30 秒看重點
- 事件:資安研究指出,近 75% 的瀏覽器 AI 擴充套件索求了過高的系統與網頁存取權限。
- 意義:AI 工具的爆發性成長,讓瀏覽器外掛成為駭客竊取機密、進行網路攻擊的新興溫床。
- 影響:台灣企業員工若私下安裝未授權外掛,可能導致半導體等關鍵產業機密在無形中外洩。
當你在瀏覽器安裝 AI 外掛來提高工作效率時,可能也悄悄把「數位內鬼」引進門!最新資安報告顯示,高達四分之三的 AI 瀏覽器擴充套件正索求超出必要的高風險權限,這不僅會導致個人帳密與信用卡號外洩,更可能讓駭客直接劫持你的登入狀態。
AI 外掛如何變成駭客的「合法內鬼」?
把瀏覽器擴充功能(外掛)想像成你雇用的臨時清潔工,如果他一上門就要求你交出「家裡所有房間的鑰匙,甚至連保險箱密碼都要寫在門口」,你敢答應嗎?遺憾的是,目前市場上大多數的 AI 瀏覽器外掛,正在對用戶進行這種「超限索私」的行為。根據 iThome 報導指出,資安團隊針對熱門 Chrome 商店中的 AI 擴充套件進行審查,發現絕大多數工具都要求了包含 `http://*/*` 或 `https://*/*` 的存取權限,這意味著它們有權窺探你在瀏覽器中輸入、點擊或瀏覽的每一項資訊。
為什麼 AI 外掛需要這麼高的權限?開發商通常會宣稱,這是為了讓 AI 能「即時讀取網頁內容以提供摘要或翻譯」。然而,這項便利性的背後卻隱藏著巨大的安全漏洞。一旦這些外掛的開發商伺服器被駭,或是該外掛被惡意第三方收購並暗中更新程式碼,原本無害的工具就會瞬間轉變成「間諜軟體」。駭客不仅能監視你的上網行為、偷偷側錄你的網銀帳密,甚至還能發動「連線階段劫持(Session Hijacking)」,直接複製你的瀏覽器登入狀態(Cookie),在不需要密碼與雙重驗證(2FA)的情況下,登入你的 Gmail、公司內部系統或雲端硬碟。
- 近期:ChatGPT 等生成式 AI 爆發,帶動 Chrome Web Store 上出現大量主打 AI 摘要、翻譯與寫作輔助的瀏覽器擴充套件。
- 當下:資安研究機構揭露,高達 74.7% 的 AI 擴充套件索求高風險權限,成為企業與個人最容易忽視的安全破口。
台灣高科技產業的「影子 IT」新危機
這項資安警訊對台灣產業尤為關鍵。台灣身為全球半導體與高科技供應鏈的重鎮,許多工程師、產品經理與專案人員為了趕進度、求效率,常常私下在工作電腦上安裝各類標榜「一鍵摘要、自動寫 Code」的 AI 外掛,這在資安管理上被稱為「影子 IT(Shadow IT)」。一旦員工使用的 AI 外掛含有惡意程式碼,台灣科技廠的晶片設計圖、供應鏈報價、甚至是客戶機密合約,都可能在網頁運作的過程中被暗中打包傳送出去。台灣企業必須正視此問題,建立嚴格的「AI 軟體白名單」與端點防禦機制,不能再放任員工自由安裝未經安全審查的瀏覽器套件。
編輯觀點:別用便利性,透支了你的數位安全
便利與安全往往是天平的兩端,但在 AI 時代,我們不能再用「無知」來換取便利。AI 外掛確實極大地提升了生產力,但當一項工具要求「看光你所有的網頁」時,使用者就必須敲響警鐘。資安防護不該被視為阻礙科技創新的絆腳石,而是開快車時最重要的煞車系統。未來不論是企業還是個人,都必須落實「零信任(Zero Trust)」原則,對任何要求過度權限的外掛,一律採取「非必要不安裝、非必要不授權」的嚴格態度。
常見問題
- 什麼是 AI 瀏覽器擴充套件?
- 它是安裝在 Chrome、Edge 等瀏覽器上的小型附加程式,能直接在網頁上調用 AI 服務,協助用戶進行網頁摘要、寫作或翻譯。
- 為什麼 AI 外掛要求高權限會很危險?
- 因為一旦外掛擁有讀取所有網頁的權限,它就能側錄你在網頁上輸入的信用卡號、密碼,甚至可能暗中篡改網頁內容。
- 什麼是連線階段劫持(Session Hijacking)?
- 指駭客透過外掛竊取你瀏覽器的登入憑證(Cookie),在不需要輸入密碼的情況下,直接以你的身分登入各大網站與服務。
- 台灣使用者該如何檢查自己安裝的外掛是否安全?
- 應定期進入瀏覽器的「擴充功能管理」頁面,檢查已安裝外掛的權限設定,並移除那些來源不明、久未更新或索求權限過高的外掛。
- 企業該如何防範員工安裝危險的 AI 外掛?
- 企業應透過網域群組原則(GPO)或行動裝置管理(MDM)系統,強制限制員工僅能安裝經過 IT 部門審核與授權的白名單外掛。
名詞小教室
- 影子 IT (Shadow IT)
- 指員工在未獲得公司 IT 部門許可或不知情的情況下,私自在工作電腦或企業網路中使用非授權的軟體、硬體或雲端服務。