Black Hat Europe 2025 | How We Turned AI's 'Web Browsing' Into A Gateway For Targeting 1B+ Users
三句話摘要
服務器端 Chrome 在大語言模型應用中的安全漏洞研究,以及基於系統調用監控的行為沙箱防禦方案。 服務器端瀏覽器安全應從「預防漏洞」轉向「限制漏洞利用後果」,通過行為沙箱監控系統調用提供更實用穩健的防禦。 服務器端瀏覽器威脅模型差異明顯:攻擊成本遠低於客戶端,因應用自動觸發瀏覽器操作無需用戶交互,且服務器環境安全基線低、更新慢、常禁用沙箱以確保容器兼容性,零日漏洞保留期長。
重點整理
重點- 1
服務器端瀏覽器威脅模型差異明顯:攻擊成本遠低於客戶端,因應用自動觸發瀏覽器操作無需用戶交互,且服務器環境安全基線低、更新慢、常禁用沙箱以確保容器兼容性,零日漏洞保留期長。
- 2
系統化漏洞發現流程:驗證 JavaScript 執行→檢測 Chrome 版本→批量運行已知漏洞 POC→開發利用程式碼,在黑盒環境中利用 Web Assembly 和 V8 沙箱逃逸實現 RCE。
- 3
實際攻擊案例:URL 白名單繞過(302 重定向、域名包含繞過)、隱藏後台爬蟲任務隊列、禁用 Script 標籤卻未阻止事件屬性(onload)執行 JavaScript,某主要 LLM 平台僅需一個 URL 輸入即可觸發 RCE。
- 4
行為沙箱防禦策略:不追求預防所有漏洞,而是限制利用後果,通過靜態縮減(禁用 GPU、WebAssembly、V8 優化編譯器)與動態監控(攔截 Socket/Connect/Exec 系統調用、白名單管理)防止攻擊者控制系統。
實用技巧與重點
乾貨- 工具與技術:
- Puppeteer, Playwright(自動化框架)
- CDP(Chrome DevTools Protocol,JSON RPC 協議)
- Seccomp Notify(核心級系統調用攔截)
- Ptrace(用戶空間系統調用監控,容器部署友好)
- 涉及漏洞組件:
- V8 JavaScript 引擎(包含 Megalive、TurboFun、TurboShift 優化編譯器)
- WebAssembly
- Chrome 啟動標誌(如 --disable-gpu, --disable-web-due)
- 監控系統調用清單:
- 網路:Socket, Connect, Sendto
- 檔案:Open, Openat, Read
- 進程:Execve, Fork, Clone
- 調試:Ptrace
- 防禦配置:
- 檔案白名單:字型、動態庫等 Chrome 啟動必需檔案
- 網域白名單:只允許特定域名訪問
- 進程分割:Browser、GPU、Renderer、Zygote 進程權限分離
- Renderer 進程禁止系統調用:Fork, Clone, Execve
- 實際數據:
- 發現漏洞產品數:7 個 LLM 產品
- RCE 實現率:6/7
- 測試環境 Chrome 版本:118(存在可利用漏洞)
- Google Chrome 漏洞獎勵計畫:幾乎每個 Chrome 版本都有 RCE 利用
結論
結論“服務器端瀏覽器安全應從「預防漏洞」轉向「限制漏洞利用後果」,通過行為沙箱監控系統調用提供更實用穩健的防禦。”
完整解析
詳細大語言模型正從純文本處理演進到需要訪問網頁、自動化交互、收集數據等複雜任務。為實現這些功能,許多系統在雲端部署 Chromium 實例以支援模型執行。然而瀏覽器作為客戶端軟體而設計,具有複雜的功能與長期積累的漏洞,直接用於服務器端會產生全新的安全風險。
服務器端 Chrome 的威脅模型與客戶端截然不同。首先,攻擊成本極低——無需社交工程誘騙,應用自身會自動觸發瀏覽器操作(AI 搜尋、截圖、PDF 導出),使漏洞觸發成為自動事件。其次,安全基線遠低於客戶端——運維團隊優先穩定性,更新頻率慢,零日漏洞可長期存在;為應對容器兼容性問題,常禁用沙箱防禦機制。第三,攻擊環境是真正的黑盒——無二進位檔案、調試信息或版本反饋,攻擊者需更深層次的漏洞知識。
研究團隊建立系統化的漏洞發現流程。先驗證 JavaScript 執行能力,確認應用會加載並執行惡意頁面;通過 JavaScript 特性檢測(如 API 可用性)推斷 Chrome 版本;批量運行已知漏洞的 POC 進行自動化掃描;最後開發完整利用程式碼驗證漏洞。實測發現七個大語言模型產品存在類似漏洞,六個實現了遠程代碼執行。案例包括:URL 白名單透過(使用 302 重定向或「hackers.com」等域名包含繞過)、隱藏後台爬蟲任務隊列(用戶無感知的定時爬蟲)、事件屬性執行 JavaScript(禁用 Script 標籤但忽視 onload、onerror 等事件)。某主要 LLM 平台漏洞影響數十億用戶——攻擊者僅需輸入 URL,就能觸發服務器端 Chrome 訪問並通過 V8 漏洞與沙箱逃逸實現 RCE,進而讀取 /etc/passwd 等敏感檔案。
傳統防禦(補丁與沙箱)在服務器端面臨三大困境:Chrome 更新頻繁且自動化框架綁定特定版本,導致更新成本高且往往無法跟進;沙箱因容器兼容性問題常被禁用,削弱核心防禦;零日漏洞無法預防。因此研究團隊轉變思路——不試圖阻止所有漏洞,而是限制利用後果。採用行為沙箱防禦:靜態縮減漏洞面(禁用 GPU、WebAssembly、V8 優化編譯器)減少可利用組件;動態監控通過 Seccomp Notify(核心級高效)或 Ptrace(用戶空間、容器友好)攔截系統調用——限制網路訪問到白名單域名、限制檔案訪問到 Chrome 啟動必需檔案、阻止非白名單程式執行、按進程類型限制權限(如禁止 Renderer 進程使用 Fork/Clone/Execve)。這樣即使漏洞被利用,攻擊者也無法進一步控制系統。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

