agent, és ezek az adatok csak a megengedett eredetekhez passzolhatók. Ez megvédi a kritikus adatokat. Ez a böngészőnek is lehetővé teszi, hogy bizonyos szabályokat alkalmazzon, például még nem is küldjön az modellre adatokat, amelyek nem a “olvasási” készleten vannak. Kevesebb kontextusban, de egyszerűbb feladatokkal rendelkezik, csak egy tevékenységet engedélyezve. A rétegzett védelemben szerepelnek a felhasználói megerősítések a kritikus lépésekre, a valós idejű veszélyek felismerése és a red-teaming, valamint a válasz.

Kapcsolódó cikkek

cybersecurity

Új Dolphin X kártékony szoftver mesterséges intelligens segítségével az értékes célpontokat rangsorolja.

Egy új Dolphin X távoli hozzáférést biztosító trój, mely mesterséges intelligenciával működik, azt állítja, hogy profilozó funkciót használ a fertőzött felhasználók értékelésére és rangsorolására, ezzel is segít a cyberbűnözőknek, hogy az elsősorban kik legyenek a célpontok.

cybersecurity

Az ausztrál energiaellátó cég, az Origin, azt mondta, hogy adatbázisukon történt biztonsági szakadás miatt ügyfelek adatainak is veszélye áll.

Az Origin Energy megerősítette, hogy egy jogosulatlan személy fér hozzá az ügyfelek adatbázához, majd azokat online megosztotta, így érzékeny, személyazonosító információkat (PII) is feltárt.

cybersecurity

A Bing hirdetések által promólozott, hamis Claude alkalmazás SektopRAT kártékony szoftvert terjeszt

Egy malvertising-kampány a Bing keresőben egy hamis Claude asztali alkalmazás telepítő programot, mely a hivatalos Claude.ai domainen található, a SectopRAT kártékony szoftvert terjeszti.