Atvik janúar 2026
Uppfært fyrir 2026. Í janúar 2026 fundust tvær skaðlegar Chrome-viðbætur með 900.000+ notendur.
Nöfn þeirra líktust nöfnum raunverulegra gervigreindarverkfæra:
- "Chat GPT for Chrome with GPT-5, Claude Sonnet and DeepSeek AI" – 600.000+ notendur
- "AI Sidebar with Deepseek, ChatGPT, Claude and more" – 300.000+ notendur
Báðar gerðu það sama. Á 30 mínútna fresti sendu þær allt gervigreindarsaman á fjarþjón. Stolnar gögn innihéldu kóða, persónulegar upplýsingar, lagalegar skýringar og viðskiptaáætlanir. Astrix Security staðfesti þetta.
Þessar viðbætur báðu um að "safna nafnlægar, óauðþekkjanlegum greinigögnum." Þessi orðalag hljómaði öruggt. Það var það ekki. Gögnum sem safnað var var hægt að auðkenna og var mjög viðkvæmt.
Öryggisvandinn
Notendur sem setja upp gervigreindarverkfæri til einkaverndar vilja vernd. Mál janúar 2026 sýnir verstu mögulegu niðurstöðuna: verkfærið sem þú settir upp til verndar er það sem stelur gögnunum þínum.
Þetta er ekki kenning. Það gerðist við 900.000 notendur í einu. Skoðun Chrome Web Store greindi það ekki. Umsagnir notenda avthuldust það ekki. Þjófnaðurinn var felinn sem "greining".
Incogni fann að 67% gervigreindartengdra Chrome-viðbóta safna notendagögnum. Lykilspurningin fyrir upplýsingatæknilið er ekki "safnar þetta einhverjum gögnum?" Hún er: "Get ég sannreynt að þessi viðbót geti ekki sent samrulainnihald til þriðja aðila?"
Prófun á staðbundinni úrvinnslu
Ein áreiðanleg leið til að staðfesta staðbundna úrvinnslu er netumferðareftirlit.
Viðbót sem finnur persónugreinanlegar upplýsingar staðbundið framleiðir enga útverða umferð meðan á greiningu stendur. Engin tenging við ytri þjóna ætti að koma fram á milli þess sem notandinn límir inn og þess sem fer til gervigreindarvettvangsins. Aðeins unnin kvaðning fer út.
Viðbót sem beinir umferð í gegnum milliþjónn sendir efni þitt á þjón þriðja aðila. Þjónunareiginandinn þess þjóns er nú hluti af öryggisþræðinum þínum.
Sannprófunarskrefin eru einföld:
- Settu upp viðbótina á netvakta neti
- Keyrðu prófunarkvaðningar
- Athugaðu hvort útverð tenging við útgáfuaðilaþjóna komi fram meðan á PII-úrvinnslu stendur
Ef hún stenst ekki þetta próf skaltu ekki samþykkja hana. Markaðssetningarkröfur skipta ekki máli. Netumferð er sönnunin.
Staðbundin úrvinnsla er trúverðug vegna þess að hún er staðfestanleg. Þú þarft ekki að treysta útgáfuaðilanum. Þú getur fylgst með hegðuninni beint. Sjá hvernig anonym.legal sér um þetta í Chrome-viðbótaröryggisyfirliti og reglufylgnileiðbeiningunum.
Hvað upplýsingatæknilið á að krefjast
Eftir janúar 2026 verður gjaldfallið fyrir gervigreindarverkfæri í vafra að vera hærra.
Lágmarkslisti:
- Staðbundin úrvinnsla – staðfest með netúttekt, ekki bara lofað
- Þekktur útgáfuaðili – raunverulegt fyrirtæki, skýrt viðskiptamódel
- Óháð vottun – ISO 27001 eða jafngildi
- Engin bein til þróunarþjóna vegna kjarnaeinkavernd
Flest gervigreindarverkfæri í vafra standast ekki þennan lista. Hlutfall 67% gagnasöfnunar gerir það ljóst. Mikið uppsetningarfjöldi er ekki öryggismerki. Verkfæri janúar 2026 höfðu hundruð þúsunda notenda áður en einhver athugaði.
Sjá öryggis- og reglufylgnisíðuna til að fá frekari upplýsingar um öruggar gervigreindarverkfæri í vafra.