浏览环境放大提示注入后果
依据:不可信网页内容与点击、填写、下载等动作能力在同一环境相遇。
限制:风险结构存在,不代表每次浏览都会被攻击。
影响:默认权限不能只由便利性决定。
Personal infrastructure · Evolving
把不断进入的材料变成有来源、有反证、能继续产出的阶段判断;系统保留上下文,不替人放弃判断。
资料越来越多,并不等于判断在增加。收到材料,不等于知道是否值得投入;得到摘要,不等于证据可靠;写完笔记,也不等于它会进入产品或行动。
因此系统的起点不是“如何收藏更多”,而是:下一步该投入什么,以及凭什么?
这是用公开材料复原的流程示例,用来展示系统合同;目前没有可公开的原始运行日志,因此不把它写成真实历史运行或可审计编号。
示例交叉查看 4 份公开材料:三份 OpenAI 安全与产品研究,以及一份 Anthropic 浏览防护研究。完整链接统一列在页末,不在流程中重复。
依据:不可信网页内容与点击、填写、下载等动作能力在同一环境相遇。
限制:风险结构存在,不代表每次浏览都会被攻击。
影响:默认权限不能只由便利性决定。
依据:公开安全建议提出,任务不需要登录状态时使用未登录模式,并限制数据与站点范围。
限制:这是产品建议,不是所有代理架构的形式化证明。
影响:未登录或隔离会话可成为稳妥默认值。
邮箱、日程和账户内检索本来就依赖身份。把答案写成“永不继承”只是取消了问题,并没有解决风险与可用性的平衡。
模型自身抵抗能力不能独自承担权限、环境与人为确认的全部责任,结论必须继续接受新证据。
反证没有简单地推翻初始假设,而是把问题从“登录 / 不登录”改写成三个更可行动的范围:任务、数据和动作。
浏览代理不应默认继承全部登录态。更稳妥的默认值是未登录或隔离会话;确实需要账户能力时,再按任务开放特定站点,并在产生外部副作用前要求用户确认。
新攻击证据、确认疲劳数据或权限设计实践都可能改写它。
默认隔离、按任务授权、副作用前确认。
它是一条有限条件下的产品原则,不是安全认证。
默认隔离,按任务授权,在外部副作用发生前确认。
用任务范围、数据范围、动作范围描述权限,而不是登录 / 未登录二选一。
怎样识别真正需要人工接管的动作,同时避免确认疲劳?
OpenAI · 公开安全说明
OpenAI · 公开安全说明
OpenAI · 公开产品研究
Anthropic · 公开研究
私人知识库正文、完整目录、账户信息、原始对话与未发布批注都不进入页面。当前也没有可核实的材料数量、Run 数量、自动化程度或节省时间,因此不展示规模指标。