Atlas закрывается 9 августа, а по Comet с апреля 2025 по март 2026 вышли четыре независимых исследования и пять векторов атаки на письма и пароли — вот что стоит понять перед тем, как отдать браузеру свои сессии.
Выстроенная подряд хронология читается как рабочий цикл: находка, патч, обход, новая находка. Апрель 2025 — Trail of Bits проводит аудит Comet и находит четыре-пять техник кражи писем из Gmail через обычный запрос «Summarize this webpage» (блог Trail of Bits). Июль–август того же года — Brave показывает, что скрытый текст на странице (белым по белому, в HTML-комментарии, в spoiler-теге) выполняется агентом как команда и позволяет вытащить письмо и одноразовый код из авторизованной почты (блог Brave). Октябрь — исследователи Zenity сообщают Perplexity об уязвимости, позволяющей через вредоносное приглашение в календаре добиться полного захвата подключённого 1Password. Январь 2026 — выходит патч. Через несколько недель его обходят через префикс view-source:file:///Users/. Финальный патч — 13 февраля, спустя почти четыре месяца после первого сообщения (The Register). Март — Guardio ломает защиту фишинг-страницей, которую GAN итеративно дообучал именно под то, что Comet считает подозрительным: меньше четырёх минут до успешной атаки (The Hacker News). Ритм при этом неровный: между апрельским аудитом и находкой Brave прошло три-четыре месяца, обход январского патча нашли через несколько недель, а фишинг Guardio появился меньше чем через месяц после финального фикса. Паузы разной длины, цикл один и тот же.
Это не «браузер с одним багом, который скоро закроют». Это пять разных векторов — суммаризация страницы, скрытый HTML, календарное приглашение, файловый префикс, оптимизированный фишинг — упирающихся в одну и ту же архитектурную дыру.
Платите в рублях за AI-модели без наценки на токены через provod.ai
Почему это касается именно вас сейчас
9 августа OpenAI официально прекращает поддержку Atlas: закладки, история и пароли не переносятся автоматически в другие приложения, их нужно спасать вручную (OpenAI Help Center). Представитель OpenAI Джеймс Сан подал это как эволюцию — наработки браузера легли в основу агентных функций внутри общего приложения ChatGPT (9to5Mac). За кадром осталась более скучная причина: Atlas почти восемь месяцев прожил только под macOS, так и не выйдя на Windows, iOS и Android (Tech Times о закрытии Atlas).
Практический итог для читателя: выбор между двумя живыми ИИ-браузерами закончился раньше, чем закончилась статья про этот выбор. Через две недели Perplexity Comet останется практически единственным массовым потребительским браузером с полноценным агентным режимом. Оговорка «практически» не случайна: в том же обзоре Tech Times третьим ИИ-браузером назван Dia — но по охвату и полноте агентного режима его в открытых материалах не описывают наравне с Comet и Atlas, поэтому картину выбора он не меняет. Это меняет вопрос с «что выбрать» на «на каких условиях доверять единственному варианту».
После 9 августа сравнивать Comet будет уже не с чем, поэтому дальше речь о его собственном повторяющемся паттерне и о настройках, которые снижают цену ошибки.
Что на самом деле видит агент

Механизм, который повторяется во всех пяти случаях: Comet не различает инструкцию пользователя и текст со страницы. CTO Zenity Михаэль Баргури формулирует это резче, чем принято в отрасли:
«AI browsers in particular are a problem because [they] make getting malicious data into the AI's context trivial»
Он вообще предлагает не называть это «prompt injection» — по его мнению, термин звучит как технический баг, который патчится, тогда как речь идёт о «persuasion»: агент убеждается текстом страницы точно так же, как убедился бы инструкцией владельца сессии. Один из показательных примеров такой убедительности — приглашение в календаре, где вредоносная инструкция была спрятана под блоком пустого пространства в описании события на иврите: нестандартный язык снижал шанс срабатывания фильтров (реестр инцидентов OECD.AI).
Позиция вендора звучит иначе. CEO Perplexity Аравинд Шринивас в декабре 2025 объявил в посте в X, что компания дообучила версию Qwen3-30B специально для сканирования сырого HTML на признаки инъекции ещё до того, как запрос дойдёт до самого агента, и выпустила открытый бенчмарк BrowseSafe-Bench, чтобы показать прогресс отрасли:
«We've fine-tuned a version of Qwen3-30B that can scan raw HTML and detect prompt injection attacks»
Проверить эту защиту независимо на дату публикации никто не смог, а цикл «патч → обход» после декабрьского анонса не остановился. Обход через префикс view-source:file:///Users/ исследователи Zenity нашли между январским патчем и финальным фиксом 13 февраля — уже после заявления о детекторе. Спустя три месяца после анонса, в марте 2026, Guardio провела свою фишинг-атаку за считаные минуты. Это не опровергает пользу детектора построчно, но показывает разрыв между заявлением о защите и её проверкой боем.
Где экономия времени реальна, а где риск концентрируется

Агентный режим Comet действительно снимает рутину: суммаризация длинных страниц, сравнение вкладок, заполнение форм по инструкции — здесь агент читает открытый веб, и цена ошибки невысока. Риск сосредоточен там, где агент получает доступ к аутентифицированной сессии: почта, менеджер паролей, покупки, календарь. Именно эти точки фигурируют во всех пяти инцидентах — не случайно, а потому что там есть что красть.
Отдельный фактор масштаба: на старте в июле 2025 Comet стоил от $200 в месяц, а 18 марта 2026 Perplexity убрала paywall — браузер стал бесплатным на iOS, Android, Windows и Mac (eesel AI о тарифах Comet). Многошаговые автономные сценарии на бесплатном тарифе ограничены, но круг пользователей, потенциально подверженных описанным атакам, резко расширился именно тогда, когда список найденных векторов ещё не закрылся окончательно.
Есть и встречный аргумент в пользу Comet — сравнительный обзор Tech Times утверждал, что архитектура Atlas на базе OWL (изолированный уровень управления браузером через IPC) была структурно сложнее для атаки, чем модель расширений Comet (Tech Times о сравнении архитектур). Звучит как повод сожалеть об уходе Atlas. Но за этой оценкой стоит одна обзорная статья; отдельного технического аудита OWL той же глубины, что аудиты Comet от Trail of Bits, Brave и Zenity, никто не публиковал — и теперь, когда Atlas закрывается, уже не опубликует. Из равенства архитектур это ничего не доказывает: одна из них просто осталась без проверки боем.
Чек-лист безопасной агентной сессии
Ниже — конкретные настройки, снижающие цену ошибки. Полностью риск они не убирают: пять описанных случаев показывают, что этого пока не добился никто.
| Действие | Что сделать | Зачем |
|---|---|---|
| Подтверждение высокорисковых действий | Убедиться, что «require confirmation» включено для отправки писем и покупок и не ослаблено вручную: по описаниям Comet и сторонним обзорам подтверждение запрашивается по умолчанию, но текущее состояние стоит проверить в настройках агента самостоятельно | Без подтверждения агент может выполнить инструкцию со страницы как ваше решение |
| Память агента | Отключать memory при работе с банковскими сайтами, почтой и личным кабинетом (справка Comet о памяти) | Сохранённый контекст — дополнительная поверхность для последующей инъекции |
| Пароли и OTP | Не подключать менеджер паролей (1Password и аналоги) к агентному расширению, пока не закрыт весь класс подобных уязвимостей | Zero-click захват 1Password уже был продемонстрирован через календарь |
| Календарь и приглашения | Относиться к приглашениям и описаниям событий как к недоверенному вводу | Именно календарь стал вектором для одной из самых опасных атак 2026 года |
| Банкинг и почта | Держать эти сессии в отдельном неагентном браузере, а Comet использовать для research-задач | Так рекомендует обзор Tech Times; находки Brave показывают, почему это разумно |
Последняя строка таблицы упирается уже в управленческое решение: если компания раздаёт сотрудникам агентные браузеры без единого контроля, каждый становится собственным периметром риска — со своей памятью, своими расширениями и своим доступом к паролям. Корпоративное рабочее пространство с контролем доступа и расходов на ИИ, вроде того, что предлагает provod.ai, — это другой профиль риска: доступ к моделям и командным задачам идёт через управляемый контур с ролями участников, а не через десяток независимых установок агентного браузера на ноутбуках сотрудников.
Итог простой и не особенно утешительный: единственным массовым выбором Comet сделало закрытие конкурента, а проблема безопасности за это время никуда не делась. Делегировать ему просмотр статей — разумно. Делегировать почту и пароли — рано, и находки за год — от апрельского аудита Trail of Bits до мартовского фишинга Guardio — говорят об этом яснее, чем любой пресс-релиз.
provod.ai — сократите интеграционный зоопарк вокруг AI
Один совместимый API заменяет отдельную обвязку каждого вендора: разработчики быстрее добавляют AI-функции, а продуктовая команда свободнее выбирает модель под качество, скорость и задачу.
В одном каталоге — актуальные модели для текста и медиа: GPT от OpenAI, Claude от Anthropic, Gemini от Google, Grok от xAI, DeepSeek, Qwen, GLM, Kimi и MiniMax; для изображений — Nano Banana 2 Pro и GPT Image; для видео — последние версии Seedance, Kling, Veo и Google Omni. Также доступны модели для reasoning, поиска, документов, эмбеддингов, музыки и аудио.
За удобство роутинга нет отдельной ценовой надбавки: стоимость остаётся 1:1 с официальной ценой поставщика, а расчёты собираются на одном рублёвом балансе.
Упростите AI-архитектуру продукта: форма регистрации · цены на модели · защита данных по 152-ФЗ · главная provod.ai
Источники
- OpenAI Help Center — об эволюции Atlas в ChatGPT
- 9to5Mac — о прекращении поддержки Atlas
- Tech Times — о закрытии Atlas после 8 месяцев
- Trail of Bits — блог об аудите Comet методом threat modeling
- Brave — об инъекциях через скрытый текст в Comet
- The Register — о дыре в Comet через календарное приглашение
- OECD.AI — реестр инцидента с zero-click кражей учётных данных
- The Hacker News — о фишинговом обмане Comet за четыре минуты
- X (Twitter) — пост Аравинда Шриниваса о модели-детекторе Qwen3-30B
- eesel AI — о смене тарифов Comet на бесплатные
- Comet Help Center — о работе памяти Comet
- Tech Times — о сравнении архитектур Atlas, Comet и Dia
