KeyFrame內部研究專用

Black Hat Europe 2025 | How We Turned AI's 'Web Browsing' Into A Gateway For Targeting 1B+ Users

Black Hat·6月28日週日·31 min英文

三句話摘要

服務器端 Chrome 在大語言模型應用中的安全漏洞研究,以及基於系統調用監控的行為沙箱防禦方案。 服務器端瀏覽器安全應從「預防漏洞」轉向「限制漏洞利用後果」,通過行為沙箱監控系統調用提供更實用穩健的防禦。 服務器端瀏覽器威脅模型差異明顯:攻擊成本遠低於客戶端,因應用自動觸發瀏覽器操作無需用戶交互,且服務器環境安全基線低、更新慢、常禁用沙箱以確保容器兼容性,零日漏洞保留期長。

重點整理

重點
  • 1

    服務器端瀏覽器威脅模型差異明顯:攻擊成本遠低於客戶端,因應用自動觸發瀏覽器操作無需用戶交互,且服務器環境安全基線低、更新慢、常禁用沙箱以確保容器兼容性,零日漏洞保留期長。

  • 2

    系統化漏洞發現流程:驗證 JavaScript 執行→檢測 Chrome 版本→批量運行已知漏洞 POC→開發利用程式碼,在黑盒環境中利用 Web Assembly 和 V8 沙箱逃逸實現 RCE。

  • 3

    實際攻擊案例:URL 白名單繞過(302 重定向、域名包含繞過)、隱藏後台爬蟲任務隊列、禁用 Script 標籤卻未阻止事件屬性(onload)執行 JavaScript,某主要 LLM 平台僅需一個 URL 輸入即可觸發 RCE。

  • 4

    行為沙箱防禦策略:不追求預防所有漏洞,而是限制利用後果,通過靜態縮減(禁用 GPU、WebAssembly、V8 優化編譯器)與動態監控(攔截 Socket/Connect/Exec 系統調用、白名單管理)防止攻擊者控制系統。

實用技巧與重點

乾貨
  • 工具與技術:
  • Puppeteer, Playwright(自動化框架)
  • CDP(Chrome DevTools Protocol,JSON RPC 協議)
  • Seccomp Notify(核心級系統調用攔截)
  • Ptrace(用戶空間系統調用監控,容器部署友好)
  • 涉及漏洞組件:
  • V8 JavaScript 引擎(包含 Megalive、TurboFun、TurboShift 優化編譯器)
  • WebAssembly
  • Chrome 啟動標誌(如 --disable-gpu, --disable-web-due)
  • 監控系統調用清單:
  • 網路:Socket, Connect, Sendto
  • 檔案:Open, Openat, Read
  • 進程:Execve, Fork, Clone
  • 調試:Ptrace
  • 防禦配置:
  • 檔案白名單:字型、動態庫等 Chrome 啟動必需檔案
  • 網域白名單:只允許特定域名訪問
  • 進程分割:Browser、GPU、Renderer、Zygote 進程權限分離
  • Renderer 進程禁止系統調用:Fork, Clone, Execve
  • 實際數據:
  • 發現漏洞產品數:7 個 LLM 產品
  • RCE 實現率:6/7
  • 測試環境 Chrome 版本:118(存在可利用漏洞)
  • Google Chrome 漏洞獎勵計畫:幾乎每個 Chrome 版本都有 RCE 利用

結論

結論

服務器端瀏覽器安全應從「預防漏洞」轉向「限制漏洞利用後果」,通過行為沙箱監控系統調用提供更實用穩健的防禦。

完整解析

詳細

大語言模型正從純文本處理演進到需要訪問網頁、自動化交互、收集數據等複雜任務。為實現這些功能,許多系統在雲端部署 Chromium 實例以支援模型執行。然而瀏覽器作為客戶端軟體而設計,具有複雜的功能與長期積累的漏洞,直接用於服務器端會產生全新的安全風險。

服務器端 Chrome 的威脅模型與客戶端截然不同。首先,攻擊成本極低——無需社交工程誘騙,應用自身會自動觸發瀏覽器操作(AI 搜尋、截圖、PDF 導出),使漏洞觸發成為自動事件。其次,安全基線遠低於客戶端——運維團隊優先穩定性,更新頻率慢,零日漏洞可長期存在;為應對容器兼容性問題,常禁用沙箱防禦機制。第三,攻擊環境是真正的黑盒——無二進位檔案、調試信息或版本反饋,攻擊者需更深層次的漏洞知識。

研究團隊建立系統化的漏洞發現流程。先驗證 JavaScript 執行能力,確認應用會加載並執行惡意頁面;通過 JavaScript 特性檢測(如 API 可用性)推斷 Chrome 版本;批量運行已知漏洞的 POC 進行自動化掃描;最後開發完整利用程式碼驗證漏洞。實測發現七個大語言模型產品存在類似漏洞,六個實現了遠程代碼執行。案例包括:URL 白名單透過(使用 302 重定向或「hackers.com」等域名包含繞過)、隱藏後台爬蟲任務隊列(用戶無感知的定時爬蟲)、事件屬性執行 JavaScript(禁用 Script 標籤但忽視 onload、onerror 等事件)。某主要 LLM 平台漏洞影響數十億用戶——攻擊者僅需輸入 URL,就能觸發服務器端 Chrome 訪問並通過 V8 漏洞與沙箱逃逸實現 RCE,進而讀取 /etc/passwd 等敏感檔案。

傳統防禦(補丁與沙箱)在服務器端面臨三大困境:Chrome 更新頻繁且自動化框架綁定特定版本,導致更新成本高且往往無法跟進;沙箱因容器兼容性問題常被禁用,削弱核心防禦;零日漏洞無法預防。因此研究團隊轉變思路——不試圖阻止所有漏洞,而是限制利用後果。採用行為沙箱防禦:靜態縮減漏洞面(禁用 GPU、WebAssembly、V8 優化編譯器)減少可利用組件;動態監控通過 Seccomp Notify(核心級高效)或 Ptrace(用戶空間、容器友好)攔截系統調用——限制網路訪問到白名單域名、限制檔案訪問到 Chrome 啟動必需檔案、阻止非白名單程式執行、按進程類型限制權限(如禁止 Renderer 進程使用 Fork/Clone/Execve)。這樣即使漏洞被利用,攻擊者也無法進一步控制系統。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「AI 安全」的內容

SN 1093: Tokens in the Stream - Why LLMs are inherently insecure and prompt injection will persist
168 min
AI 安全英文PODCAST8月25日

SN 1093: Tokens in the Stream - Why LLMs are inherently insecure and prompt injection will persist

Security Now

  • Token 流的基礎設計:LLM 不具備狀態管理能力,所有輸入都被視為等值的 token 序列。系統無法區分「這是系統指令」和「這是外部資料」,只能依靠訓練期間習得的格式識別能力,這本質上是脆弱的。
  • 格式標籤的虛幻邊界:系統標籤、使用者標籤、工具標籤等都只是特殊 token,模型被訓練成「該尊重系統標籤的命令」,但 token 流裡沒有硬性邊界。移除標籤格式後,攻擊成功率從 61% 跌至 10%,證明安全性完全依賴於格式。
  • 蒸餾與超級模型現象:企業用較成熟模型的輸出訓練新模型(蒸餾),相當於把前一代模型的行為與缺點複製給下一代。即使競爭對手未直接存取,互聯網上充滿 AI 生成內容,導致模型行為自然收斂,難以追蹤蒸餾是否發生。
Unlock Agent Autonomy: The Runtime for AI-Native Systems — Tushar Jain, Docker
22 min
AI 安全中文8月20日

Unlock Agent Autonomy: The Runtime for AI-Native Systems — Tushar Jain, Docker

AI Engineer

  • 1. 代理權限動態擴張的根本問題
  • 當代理被要求調查延遲尖峰時,它會自動擴展訪問需求——先請求日誌訪問,再要求 GitHub 儲存庫權限,最後要求 Slack 訪問。每一步都超越了信任邊界,最終導致代理擁有不受控制的全系統訪問權。傳統軟體可以提前定義權限,但自主代理的需求在運行時動態變化,這是核心難題。
  • 2. 多模型、多平台的統一防控需求
SANS Stormcast Wednesday, August 19th, 2026: Copilot as Whitstleblower; GEEKOM Bad Driver; Medusa Update; Encrypted AI
8 min
AI 安全英文PODCAST8月19日

SANS Stormcast Wednesday, August 19th, 2026: Copilot as Whitstleblower; GEEKOM Bad Driver; Medusa Update; Encrypted AI

SANS Stormcast

  • AI 系統的存取控制難以真正實施,因為一旦資料被 AI 系統存取,攻擊者總能找到繞過安全防護的方式提取資料。伺服器端請求偽造(SSRF)在聊天機器人中常見,攻擊者可騙誘 AI 系統向指定 URL 發送請求並將響應內容洩露給攻擊者。
  • Copilot 漏洞的完整利用鏈包括三個步驟:預填含惡意提示的 URL、誘導使用者點擊、利用 AI 的網頁擷取能力將敏感資料外洩到攻擊者控制的伺服器。Microsoft 的修補方案是限制允許的連結類型,犧牲了與其他系統的整合便利性以換取安全性。