相关内容
AI浏览器安全性和用例排名(Atlas/Comet/Dia)
AI浏览器对比:Atlas、Comet 和 Dia,按安全性和用例排名。2026年6月,安全研究人员证实,代理浏览器中的提示注入漏洞无法通过补丁修复。

OWASP 于 2026 年 6 月发布的《智能体人工智能安全状况报告》将提示注入映射到其“智能体应用十大安全风险”中的六个类别。研究员 Simon Willison 将其描述为“致命三重奏”:任何智能体如果同时具备访问私有数据、接触不受信任内容以及对外通信的能力,都可能通过一次提示注入而变成数据窃取工具。Meta 发布的“智能体二元法则”指出,在没有人工监督的情况下,智能体最多只能同时满足这三个属性中的两个。
所有代理型浏览器,从设计上来说,都融合了这三种特性。本文评测的三款浏览器都未能彻底解决这个问题。问题在于,哪款浏览器处理得最为妥当。
1、ChatGPT Atlas:功能最强大,目标最精准。
OpenAI 于 2025 年 10 月在 macOS 上发布了 ChatGPT Atlas。这款基于 Chromium 内核的浏览器是三款浏览器中自主性最高的:在代理模式下,它可以解读高级指令,规划多步骤操作序列,然后在用户登录的任何网站上执行点击、输入、导航和提交等操作。其“浏览器记忆”功能利用 ChatGPT 的记忆系统在不同会话之间传递上下文信息,因此用户的偏好设置、过往任务和正在进行的项目无需重新解释即可供代理使用。
其核心功能是截至 2026 年年中,消费者浏览器中最强大的自主任务完成功能。Atlas 可以接收一条指令——“找到下周二飞往迈阿密的最便宜的航班并预订”——然后在多个航空公司网站上进行搜索、比较和结账,用户只需进行极少的干预。
Atlas 目前仅适用于 macOS。2026 年 3 月,OpenAI 宣布将 Atlas 与其 ChatGPT 桌面应用和 Codex 编码代理合并为一个统一的桌面应用。该超级应用尚未发布;Atlas 目前仍是一款独立的浏览器。虽然已宣布将支持 Windows、iOS 和 Android 系统,但尚未正式推出。
安全性:由于 Atlas 具有自主深度,因此一直是提示注入研究人员重点关注的目标。OpenAI在 2025 年 12 月发布了一项安全更新,此前其内部自动化红队演练发现了一种新型的提示注入攻击。该更新包含一个对抗训练模型并加强了安全防护。OpenAI 构建了一个所谓的基于 LLM 的自动化攻击者——一个使用强化学习训练的 AI 系统,用于主动搜索 Atlas 中的漏洞——并持续运行该攻击者。该公司当时还表示,提示注入攻击不太可能被彻底解决,缓解策略是针对永久性风险进行设计,而不是试图消除它。独立企业安全测试发现,Atlas 拦截了 5.8% 到 6% 的恶意页面——这一数字反映的是攻击面的新颖性,而不是任何特定实现的缺陷。
最适合:已订阅付费 ChatGPT 套餐的用户,他们在交易工作流程(预订、购买、跨多个网站比较)上花费大量时间,并且乐于保持严格的会话卫生,这意味着在代理活跃期间,使用单独的浏览器配置文件,并且不打开任何敏感会话。
2、Comet(Perplexity):影响范围最广,漏洞记录最多
Perplexity 于 2025 年 7 月 9 日在 Windows 和 macOS 平台推出了 Comet 浏览器,最初仅限每月 200 美元的 Max 套餐用户使用。该浏览器于 2025 年 10 月 2 日在全球范围内免费开放。Android 版本于 2025 年 11 月 20 日发布;iOS 版本于 2026 年 3 月 18 日发布。
Comet 的 AI 代理有三项出色功能:它能完整理解当前页面的上下文,跨标签页执行多步骤代理任务,并将 Perplexity 的搜索和研究引擎直接集成到浏览会话中。对于以综合分析为核心工作的用户——例如记者、研究人员、分析师和竞争情报团队——能够在浏览器内发出研究指令、让代理打开相关资源、提取关键信息并生成结构化摘要的功能非常实用。Perplexity于 2026 年 6 月初以接近 200 亿美元的估值融资 2 亿美元,该公司表示,这笔资金将用于扩展 Comet 代理的功能及其发布商收益分成计划。
安全性:在三款浏览器中,Comet 的安全记录最为详尽,但并非正面。Brave 在 2025 年 8 月披露的 Reddit 剧透标签数据泄露事件,是首个针对消费者代理浏览器的重大提示注入攻击演示。Zenity Labs 在 2026 年 3 月发布的“PleaseFix”/“PerplexedBrowser”研究中,通过恶意日历邀请和独立的 1Password 凭证提取向量,增加了零点击攻击路径。安全研究员 Stav Cohen 将核心机制确定为“意图冲突”——即代理将合法用户指令与攻击者控制的网页内容合并到单一执行计划中,且无法可靠地区分二者。在企业安全基准测试中,LayerX 安全研究员 Paloma Perlov 发现,与 Chrome 相比,Comet 更容易受到网络钓鱼和基于 Web 的攻击,其脆弱性高达 85%。她将这一差距归因于 Comet 浏览器内置的网络钓鱼防护能力较弱,以及其对自动化、上下文感知操作的依赖。
Perplexity 最初对 LayerX CometJacking 漏洞披露的回应是,他们认为该漏洞不会造成安全影响,并将该报告标记为不适用。随后,Perplexity 与 Brave 合作解决了 2025 年 8 月的漏洞,并在 2026 年 2 月发布了针对 Zenity Labs 发现的漏洞的修复程序。
亚马逊诉Perplexity一案除了技术风险外,还带来了法律风险。亚马逊于2025年11月依据《计算机欺诈和滥用法案》(CFAA)起诉Perplexity,认为Comet的代理程序即使使用用户的凭据也能访问亚马逊受密码保护的页面,构成未经授权的访问。联邦法官于2026年3月发布了初步禁令;第九巡回上诉法院暂缓执行该禁令,等待上诉结果。电子前沿基金会(EFF)、美国公民自由联盟(ACLU)和Mozilla提交了法庭之友意见陈述,支持Perplexity的立场,认为如果CFAA的适用范围过广,将威胁到所有根据用户指令运行的浏览器扩展程序和自动化工具。第九巡回上诉法院于2026年6月11日举行了口头辩论。目前尚未作出裁决。
最适合:以研究为主的工作负载,将多步骤网络搜索与 Perplexity 的答案引擎相结合,可显著提高工作效率。用户在使用 Comet 进行研究任务时,应将敏感会话(例如银行、电子邮件、密码管理器)路由到单独的、非代理浏览器。
3、Dia(浏览器公司/Atlassian):最注重安全性的架构
Dia 于 2025 年 6 月推出测试版。The Browser Company 宣布 Arc 进入维护模式,Dia 将成为公司未来的主要产品。2025 年 9 月,Atlassian 以 6.1 亿美元收购了 The Browser Company,并称 Dia 是其打造下一代企业级浏览器的基础。
Dia 的自主性在三者中最低。它的 AI 代理擅长用户监督的任务:例如,能够感知当前标签页的写作辅助、标签页摘要以及用户使用自然语言定义的名为“技能”的工作流程快捷方式。它不像 Atlas 那样致力于实现完全自主的多站点交易执行。
安全架构: Dia 的安全方法与竞争对手截然不同,而这种差异至关重要。在 Dia 于 2025 年 6 月发布公开测试版之前,其工程团队发现浏览器内置的 Web 获取工具可能被利用,通过提示注入进行数据窃取。他们决定彻底移除该功能,而不是仅提供基于检测的缓解措施。两个月后,该功能被重新引入,并进行了彻底的重构。Dia 将其描述为即使发生提示注入也能保持安全的架构控制——这些控制并非依赖于检测恶意内容,而是从结构上阻止某些类型的输出,无论 LLM 被指示执行什么操作。这种设计原则——假设注入将会发生,并构建使其无法成功的架构——正是 OWASP 和更广泛的安全研究社区一直呼吁的。
Dia Sync 于 2026 年 4 月推出,采用端到端加密技术保护跨设备数据传输。浏览器公司明确指出,其设计假设 Dia 自身的服务器可能遭到入侵;因此,同步数据在发送前会在设备端进行加密,从而防止服务器读取数据。Dia已完成 2025 年的 SOC 2 Type II安全、保密和隐私审查,最终报告将于 2026 年发布。
权衡之处在于功能和平台可用性。截至2026年6月,Dia仅支持搭载Apple Silicon芯片的macOS系统。Windows版本目前处于等待名单中,尚未确定发布日期。Atlas引以为傲的自主交易执行功能在Dia中目前尚不具备。对于那些希望人工智能代理能够自动完成购买和多站点预订而无需人工干预的用户来说,Dia可能会让他们感到失望。
Atlassian 的收购引发了一个更长远的问题:Atlassian 的企业级关注可能会随着时间的推移,将 Dia 的发展方向转向与 Jira 和 Confluence 的工作流集成,这可能会使其对企业用户来说更加强大,同时限制其面向消费者的功能发展轨迹。
最适合:希望获得 AI 辅助进行写作、制表符识别和合成的知识工作者,但尚未准备好授权代理代表其进行交易;注重安全性的开发人员和专业人士,他们需要经过更充分测试的安全架构;以及 Arc 的前用户。
哪款浏览器最适合您的工作
正确的选择与其说取决于功能列表,不如说取决于你愿意让经纪人做什么。
对于交易自动化——例如预订航班、比较和购买产品、管理重复性的多站点工作流程——Atlas 是目前 macOS 上功能最强大的选择。其安全防护措施得到积极维护,并有公开文档记录。如果您已经付费订阅了 ChatGPT,那么只需切换浏览器即可。请使用专用配置文件,将敏感帐户与代理会话隔离,并注意 OpenAI 也已声明,根本无法完全消除潜在风险。
对于研究和综合分析——例如调查工作、竞争情报、学术研究和新闻报道——Comet 与 Perplexity 答案引擎的集成,带来了与其他两款产品截然不同的体验。虽然其安全记录是三者中最令人担忧的,但其使用场景(研究公共或半公共内容)的单次会话风险也低于交易执行。建议将银行、电子邮件和密码管理器路由到单独的浏览器。
对于注重安全性的知识型工作——例如具备标签页感知、工作流程快捷方式以及目前同类产品中经过最佳测试的安全架构的写作辅助工具——Dia 是三款产品中最精心设计的。其较低的自主性部分是权衡取舍的结果,部分则是设计上的考量,体现了工程团队在发布前移除某些功能而非发布存在未解决风险的功能的理念。对于工作涉及敏感文档、机密研究或高信任度数据的用户而言,Dia 的架构方法是一个理想的起点。
对于这三者而言:目前还没有任何一款代理浏览器能够完全取代您现有的浏览器。在这一领域日趋成熟、相关的法律和安全框架完善之前,请将其与您当前的浏览器并行运行,而不是完全取代它。
下一篇:浏览器大全排名前十名哪个好
