← Все статьи
Новости9 мин чтения

Perplexity Comet остался один на поле — и повторяет одну и ту же ошибку каждые два месяца

Atlas закрывается 9 августа, а по Comet с апреля 2025 по март 2026 вышли четыре независимых исследования и пять векторов атаки на письма и пароли — вот что стоит понять перед тем, как отдать браузеру свои сессии.

Обложка статьи: Perplexity Comet остался один на поле — и повторяет одну и ту же ошибку каждые два месяца

Atlas закрывается 9 августа, а по Comet с апреля 2025 по март 2026 вышли четыре независимых исследования и пять векторов атаки на письма и пароли — вот что стоит понять перед тем, как отдать браузеру свои сессии.

Выстроенная подряд хронология читается как рабочий цикл: находка, патч, обход, новая находка. Апрель 2025 — Trail of Bits проводит аудит Comet и находит четыре-пять техник кражи писем из Gmail через обычный запрос «Summarize this webpage» (блог Trail of Bits). Июль–август того же года — Brave показывает, что скрытый текст на странице (белым по белому, в HTML-комментарии, в spoiler-теге) выполняется агентом как команда и позволяет вытащить письмо и одноразовый код из авторизованной почты (блог Brave). Октябрь — исследователи Zenity сообщают Perplexity об уязвимости, позволяющей через вредоносное приглашение в календаре добиться полного захвата подключённого 1Password. Январь 2026 — выходит патч. Через несколько недель его обходят через префикс view-source:file:///Users/. Финальный патч — 13 февраля, спустя почти четыре месяца после первого сообщения (The Register). Март — Guardio ломает защиту фишинг-страницей, которую GAN итеративно дообучал именно под то, что Comet считает подозрительным: меньше четырёх минут до успешной атаки (The Hacker News). Ритм при этом неровный: между апрельским аудитом и находкой Brave прошло три-четыре месяца, обход январского патча нашли через несколько недель, а фишинг Guardio появился меньше чем через месяц после финального фикса. Паузы разной длины, цикл один и тот же.

Это не «браузер с одним багом, который скоро закроют». Это пять разных векторов — суммаризация страницы, скрытый HTML, календарное приглашение, файловый префикс, оптимизированный фишинг — упирающихся в одну и ту же архитектурную дыру.

Платите в рублях за AI-модели без наценки на токены через provod.ai

Почему это касается именно вас сейчас

9 августа OpenAI официально прекращает поддержку Atlas: закладки, история и пароли не переносятся автоматически в другие приложения, их нужно спасать вручную (OpenAI Help Center). Представитель OpenAI Джеймс Сан подал это как эволюцию — наработки браузера легли в основу агентных функций внутри общего приложения ChatGPT (9to5Mac). За кадром осталась более скучная причина: Atlas почти восемь месяцев прожил только под macOS, так и не выйдя на Windows, iOS и Android (Tech Times о закрытии Atlas).

Практический итог для читателя: выбор между двумя живыми ИИ-браузерами закончился раньше, чем закончилась статья про этот выбор. Через две недели Perplexity Comet останется практически единственным массовым потребительским браузером с полноценным агентным режимом. Оговорка «практически» не случайна: в том же обзоре Tech Times третьим ИИ-браузером назван Dia — но по охвату и полноте агентного режима его в открытых материалах не описывают наравне с Comet и Atlas, поэтому картину выбора он не меняет. Это меняет вопрос с «что выбрать» на «на каких условиях доверять единственному варианту».

После 9 августа сравнивать Comet будет уже не с чем, поэтому дальше речь о его собственном повторяющемся паттерне и о настройках, которые снижают цену ошибки.

Что на самом деле видит агент

02 evidence

Механизм, который повторяется во всех пяти случаях: Comet не различает инструкцию пользователя и текст со страницы. CTO Zenity Михаэль Баргури формулирует это резче, чем принято в отрасли:

«AI browsers in particular are a problem because [they] make getting malicious data into the AI's context trivial»

Он вообще предлагает не называть это «prompt injection» — по его мнению, термин звучит как технический баг, который патчится, тогда как речь идёт о «persuasion»: агент убеждается текстом страницы точно так же, как убедился бы инструкцией владельца сессии. Один из показательных примеров такой убедительности — приглашение в календаре, где вредоносная инструкция была спрятана под блоком пустого пространства в описании события на иврите: нестандартный язык снижал шанс срабатывания фильтров (реестр инцидентов OECD.AI).

Позиция вендора звучит иначе. CEO Perplexity Аравинд Шринивас в декабре 2025 объявил в посте в X, что компания дообучила версию Qwen3-30B специально для сканирования сырого HTML на признаки инъекции ещё до того, как запрос дойдёт до самого агента, и выпустила открытый бенчмарк BrowseSafe-Bench, чтобы показать прогресс отрасли:

«We've fine-tuned a version of Qwen3-30B that can scan raw HTML and detect prompt injection attacks»

Проверить эту защиту независимо на дату публикации никто не смог, а цикл «патч → обход» после декабрьского анонса не остановился. Обход через префикс view-source:file:///Users/ исследователи Zenity нашли между январским патчем и финальным фиксом 13 февраля — уже после заявления о детекторе. Спустя три месяца после анонса, в марте 2026, Guardio провела свою фишинг-атаку за считаные минуты. Это не опровергает пользу детектора построчно, но показывает разрыв между заявлением о защите и её проверкой боем.

Где экономия времени реальна, а где риск концентрируется

03 decision

Агентный режим Comet действительно снимает рутину: суммаризация длинных страниц, сравнение вкладок, заполнение форм по инструкции — здесь агент читает открытый веб, и цена ошибки невысока. Риск сосредоточен там, где агент получает доступ к аутентифицированной сессии: почта, менеджер паролей, покупки, календарь. Именно эти точки фигурируют во всех пяти инцидентах — не случайно, а потому что там есть что красть.

Отдельный фактор масштаба: на старте в июле 2025 Comet стоил от $200 в месяц, а 18 марта 2026 Perplexity убрала paywall — браузер стал бесплатным на iOS, Android, Windows и Mac (eesel AI о тарифах Comet). Многошаговые автономные сценарии на бесплатном тарифе ограничены, но круг пользователей, потенциально подверженных описанным атакам, резко расширился именно тогда, когда список найденных векторов ещё не закрылся окончательно.

Есть и встречный аргумент в пользу Comet — сравнительный обзор Tech Times утверждал, что архитектура Atlas на базе OWL (изолированный уровень управления браузером через IPC) была структурно сложнее для атаки, чем модель расширений Comet (Tech Times о сравнении архитектур). Звучит как повод сожалеть об уходе Atlas. Но за этой оценкой стоит одна обзорная статья; отдельного технического аудита OWL той же глубины, что аудиты Comet от Trail of Bits, Brave и Zenity, никто не публиковал — и теперь, когда Atlas закрывается, уже не опубликует. Из равенства архитектур это ничего не доказывает: одна из них просто осталась без проверки боем.

Чек-лист безопасной агентной сессии

Ниже — конкретные настройки, снижающие цену ошибки. Полностью риск они не убирают: пять описанных случаев показывают, что этого пока не добился никто.

ДействиеЧто сделатьЗачем
Подтверждение высокорисковых действийУбедиться, что «require confirmation» включено для отправки писем и покупок и не ослаблено вручную: по описаниям Comet и сторонним обзорам подтверждение запрашивается по умолчанию, но текущее состояние стоит проверить в настройках агента самостоятельноБез подтверждения агент может выполнить инструкцию со страницы как ваше решение
Память агентаОтключать memory при работе с банковскими сайтами, почтой и личным кабинетом (справка Comet о памяти)Сохранённый контекст — дополнительная поверхность для последующей инъекции
Пароли и OTPНе подключать менеджер паролей (1Password и аналоги) к агентному расширению, пока не закрыт весь класс подобных уязвимостейZero-click захват 1Password уже был продемонстрирован через календарь
Календарь и приглашенияОтноситься к приглашениям и описаниям событий как к недоверенному вводуИменно календарь стал вектором для одной из самых опасных атак 2026 года
Банкинг и почтаДержать эти сессии в отдельном неагентном браузере, а Comet использовать для research-задачТак рекомендует обзор Tech Times; находки Brave показывают, почему это разумно

Последняя строка таблицы упирается уже в управленческое решение: если компания раздаёт сотрудникам агентные браузеры без единого контроля, каждый становится собственным периметром риска — со своей памятью, своими расширениями и своим доступом к паролям. Корпоративное рабочее пространство с контролем доступа и расходов на ИИ, вроде того, что предлагает provod.ai, — это другой профиль риска: доступ к моделям и командным задачам идёт через управляемый контур с ролями участников, а не через десяток независимых установок агентного браузера на ноутбуках сотрудников.

Итог простой и не особенно утешительный: единственным массовым выбором Comet сделало закрытие конкурента, а проблема безопасности за это время никуда не делась. Делегировать ему просмотр статей — разумно. Делегировать почту и пароли — рано, и находки за год — от апрельского аудита Trail of Bits до мартовского фишинга Guardio — говорят об этом яснее, чем любой пресс-релиз.

provod.ai — сократите интеграционный зоопарк вокруг AI

Один совместимый API заменяет отдельную обвязку каждого вендора: разработчики быстрее добавляют AI-функции, а продуктовая команда свободнее выбирает модель под качество, скорость и задачу.

В одном каталоге — актуальные модели для текста и медиа: GPT от OpenAI, Claude от Anthropic, Gemini от Google, Grok от xAI, DeepSeek, Qwen, GLM, Kimi и MiniMax; для изображений — Nano Banana 2 Pro и GPT Image; для видео — последние версии Seedance, Kling, Veo и Google Omni. Также доступны модели для reasoning, поиска, документов, эмбеддингов, музыки и аудио.

За удобство роутинга нет отдельной ценовой надбавки: стоимость остаётся 1:1 с официальной ценой поставщика, а расчёты собираются на одном рублёвом балансе.

Упростите AI-архитектуру продукта: форма регистрации · цены на модели · защита данных по 152-ФЗ · главная provod.ai

Источники