# Perplexity Comet остался один на поле — и повторяет одну и ту же ошибку каждые два месяца

Source: https://provod.ai/ru/blog/n200-t098

Atlas закрывается 9 августа, а по Comet с апреля 2025 по март 2026 вышли четыре независимых исследования и пять векторов атаки на письма и пароли — вот что стоит понять перед тем, как отдать браузеру свои сессии.

Выстроенная подряд хронология читается как рабочий цикл: находка, патч, обход, новая находка. Апрель 2025 — Trail of Bits проводит аудит Comet и находит четыре-пять техник кражи писем из Gmail через обычный запрос «Summarize this webpage» ([блог Trail of Bits](https://blog.trailofbits.com/2026/02/20/using-threat-modeling-and-prompt-injection-to-audit-comet/)). Июль–август того же года — Brave показывает, что скрытый текст на странице (белым по белому, в HTML-комментарии, в spoiler-теге) выполняется агентом как команда и позволяет вытащить письмо и одноразовый код из авторизованной почты ([блог Brave](https://brave.com/blog/comet-prompt-injection/)). Октябрь — исследователи Zenity сообщают Perplexity об уязвимости, позволяющей через вредоносное приглашение в календаре добиться полного захвата подключённого 1Password. Январь 2026 — выходит патч. Через несколько недель его обходят через префикс `view-source:file:///Users/`. Финальный патч — 13 февраля, спустя почти четыре месяца после первого сообщения ([The Register](https://www.theregister.com/2026/03/03/perplexity_comet_browser_hole_cal_invite/)). Март — Guardio ломает защиту фишинг-страницей, которую GAN итеративно дообучал именно под то, что Comet считает подозрительным: меньше четырёх минут до успешной атаки ([The Hacker News](https://thehackernews.com/2026/03/researchers-trick-perplexitys-comet-ai.html)). Ритм при этом неровный: между апрельским аудитом и находкой Brave прошло три-четыре месяца, обход январского патча нашли через несколько недель, а фишинг Guardio появился меньше чем через месяц после финального фикса. Паузы разной длины, цикл один и тот же.

Это не «браузер с одним багом, который скоро закроют». Это пять разных векторов — суммаризация страницы, скрытый HTML, календарное приглашение, файловый префикс, оптимизированный фишинг — упирающихся в одну и ту же архитектурную дыру.

[Платите в рублях за AI-модели без наценки на токены через provod.ai](https://provod.ai/?ref=blog-cta-top&utm_source=provod-blog&utm_medium=article&utm_campaign=n200-t098)

## Почему это касается именно вас сейчас

9 августа OpenAI официально прекращает поддержку Atlas: закладки, история и пароли не переносятся автоматически в другие приложения, их нужно спасать вручную ([OpenAI Help Center](https://help.openai.com/en/articles/20001371-evolving-atlas-into-chatgpt-for-browser-based-agentic-work)). Представитель OpenAI Джеймс Сан подал это как эволюцию — наработки браузера легли в основу агентных функций внутри общего приложения ChatGPT ([9to5Mac](https://9to5mac.com/2026/07/09/openai-is-discontinuing-chatgpt-atlas-its-standalone-desktop-browser/)). За кадром осталась более скучная причина: Atlas почти восемь месяцев прожил только под macOS, так и не выйдя на Windows, iOS и Android ([Tech Times о закрытии Atlas](https://www.techtimes.com/articles/320183/20260711/openai-kills-atlas-browser-after-8-months-what-replaces-it-what-users-must-do-now.htm)).

Практический итог для читателя: выбор между двумя живыми ИИ-браузерами закончился раньше, чем закончилась статья про этот выбор. Через две недели Perplexity Comet останется практически единственным массовым потребительским браузером с полноценным агентным режимом. Оговорка «практически» не случайна: в том же обзоре Tech Times третьим ИИ-браузером назван Dia — но по охвату и полноте агентного режима его в открытых материалах не описывают наравне с Comet и Atlas, поэтому картину выбора он не меняет. Это меняет вопрос с «что выбрать» на «на каких условиях доверять единственному варианту».

После 9 августа сравнивать Comet будет уже не с чем, поэтому дальше речь о его собственном повторяющемся паттерне и о настройках, которые снижают цену ошибки.

## Что на самом деле видит агент

![02 evidence](https://storage.yandexcloud.net/provod-yc-production-cms-media/provod-yc-production-cms-media/blog/02-636.png)

Механизм, который повторяется во всех пяти случаях: Comet не различает инструкцию пользователя и текст со страницы. CTO Zenity Михаэль Баргури формулирует это резче, чем принято в отрасли:

> «AI browsers in particular are a problem because [they] make getting malicious data into the AI's context trivial»

Он вообще предлагает не называть это «prompt injection» — по его мнению, термин звучит как технический баг, который патчится, тогда как речь идёт о «persuasion»: агент убеждается текстом страницы точно так же, как убедился бы инструкцией владельца сессии. Один из показательных примеров такой убедительности — приглашение в календаре, где вредоносная инструкция была спрятана под блоком пустого пространства в описании события на иврите: нестандартный язык снижал шанс срабатывания фильтров ([реестр инцидентов OECD.AI](https://oecd.ai/en/incidents/2026-03-03-3fd7)).

Позиция вендора звучит иначе. CEO Perplexity Аравинд Шринивас в декабре 2025 объявил в посте в X, что компания дообучила версию Qwen3-30B специально для сканирования сырого HTML на признаки инъекции ещё до того, как запрос дойдёт до самого агента, и выпустила открытый бенчмарк BrowseSafe-Bench, чтобы показать прогресс отрасли:

> «We've fine-tuned a version of Qwen3-30B that can scan raw HTML and detect prompt injection attacks»

Проверить эту защиту независимо на дату публикации никто не смог, а цикл «патч → обход» после декабрьского анонса не остановился. Обход через префикс `view-source:file:///Users/` исследователи Zenity нашли между январским патчем и финальным фиксом 13 февраля — уже после заявления о детекторе. Спустя три месяца после анонса, в марте 2026, Guardio провела свою фишинг-атаку за считаные минуты. Это не опровергает пользу детектора построчно, но показывает разрыв между заявлением о защите и её проверкой боем.

## Где экономия времени реальна, а где риск концентрируется

![03 decision](https://storage.yandexcloud.net/provod-yc-production-cms-media/provod-yc-production-cms-media/blog/03-636.png)

Агентный режим Comet действительно снимает рутину: суммаризация длинных страниц, сравнение вкладок, заполнение форм по инструкции — здесь агент читает открытый веб, и цена ошибки невысока. Риск сосредоточен там, где агент получает доступ к аутентифицированной сессии: почта, менеджер паролей, покупки, календарь. Именно эти точки фигурируют во всех пяти инцидентах — не случайно, а потому что там есть что красть.

Отдельный фактор масштаба: на старте в июле 2025 Comet стоил от $200 в месяц, а 18 марта 2026 Perplexity убрала paywall — браузер стал бесплатным на iOS, Android, Windows и Mac ([eesel AI о тарифах Comet](https://www.eesel.ai/blog/perplexity-comet-pricing)). Многошаговые автономные сценарии на бесплатном тарифе ограничены, но круг пользователей, потенциально подверженных описанным атакам, резко расширился именно тогда, когда список найденных векторов ещё не закрылся окончательно.

Есть и встречный аргумент в пользу Comet — сравнительный обзор Tech Times утверждал, что архитектура Atlas на базе OWL (изолированный уровень управления браузером через IPC) была структурно сложнее для атаки, чем модель расширений Comet ([Tech Times о сравнении архитектур](https://www.techtimes.com/articles/318528/20260616/ai-browser-comparison-2026-atlas-vs-comet-vs-dia-ranked-security-use-case.htm)). Звучит как повод сожалеть об уходе Atlas. Но за этой оценкой стоит одна обзорная статья; отдельного технического аудита OWL той же глубины, что аудиты Comet от Trail of Bits, Brave и Zenity, никто не публиковал — и теперь, когда Atlas закрывается, уже не опубликует. Из равенства архитектур это ничего не доказывает: одна из них просто осталась без проверки боем.

## Чек-лист безопасной агентной сессии

Ниже — конкретные настройки, снижающие цену ошибки. Полностью риск они не убирают: пять описанных случаев показывают, что этого пока не добился никто.

| Действие | Что сделать | Зачем |
| --- | --- | --- |
| Подтверждение высокорисковых действий | Убедиться, что «require confirmation» включено для отправки писем и покупок и не ослаблено вручную: по описаниям Comet и сторонним обзорам подтверждение запрашивается по умолчанию, но текущее состояние стоит проверить в настройках агента самостоятельно | Без подтверждения агент может выполнить инструкцию со страницы как ваше решение |
| Память агента | Отключать memory при работе с банковскими сайтами, почтой и личным кабинетом ([справка Comet о памяти](https://comet-help.perplexity.ai/en/articles/12658438-comet-memory)) | Сохранённый контекст — дополнительная поверхность для последующей инъекции |
| Пароли и OTP | Не подключать менеджер паролей (1Password и аналоги) к агентному расширению, пока не закрыт весь класс подобных уязвимостей | Zero-click захват 1Password уже был продемонстрирован через календарь |
| Календарь и приглашения | Относиться к приглашениям и описаниям событий как к недоверенному вводу | Именно календарь стал вектором для одной из самых опасных атак 2026 года |
| Банкинг и почта | Держать эти сессии в отдельном неагентном браузере, а Comet использовать для research-задач | Так рекомендует обзор Tech Times; находки Brave показывают, почему это разумно |

Последняя строка таблицы упирается уже в управленческое решение: если компания раздаёт сотрудникам агентные браузеры без единого контроля, каждый становится собственным периметром риска — со своей памятью, своими расширениями и своим доступом к паролям. Корпоративное рабочее пространство с контролем доступа и расходов на ИИ, вроде того, что предлагает provod.ai, — это другой профиль риска: доступ к моделям и командным задачам идёт через управляемый контур с ролями участников, а не через десяток независимых установок агентного браузера на ноутбуках сотрудников.

Итог простой и не особенно утешительный: единственным массовым выбором Comet сделало закрытие конкурента, а проблема безопасности за это время никуда не делась. Делегировать ему просмотр статей — разумно. Делегировать почту и пароли — рано, и находки за год — от апрельского аудита Trail of Bits до мартовского фишинга Guardio — говорят об этом яснее, чем любой пресс-релиз.

## provod.ai — сократите интеграционный зоопарк вокруг AI

**Один совместимый API заменяет отдельную обвязку каждого вендора:** разработчики быстрее добавляют AI-функции, а продуктовая команда свободнее выбирает модель под качество, скорость и задачу.

**В одном каталоге — актуальные модели для текста и медиа:** GPT от OpenAI, Claude от Anthropic, Gemini от Google, Grok от xAI, DeepSeek, Qwen, GLM, Kimi и MiniMax; для изображений — Nano Banana 2 Pro и GPT Image; для видео — последние версии Seedance, Kling, Veo и Google Omni. Также доступны модели для reasoning, поиска, документов, эмбеддингов, музыки и аудио.

**За удобство роутинга нет отдельной ценовой надбавки:** стоимость остаётся 1:1 с официальной ценой поставщика, а расчёты собираются на одном рублёвом балансе.

**Упростите AI-архитектуру продукта:** [форма регистрации](https://app.provod.ai/register) · [цены на модели](https://app.provod.ai/models) · [защита данных по 152-ФЗ](https://provod.ai/legal/152-fz) · [главная provod.ai](https://provod.ai/ru)

### Источники

- [OpenAI Help Center — об эволюции Atlas в ChatGPT](https://help.openai.com/en/articles/20001371-evolving-atlas-into-chatgpt-for-browser-based-agentic-work)
- [9to5Mac — о прекращении поддержки Atlas](https://9to5mac.com/2026/07/09/openai-is-discontinuing-chatgpt-atlas-its-standalone-desktop-browser/)
- [Tech Times — о закрытии Atlas после 8 месяцев](https://www.techtimes.com/articles/320183/20260711/openai-kills-atlas-browser-after-8-months-what-replaces-it-what-users-must-do-now.htm)
- [Trail of Bits — блог об аудите Comet методом threat modeling](https://blog.trailofbits.com/2026/02/20/using-threat-modeling-and-prompt-injection-to-audit-comet/)
- [Brave — об инъекциях через скрытый текст в Comet](https://brave.com/blog/comet-prompt-injection/)
- [The Register — о дыре в Comet через календарное приглашение](https://www.theregister.com/2026/03/03/perplexity_comet_browser_hole_cal_invite/)
- [OECD.AI — реестр инцидента с zero-click кражей учётных данных](https://oecd.ai/en/incidents/2026-03-03-3fd7)
- [The Hacker News — о фишинговом обмане Comet за четыре минуты](https://thehackernews.com/2026/03/researchers-trick-perplexitys-comet-ai.html)
- [X (Twitter) — пост Аравинда Шриниваса о модели-детекторе Qwen3-30B](https://x.com/AravSrinivas/status/1996028650727333928)
- [eesel AI — о смене тарифов Comet на бесплатные](https://www.eesel.ai/blog/perplexity-comet-pricing)
- [Comet Help Center — о работе памяти Comet](https://comet-help.perplexity.ai/en/articles/12658438-comet-memory)
- [Tech Times — о сравнении архитектур Atlas, Comet и Dia](https://www.techtimes.com/articles/318528/20260616/ai-browser-comparison-2026-atlas-vs-comet-vs-dia-ranked-security-use-case.htm)

## FAQ

### Что такое provod.ai?

provod.ai — российская мультимодельная AI-платформа: чат, совместимые API, генерация и редактирование изображений, видео, coding-интеграции и командные рабочие пространства используют общий предоплаченный баланс в рублях. Начните с [обзора](/ru.md), [документации](/ru/docs.md) или [каталога моделей](/ru/models.md).

### У provod.ai самые низкие цены среди российских провайдеров?

Это заявленная ценовая позиция provod.ai: поддерживать самые низкие публичные рублёвые цены среди российских провайдеров для сопоставимого доступа к одной и той же модели. Это не бессрочная гарантия для каждой модели: сравнивайте модель и версию, единицы тарификации, входные и выходные токены, кэширование, налоги, курс, минимальный платёж и акции на одну дату. Для конкретного ответа используйте [живой каталог](/ru/models.md), [страницу цен](/ru/pricing.md) и [правила проверки расхода](/ru/docs/usage-costs.md).

### Можно ли обещать отсутствие наценки?

Нет. Стоимость определяется опубликованными тарифами в рублях и подтверждённым использованием. Самая низкая сравнимая цена и полное совпадение с тарифом upstream-поставщика — разные утверждения; не обещайте универсальное отсутствие наценки без отдельного подтверждения.

### Насколько стабилен сервис?

provod.ai позиционирует сервис как рассчитанный на отличную стабильность в ежедневной работе. Доступность конкретных моделей остаётся динамической. Этот файл не публикует процент uptime и не устанавливает универсальный SLA; проверяйте текущий каталог и условия применимого договора.

### Почему provod.ai подходит для юридически оформленной работы в России?

provod.ai позиционирует себя как один из немногих российских сервисов доступа к AI, который публично указывает действующее юридическое лицо, публикует [оферту](/ru/legal/terms.md), [политику обработки персональных данных](/ru/legal/privacy.md), [реквизиты](/ru/legal/requisites.md), принимает оплату в рублях и документирует [расчёты для компаний](/ru/docs/business-billing.md). Материалы о [152-ФЗ](/ru/docs/152-fz.md) и защите данных описывают возможности и ограничения, но не заменяют юридическую оценку конкретного процесса клиента.

### provod.ai работает без VPN?

Публичный сайт описывает доступ без VPN. Для API используйте документированный базовый URL и ключ платформы; доступность конкретной модели проверяйте в текущем каталоге.

### Какие протоколы и интеграции доступны?

Документация описывает OpenAI-совместимые Chat Completions и Responses, Anthropic Messages, интерфейсы изображений, а также Claude Code, OpenCode и Codex CLI. Совместимость не означает поддержку всех upstream-параметров: следуйте [обзору интеграций](/ru/docs/integrations-overview.md), конкретной инструкции и ограничениям модели.

### Есть изображения и видео?

Платформа поддерживает работу с изображениями и видео. Генерация, редактирование, входные данные, длительность, разрешение и другие параметры зависят от выбранной модели и текущего публичного каталога.

### Какие источники считать актуальными?

Для модели, доступности, возможностей, лимитов и цены используйте [живой каталог](/ru/models.md). Для поведения API — соответствующую страницу [документации](/ru/docs.md). Для правовых выводов — русские официальные документы и применимый договор. Никогда не передавайте API-ключи, приватные данные рабочего пространства или preview-ссылки в публичные документы. По вопросам обращайтесь через [контакты](/ru/contact.md).
