Czy agent AI to cyberrewolucja czy najnowsze pole minowe polskiego biznesu?
Wyobraź sobie, że szkolenie BHP z „nie klikaj w podejrzane linki” straciło sens, bo teraz klikają za Ciebie… roboty. Nie robisz już głupich błędów sam – Twoja AI, wyposażona w agenta przeglądarkową, przejmuje stery i w imię produktywności „załatwia” dla Ciebie rzeczy szybciej, niż kiedykolwiek. Brzmi jak ideał? Tylko do momentu, gdy uświadomisz sobie, że ten „agent” działa jak zaufany kurier: wystarczy, że jedna strona podstępnie mu wskaże „kliknij TU”, i cała zawartość Twojego komputera leci do… firmy AI lub – co gorsza – do atakującego.
W tym tekście (6)
W ostatnich dniach internet zawrzał wokół premiery ChatGPT Atlas. Polska, jak zwykle, miała do dodania kilka własnych smaczków: od naruszeń GDPR przez realne scenariusze kradzieży danych, aż po nastroje CISO, którzy grzebią w „system cardach” zamiast spać. Czy AI agent naprawdę jest tak groźny? A może to kolejna napompowana panika – jak dawniej z ciasteczkami?
Przemyśl, zanim klikniesz… AI tego nie robi
Agent AI w przeglądarce to taki cyfrowy asystent – widzi, co Ty widzisz, klika tam, gdzie myślisz, że powinien, i automatyzuje całą masę nudnych czynności. Problem zaczyna się wtedy, gdy zamiast Ciebie zaczyna wykonywać polecenia podsyłane przez złośliwe strony, reklamy czy zdobyte przez social engineering treści.
W praktyce wygląda to tak: strona internetowa podkłada „prompt injection” – czyli sprytnie ukryte instrukcje, które AI agent zamiast ignorować… wykonuje aż miło. To nie jest już phishing tradycyjny: to atak, w którym ofiara (Ty) nawet nie wie, co się dzieje, a kod, hasła, dane z desktopu czy sesje logowania zaczynają fruwać w eterze szybciej niż wycieki na pastebinie.
AI na desktopie, nowe CVE na horyzoncie
Red teamowcy już świętują. Artykuły w stylu: „95% custom GPTs jest dziurawych jak sito” nie są przesadą. Przeanalizowano dziesiątki tysięcy agentów – system prompt leakage, phishing, roleplay-based exploits – i praktycznie każda z tych furtek może być wykorzystana do wyciągnięcia Twoich danych bez łamania żadnego crypto.
A co z „crypto”, czyli szyfrowaniem? Tu analogia: nawet jak zamkniesz dokument w sejfie, jeśli agent ma klucz (czyli dostęp do Twoich sesji/desktopa), to i tak wszystko wypłynie, bo atak jest po stronie użytkownika, nie serwera. Ochrona warstwowa? Znowu: AI agent potrafi obchodzić klasyczne filtry, bo działa na dynamicznych treściach, czasem poza zasięgiem monitoringu endpointów.
Przykłady z życia, czyli polska szkoła prompt injection
Polskie środowisko nie śpi: już mamy pierwsze CVE dotyczące agentów przeglądarkowych i proof-of-concept, które wyciągają dane z sesji logowania do ePUAP, bankowości i platform medycznych. Do tego dochodzi głośna sprawa GDPR i polskiego skargi na OpenAI: brak jasnego way out, brak możliwości poprawienia lub usunięcia danych, niemożność kontroli własnych informacji w AI.
Firmy od RODO/ISO dostają zapytania od klienta: „Czy mój agent AI zgodny jest z polskim prawem?” – i wtedy zaczynają się schody: nie tylko techniczne, bo nie da się skutecznie zablokować leaków poprzez typowe procesy privacy by design (AI agent zawsze „widzi” więcej, niż powinien).
Co zrobić, by nie wylać dziecka z kąpielą?
Nie klikaj – agent kliknie. Oto checklista, która ma sens w świecie AI agentów:
- Zawsze korzystaj z „logged out mode” – ogranicza dostęp do Twoich wrażliwych danych.
- Monitoruj agentów przez dedykowane endpointy i własne systemy SIEM (agent AI to jeszcze nie EDR!).
- Stosuj „plannery” i „executory” z izolacją sesji – Polska ma już sporo opensource’owych narzędzi do tego.
- Audytuj pod promtem: czy strona lub email mogą „wstrzyknąć” zewnętrzny prompt? Jeśli tak – blokuj, wycinaj, sprawdzaj logi.
- Edukuj: użytkownicy muszą rozumieć, że agent wykonuje polecenia nieświadomie.
Koszty dla biznesu, czyli ile może kosztować ignorancja
A teraz test na wyobraźnię: agent AI, który wycieka dane kontraktu, klucze do repozytoriów czy dane logowania do VAT, to nie strata kolejnych ciasteczek, tylko potencjalna bomba odszkodowawcza, a czasem reputacyjna. W Polsce już pojawiły się pierwsze pozwy dotyczące wycieku danych z AI agentów – podstawa prawna jest, bo GDPR/RODO na daje pole do popisu dla UODO i sądów cywilnych.
Firmy, które zignorują problem zapłacą podwójnie: raz za incydent, a drugi raz za wdrożenie procedur na szybko i po fakcie. Do tego dochodzi koszt „panic hardening”, czyli wprowadzania łatek i zabezpieczeń już po dużych wyciekach – o wiele drożej niż realna prewencja.
Co z tego wynika?
Nie ma już odwrotu – puszka pandory została otwarta. AI agent w przeglądarce to nie tylko narzędzie produktywności, ale potencjalny szpieg, który, jeśli nie jest właściwie skonfigurowany, będzie wyciągał wszystko, co napotka na swojej drodze. Polska ma swoje uwarunkowania: GDPR, lokalne systemy e‑usług, a także specyficzne podatności organizacyjne. Nie da się zabezpieczyć AI agentów klasycznymi filtrami. Trzeba wyjść poza schemat i myśleć jak atakujący. Jeśli o tym zapomnisz, prędzej czy później obudzisz się z kolejnym wyciekiem danych.
Rada na przyszłość? Nie bój się AI, ale nie zostawiaj agentów samopas. Przeprowadź własny red teaming na autonomy toolach, rozmawiaj z developerami i edukuj userów – walka o dane trwa, a AI właśnie wprowadziło nowy „poziom trudności”.
Bibliografia / Źródła
- "A Large-Scale Empirical Analysis of Custom GPTs' Vulnerabilities in the OpenAI Ecosystem", arxiv.org, 2025
- "OpenAI ChatGPT Atlas Browser Complete Guide — Cursor IDE", 2025
- "ChatGPT Atlas raises security concerns: How safe are AI web browsers?", indianexpress.com, 2025
- "The Hidden Dangers of Browsing AI Agents", arxiv.org, 2025
- "OpenAI faces a GDPR complaint in Europe over alleged …", mashable.com, 2025
- "Poland investigates OpenAI over privacy concerns", reuters.com, 2023
- "Watch Your Wallet: ChatGPT Atlas Might Try to Buy the …", pcmag.com, 2025
- "Top AI Security Companies in Poland", clutch.co/pl, 2025