サイバーセキュリティ

GoogleがChromeのエージェント型ブラウジング機能向けにセキュリティ層を構築する方法

Googleは、ChromeにおけるGeminiのエージェント機能を間接的なプロンプトインジェクション、データ漏えい、意図しない操作から保護するため、多層的なセキュリティアーキテクチャについて説明しています。このアーキテクチャには、操作がユーザーの目的と整合しているかを確認する独立モデル、エージェントによる読み取りまたは変更を許可する対象を制限する集合、ユーザー確認、継続的なテストが含まれます。

2025-12-08
2 分で読めます
7 閲覧数
فريق تحرير certi.news
GoogleがChromeのエージェント型ブラウジング機能向けにセキュリティ層を構築する方法

Googleは、Chromeのエージェント型ブラウジング機能について、Chromeがタスクを自動的に実行できるブラウザーに対する最大の脅威である間接的なプロンプトインジェクションに重点を置いた、多層的なセキュリティ構想を提示しています。この種の攻撃は、悪意のあるサイトや、iframe内の第三者コンテンツ、ユーザーレビューなどに埋め込まれ、エージェントをユーザーの目的と一致しない操作へ誘導する可能性があります。例えば、金融取引を開始したり、機密データを外部に出力したりする操作です。

Googleによると、Chromeの安全なエージェント型ブラウジングの設計は、同社のセキュリティ専門家との協力、Geminiに組み込まれた保護機能、エージェントセキュリティの原則を生かしたものです。提案されたアーキテクチャは、決定論的な防御と確率的な防御を組み合わせ、エージェントの悪用をより困難かつ高コストにすると同時に、影響の大きい操作を実行する際にユーザーが制御できる状態を維持することを目指しています。

エージェントの操作を確認する独立モデル

Geminiは計画段階で、Chromeが共有するページコンテンツを利用して次の手順を決定します。しかし、このコンテンツは本質的に信頼できないため、計画モデルはタスクの進行方向を変えようとする試みの影響を受ける可能性があります。Googleは、Spotlightingなどの技術を用いて、モデルがページ内に存在する指示よりもユーザーおよびシステムの指示を優先するよう誘導し、既知の攻撃をGeminiの訓練にも組み込んで、それらを回避できるようにしています。

さらに別の層を追加するため、GoogleはUser Alignment Criticというコンポーネントを導入しています。これはGeminiを用いて構築された独立モデルで、高信頼コンポーネントとして機能します。このモデルは計画の完了後に動作し、提案された各操作を確認します。焦点となる問いは明確です。その操作はユーザーが指定した目的に役立つのか、という問いです。操作が目的と一致しないと判断した場合、操作を拒否できます。

このコンポーネントは、フィルタリングされていないウェブコンテンツを見るのではなく、提案された操作に関連するメタデータを参照します。この構成では利用できるコンテキストが少なくなりますが、その役割はより単純になり、有害なコンテンツからより隔離されます。すなわち、承認または拒否です。操作を拒否すると、Criticは計画モデルにフィードバックを送り、計画を作り直させます。失敗が繰り返された場合、システムは制御をユーザーに戻すこともできます。

エージェントがアクセスできるサイトの範囲を制限

Googleは、サイト分離と同一生成元ポリシーの原則を、Agent Origin Setsという概念を通じてエージェント環境に拡張しています。エージェントは、あるサイトから部品を集めて別のサイトでショッピングカートに入れるなど、複数のサイトにまたがって作業する必要があります。しかし、侵害されたエージェントに任意のサイトと無制限にやり取りする能力を与えると、サイト分離を回避し、ローカルのログイン済みセッションからデータを漏えいさせる経路になり得ます。

信頼された制御機能がタスクに関連する生成元を特定し、各セッションでそれらを2つの明確なグループに分けます。

  • 読み取り専用の生成元:Geminiがその内容を利用することを許可します。生成元がこのグループに含まれていない場合、そのiframeの内容はモデルに表示されません。
  • 読み取り・書き込み用の生成元:エージェントがそこから読み取り、クリックや入力などの操作を実行することを許可します。

この分離により、タスクに関係のない生成元間でデータが渡される可能性が抑えられます。また、ブラウザーは読み取りグループ外のデータをそもそもモデルに送信しないようにできます。計画モデルが新たな生成元を独自に追加することはできず、制御機能による承認が必要です。ウェブ以外のコンテンツ、例えばツール呼び出しにも同様の分離が適用され、読み取り呼び出しと書き込み呼び出しを区別して、タスクへの適合性を確認します。

新たな生成元への遷移も確認の対象となります。計画モデルが読み取りグループに含まれていない生成元への遷移を提案した場合、User Alignment Criticのコピーがタスクとの関連性を確認してから、その生成元を追加し、遷移を開始します。Chromeは、モデルが生成したURLが機密情報の持ち出しに悪用される可能性があるため、モデルが生成するURLを既知の一般公開URLに制限する決定論的なチェックも使用します。ページが自動的に新たな生成元へ遷移した場合も、その生成元は同じ確認を受けます。

Googleは、ユーザーのタスクがどのようにこの制限と相互作用するかを把握する前に、最初から境界を適切に設定するのは難しいと認めています。そのため、当初は読み取りグループと書き込みグループを追跡する、より単純なバージョンの生成元制御を導入しました。今後は、摩擦を減らして安全性を向上させるため、制御機能とシステムのその他の要素を調整する計画です。

ユーザー確認と機密操作の監視

Chromeは、エージェントの手順をタブ内の作業ログに表示し、ユーザーが何が起きているかを逐次確認できるようにします。ユーザーはいつでもタスクを停止したり、制御を取り戻したりできます。この透明性は、影響の大きい操作の前にユーザーの確認を求める、決定論的なチェックとモデルベースのチェックによって支えられています。

主な停止ポイントは次のとおりです。

  • 銀行取引や個人の医療情報に関係するサイトなど、機密性の高いサイトへ移動する前に確認を求めます。これは機密サイトのリストに対する決定論的なチェックに基づきます。
  • Google Password Managerを使用してサイトにログインする前に確認を求めます。保存されたパスワードをモデルが直接利用することはできません。
  • 購入や支払いの完了、メッセージの送信、その他の結果を伴う操作などの前に停止し、許可を求めるか、次の手順をユーザーが実行するよう求めます。

検出、テスト、対応

システムは、エージェントが目にするすべてのページを間接的なプロンプトインジェクションについて確認します。これは、Safe Browsingと端末上のAIによるChromeのリアルタイムチェックと並行して、従来型の詐欺を検出するものです。プロンプトインジェクション分類器は計画モデルの推論と並行して動作し、ページのコンテンツによってユーザーの目的からエージェントを逸らす意図で誘発されたと判断した操作を阻止できます。Googleは、この分類器が有害な影響をすべて検出できるわけではないと認めていますが、多層防御の一部として追加の層を提供します。

これらの制御の有効性を検証するため、Googleはエージェントを本来の経路から外そうとする隔離された悪意のあるサイトを生成する自動攻撃テストシステムを構築しました。テストはセキュリティ研究者が作成した攻撃から始まり、その後、大規模言語モデルとブラウザーエージェント向けに適応させた技術を用いて拡張されます。テストでは、ソーシャルネットワーキングサイト上のユーザー投稿や広告など、広く流通するコンテンツに重点を置きます。また、金融取引や認証情報の漏えいなど、永続的な損害を引き起こす可能性のある攻撃にも重点を置きます。Googleは攻撃の成功率を用いてエンジニアリング上の変更を評価し、退行を防止します。一方、Chromeの自動更新によって修正を迅速に配布できます。

Googleは脆弱性報奨金プログラムのガイドラインを更新し、外部の研究者がChromeのエージェント機能にどのように焦点を当てるべきかを明確にしました。同社は、セキュリティ境界の突破を実証した重大な脆弱性に対して、最大20,000ドルを支払うとしています。同社は、ウェブエージェントのセキュリティは依然として新興分野であり、継続的なテストとセキュリティ研究コミュニティとの協力に伴って、これらの保護機能は進化していくと強調しています。

ニュースの出典
Google Security Blog
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る