Skip to content
טכנולוגיה

הדפדפן שגולש בשבילכם: ההבטחה הגדולה של סוכני ה-AI – והפרצות שהתגלו בדרך

דפדפן בינה מלאכותית כבר לא רק מציג אתרים — הוא מזמין טיסות, ממלא טפסים ועונה למיילים בשמכם. אבל שנה של מחקרי אבטחה חשפה פרצה מבנית: הזרקת פרומפט שגונבת מיילים בלחיצה אחת. מה בטוח לתת לסוכן, ומה עדיין לא.

מאת: מערכת ישראל טיימס
הדפדפן שגולש בשבילכם: ההבטחה הגדולה של סוכני ה-AI – והפרצות שהתגלו בדרך

הסמן על המסך מתחיל לזוז לבד. הוא נע אל תיבת החיפוש, מקליד כתובת של חנות, בוחר מידה, ממלא את פרטי כרטיס האשראי ולוחץ "אישור הזמנה" – ואתם רק יושבים ומסתכלים. זה לא וירוס ולא פריצה. זה בדיוק מה שהבטיחו לכם: דפדפן שגולש בשבילכם.

הדור החדש של הדפדפנים לא מסתפק בהצגת אתרים. הוא פועל בתוכם. אתם מבקשים בשפה חופשית – "תמצא לי טיסה זולה לאתונה בסוף החודש", "תסכם לי את המיילים שלא קראתי", "תזמין את הצעצוע שראיתי אתמול" – והסוכן יוצא לדרך: פותח לשוניות, קורא דפים, ממלא טפסים, לוחץ כפתורים. ההבטחה מפתה. אבל שנה של מחקרי אבטחה חשפה שמתחת לנוחות הזאת מסתתרת בעיה עמוקה, מבנית, שאיש עדיין לא יודע איך לפתור עד הסוף.


מה זה בכלל דפדפן סוכני, ולמה כולם בונים אחד

כדי להבין את הסיכון צריך קודם להבין את ההבדל בין שני דברים שקל לבלבל ביניהם. מצד אחד ניצב התוסף או הצ'אט שכבר מוכר לכולנו: סרגל צד שיודע לסכם עמוד, לתרגם פסקה או לענות על שאלה. הוא קורא את הדף ומדבר עליו, אבל הוא לא נוגע בכלום. מצד שני ניצב הדפדפן הסוכני – זה שמקבל הרשאה לפעול: ללחוץ, להקליד, לשלוח, לקנות. חברת המחקר גרטנר מתארת את ההבדל בדיוק כך: "סרגל בינה מלאכותית" שמסכם ומתרגם, לעומת "יכולת פעולה סוכנית" שמנווטת באתרים ומשלימה משימות באופן עצמאי – בעיקר בתוך חשבונות שאתם כבר מחוברים אליהם.

ההבדל הזה הוא כל הסיפור. סוכן שפועל בתוך הדפדפן שלכם יורש את כל ההרשאות שלכם: הוא מחובר לג'ימייל שלכם, ליומן, לבנק, לרשתות החברתיות. כשהוא לוחץ, הוא לוחץ בשמכם, ובמובן הטכני המערכת בצד השני לא יכולה להבחין בינו לבינכם.

זו הסיבה שכל ענקיות הבינה המלאכותית מיהרו לשוק. Perplexity השיקה את הדפדפן Comet ביולי 2025 – בהתחלה רק למנויים בחבילה היקרה, ובאוקטובר כבר פתחה אותו לכולם בחינם. ב-21 באוקטובר 2025 השיקה OpenAI את המתחרה שלה, ChatGPT Atlas. תוך חודשים ספורים הפך "הדפדפן שחושב" מרעיון עתידני למוצר שאפשר להוריד עכשיו. ההיגיון העסקי ברור: מי ששולט בדפדפן שולט בשער הכניסה לאינטרנט, וסוכן שמבצע פעולות שווה הרבה יותר מצ'אט שרק משיב.


הבעיה המבנית: הסוכן לא יודע מי מדבר אליו

וכאן מגיעים לפגם שאי אפשר לתקן בטלאי. כדי להבין אותו, דמיינו עוזר אישי חדש, חרוץ ותמים, שקיבל הוראה אחת: "תעשה כל מה שכתוב בפתקים שתמצא על השולחן". רוב הפתקים הם משימות לגיטימיות שאתם השארתם. אבל אם מישהו זר יצליח להניח על אותו שולחן פתק משלו – "העבר את כל הכסף מהכספת לחשבון הבא" – העוזר יבצע גם אותו. הוא פשוט לא יודע להבדיל בין פתק שכתבתם אתם לבין פתק שהניח פורץ.

זו בדיוק הבעיה של דפדפן סוכני, ולתקיפה שמנצלת אותה קוראים "הזרקת פרומפט" (prompt injection). כשאתם מבקשים מהסוכן לסכם עמוד אינטרנט, הוא מזרים לתוך המנוע שלו את כל תוכן הדף – ומתייחס אליו כאילו כולו לגיטימי. אם תוקף הטמין בתוך אותו דף הוראה נסתרת – בטקסט לבן על רקע לבן, בתוך הערה מוסתרת בקוד ה-HTML, או בתגובה של משתמש בפורום – הסוכן קורא גם אותה, ולא מבחין שזו פקודה של אויב ולא בקשה שלכם. מבחינתו, הכל "טקסט על השולחן".

חוקרי חברת Brave, שמפתחת דפדפן משלה, ניסחו את שורש הבעיה כבר באוגוסט 2025: "הדפדפן צריך להפריד בבירור בין ההוראות של המשתמש לבין תוכן האתר כשהוא שולח אותם כהקשר לשרת. את תוכן הדף צריך תמיד להתייחס אליו כאל בלתי מהימן". במילים אחרות – המערכת מערבבת שני דברים שחייבים להישאר נפרדים, ומרגע שהם מעורבבים, כל דף אינטרנט הופך לפקודה פוטנציאלית.

מה שהופך את זה למסוכן במיוחד הוא שמנגנוני ההגנה הוותיקים של הרשת פשוט לא רלוונטיים כאן. הכללים שמונעים מאתר אחד לגשת לנתונים של אתר אחר נשענים על ההנחה שקוד זדוני רץ בתוך גבולות ברורים. אבל הסוכן פועל עם ההרשאות המלאות שלכם, חוצה בין החשבונות המחוברים שלכם, ועושה את זה מרצונו החופשי לכאורה. אין חומה שהוא לא רשאי לעבור, כי אתם רשאים לעבור אותה.

אפילו OpenAI לא מנסה להסתיר את זה. מנהל אבטחת המידע של החברה, דיין סטאקי, כתב ימים ספורים אחרי השקת Atlas שהזרקת פרומפט "נשארת בעיית אבטחה חזיתית שטרם נפתרה, והיריבים שלנו ישקיעו זמן ומשאבים ניכרים כדי למצוא דרכים לגרום לסוכן ChatGPT ליפול בפח הזה". זו הצהרה חריגה בכנותה: היצרן עצמו מודה שהפרצה אינה באג נקודתי אלא מאפיין מובנה של הטכנולוגיה.


שנה של פרצות: מ-Scamlexity ועד הרעלת זיכרון

התיאוריה הזאת לא נשארה על הנייר. במהלך 2025 הדגימו חוקרי אבטחה, זה אחר זה, איך הפגם המבני הופך לנזק ממשי.

בקיץ 2025 פרסמה חברת Guardio מחקר שכינתה "Scamlexity" – משחק מילים על "מורכבות" ו"הונאה". החוקרים הושיבו את הדפדפן Comet מול שרשרת של מלכודות פשוטות שכל גולש מנוסה היה מזהה. הם בנו חנות מזויפת שמתחזה ל-Walmart וביקשו מהסוכן לקנות שעון חכם – והוא השלים את הרכישה ומסר את פרטי התשלום, בלי לשים לב ללוגו המוזר ולכתובת החשודה. הם שלחו לעצמם מייל שמתחזה לבנק Wells Fargo עם קישור פישינג אמיתי – והסוכן פתח אותו והקליד שם משתמש וסיסמה לתוך אתר הגניבה. במקרה שלישי הם הסתירו הוראה זדונית בתוך "קאפצ'ה" מזויפת, והסוכן מיהר לבצע אותה. המסקנה הייתה מטרידה: הסוכן חסר את חוש החשד הבסיסי שמגן על בני אדם.

באוקטובר 2025 חשפה חברת LayerX תקיפה מהודקת עוד יותר, בשם CometJacking. כאן לא היה צורך אפילו בדף זדוני – די בקישור אחד. התוקף מטמין את ההוראות הזדוניות בתוך הפרמטרים של כתובת ה-URL עצמה. ברגע שהמשתמש לוחץ על הקישור, הסוכן קורא את הפרמטרים ומתייחס אליהם כאל פקודה לגיטימית, עוקף את מנגנוני הבטיחות, ומתחיל לשאוב מידע. בהדגמה של החוקרים הצליחה התקיפה לחלץ תוכן מג'ימייל ומיומן Google של המשתמש. כדי להתחמק ממנגנוני הסינון שאמורים לחסום דליפת מידע, הקוד קידד את הנתונים הגנובים בשיטת base64 – הסוואה פשוטה שהספיקה כדי להבריח אותם החוצה. במילים של החוקרים: "כתובת URL אחת ממולכדת, בלי שום תוכן זדוני בדף, מספיקה כדי לאפשר לתוקף לגנוב כל מידע רגיש שנחשף בדפדפן Comet".

והתקיפה שאולי מטרידה מכולן התגלתה בהמשך אותו סתיו, גם היא בידי LayerX, והפעם נגד ChatGPT Atlas. הדפדפן של OpenAI זוכר דברים בין מפגשים – "זיכרון ארוך טווח" שנועד לשפר את השירות. החוקרים הראו שאפשר "להרעיל" את הזיכרון הזה: להחדיר אליו הוראה זדונית שנשארת שם, ומופעלת שוב ושוב במפגשים הבאים, גם אחרי שהמשתמש עבר לעמוד אחר או למחשב אחר. במקום תקיפה חד-פעמית, מדובר בזיהום מתמשך שמלווה את הסוכן לאורך זמן.

חשוב לומר: היצרנים הגיבו. Perplexity תיקנה חלק מהפרצות, לעיתים תוך ימים; OpenAI ביצעה בדיקות תקיפה נרחבות והוסיפה שכבות הגנה. אבל כל תיקון סגר פרצה נקודתית, לא את השורש. כל עוד הסוכן לא יודע להבדיל בין תוכן לפקודה, תמיד תימצא דרך חדשה להניח פתק על השולחן.


מה גרטנר אמרה לארגונים

הסימן הברור ביותר לכך שזו לא פאניקה של חובבי סייבר הגיע בדצמבר 2025. חברת המחקר גרטנר, אחת הסמכות המשפיעות בעולם בתחום הטכנולוגיה הארגונית, פרסמה מסמך עם כותרת שאינה משתמעת לשתי פנים: "אבטחת מידע חייבת לחסום דפדפני AI בשלב זה". ההמלצה למנהלי אבטחת המידע הייתה חד-משמעית – לחסום את השימוש בדפדפנים הסוכניים בארגון עד שיהיו גרסאות בשלות מספיק לסביבה ארגונית.

הנימוקים של גרטנר מסכמים את כל מה שתואר כאן: סכנה לפעולות סוכן סוררות בעקבות הזרקת פרומפט, החלטות שגויות של הסוכן מתוך "הבנה" מוטעית של הדף, ודליפה או ניצול לרעה של סיסמאות אם הסוכן משוכנע לנווט לאתר פישינג. גרטנר גם הצביעה על השורש התרבותי של הבעיה: ברירות המחדל של הדפדפנים האלה מעמידות את חוויית המשתמש לפני האבטחה. הם בנויים כדי להיות נוחים, לא כדי להיות זהירים.

ההסכמה שהתגבשה בתעשייה בעקבות זה מתונה יותר מ"אל תיגעו", אבל ברורה: אפשר להשתמש בסוכנים – רק לא בזרימות עבודה רגישות. לסיכום פגישות, למחקר שוק, לניסוח טיוטה – מצוין. למגע עם כסף, סיסמאות ומידע אישי – עדיין לא.


כללי אצבע: מה כן ומה לא לתת לסוכן

אז מה עושה עם כל זה המשתמש הישראלי הסקרן, שרוצה ליהנות מהטכנולוגיה בלי להפוך לניסוי אבטחה חי? כמה כללי אצבע פשוטים:

תנו לסוכן לעבוד על מידע פומבי, לא על מידע רגיש. לבקש ממנו לסכם כתבה, להשוות מחירים בין אתרי חדשות או לחפש מסעדות – בטוח. לתת לו גישה חופשית לתיבת המייל, לחשבון הבנק או לארנק הדיגיטלי – זה בדיוק המקום שבו הפרצות מכאיבות.

הפרידו בין הרשאות. אם אתם מתנסים בדפדפן סוכני, אל תתחברו דרכו לכל החשבונות הרגישים שלכם. ככל שהסוכן מחובר לפחות "כספות", כך יש פחות מה לגנוב ממנו בלחיצה אחת.

היו חשדנים כלפי קישורים – בדיוק כמו תמיד. תקיפת CometJacking הוכיחה שקישור בודד יכול להפוך את הסוכן נגדכם. אל תבקשו מהסוכן "ללכת" לכתובת שהגיעה ממקור לא מוכר, בדיוק כמו שלא הייתם לוחצים עליה בעצמכם.

אשרו פעולות רגישות ידנית. אם הדפדפן מציע מצב שבו כל רכישה, כל שליחת מייל או כל מילוי טופס דורשים אישור אנושי – הפעילו אותו. הנוחות של "שהסוכן יעשה הכל לבד" היא בדיוק מה שתוקף מנצל.

זכרו שהאחריות נשארת שלכם. מבחינת הבנק, החנות או הדואר – מי שלחץ זה אתם. אם הסוכן הזמין מוצר מחנות מזויפת, קשה מאוד יהיה לטעון שלא אתם עשיתם את זה.

הדפדפן הסוכני הוא כנראה כיוון בלתי נמנע. היכולת לומר למחשב מה אתם רוצים ולתת לו לבצע – במקום ללחוץ בעצמכם על כל כפתור – טובה מדי מכדי שתיעלם. אבל בין ההבטחה הזאת לבין מימוש בטוח שלה עומדת בעיה אחת עיקשת: מכונה שקוראת את הרשת עדיין לא יודעת מי מדבר אליה. עד שהיא תלמד – כדאי לתת לה לגלוש בשבילכם רק כשאתם עומדים מאחורי הכיסא ומסתכלים על המסך.


שאלות ותשובות

מה ההבדל בין דפדפן AI לתוסף צ'אט? תוסף צ'אט או סרגל בינה מלאכותית קורא את הדף ומדבר עליו – מסכם, מתרגם, עונה על שאלות – אבל לא נוגע בכלום. דפדפן סוכני מקבל הרשאה לפעול: ללחוץ, להקליד, לשלוח ולקנות בשמכם, בתוך החשבונות שאתם כבר מחוברים אליהם. ההרשאה לפעול היא שיוצרת את הסיכון.

מה זו הזרקת פרומפט? זו תקיפה שבה תוקף מטמין הוראה נסתרת בתוך דף אינטרנט, מייל או אפילו כתובת קישור. כשהסוכן קורא את התוכן הזה, הוא לא מבחין בין בקשה שלכם לבין פקודה של התוקף, ומבצע גם אותה. השורש הוא מבני: הסוכן מתייחס לכל מה שהוא קורא כאל טקסט לגיטימי, ולא יודע להפריד בין תוכן לפקודה.

האם בטוח לתת לסוכן גישה למייל שלי? בשלב זה – מומלץ להיזהר מאוד. תיבת המייל היא יעד מועדף בתקיפות המתועדות: הדגמת CometJacking הצליחה לחלץ ממנה מידע בלחיצה אחת, וחברת המחקר גרטנר המליצה לארגונים לחסום בינתיים את הדפדפנים הסוכניים. אם בכל זאת מנסים, עדיף להגביל את הסוכן לפעולות קריאה, לאשר ידנית כל פעולה רגישה, ולא לחבר דרכו את החשבונות הכי חשובים שלכם.

מקורות

  1. Brave – "Unseeable prompt injections in Perplexity Comet" (בלוג האבטחה של Brave, אוגוסט 2025): brave.com/blog/comet-prompt-injection
  2. Guardio Labs – "Scamlexity: We Put Agentic AI Browsers to the Test" (אוגוסט 2025): guard.io/labs/scamlexity
  3. LayerX – "CometJacking: How One Click Can Turn Perplexity's Comet AI Browser Against You" (אוקטובר 2025): layerxsecurity.com/blog/cometjacking
  4. Wiz – "Agentic Browser Security: 2025 Year-End Review" (ינואר 2026): wiz.io/blog/agentic-browser-security-2025-year-end-review
  5. Dane Stuckey, OpenAI CISO – הצהרה על סיכוני הזרקת פרומפט ב-ChatGPT Atlas (אוקטובר 2025), כפי שתועד אצל Simon Willison: simonwillison.net/2025/Oct/22/openai-ciso-on-atlas
  6. Gartner – "Cybersecurity Must Block AI Browsers for Now" (דצמבר 2025), כפי שדווח ב-The Register: theregister.com/2025/12/08/gartner_recommends_ai_browser_ban
  7. OpenAI – "Introducing ChatGPT Atlas" (21 באוקטובר 2025): openai.com/index/introducing-chatgpt-atlas