AI-verktøy og guider

Hva er en AI-nettleser, og hvorfor advarer forskere mot å bruke en ennå?

O
Ole Gunnar Hellenes··7 min lesing

Sist faktasjekket:

En fyllingsmåler viser at over halvparten av testede AI-nettlesere kan lures til å lekke data mellom faner

Kort oppsummert

En AI-nettleser som Perplexity Comet eller ChatGPT sin innebygde nettleseragent lar en KI-modell klikke og handle på nettsider for deg. Forskere advarer fordi fire av sju testede AI-nettlesere i en studie fra University of Washington kunne lures til å bryte en grunnleggende sikkerhetsregel og i verste fall lekke data fra andre faner. Bruk den gjerne til research, men hold den unna nettbank og e-post inntil videre.


Hva er egentlig en AI-nettleser?

Du har sikkert allerede brukt en chatbot i nettleseren, kanskje som en utvidelse eller et sidepanel. En AI-nettleser går lenger. Der er hele nettleseren bygget rundt en KI-modell som kan handle på egen hånd på nettsidene du besøker, og ikke bare svare på spørsmål. Du kan i prinsippet be den bestille en flybillett, fylle ut et skjema eller sammenligne priser i flere nettbutikker. Da gjør den jobben selv ved å klikke seg gjennom sidene, akkurat slik du ville gjort.

De mest kjente eksemplene er Perplexity Comet og Gemini sin “auto browse”-funksjon, som er bygget rett inn i Chrome. Anthropic har en lignende funksjon som heter Claude for Chrome. OpenAI lanserte i oktober 2025 en egen, frittstående nettleser kalt ChatGPT Atlas. De la den ned 9. august 2026 og bygde i stedet nettleser-agentfunksjonene rett inn i ChatGPT selv og i Codex. Det opplyser OpenAI selv i eget hjelpesenter. Claude for Chrome og den nye nettleserfunksjonen i ChatGPT er altså utvidelser i en eksisterende nettleser, ikke egne, frittstående nettlesere. Dette er en litt annen type verktøy enn de mer avgrensede utvidelsene AIFokus har skrevet om tidligere. En AI-nettleser handler ikke bare når du ber om det inne i én fane. Den kan navigere og ta beslutninger over flere steg uten at du klikker for hvert eneste steg, og det er en konkret bruk av det som kalles agentisk KI. Nettopp denne handlefriheten gjør den nyttig, og den skaper samtidig den nye sikkerhetsrisikoen forskerne har funnet.


Sikkerhetsregelen som har holdt internett trygt siden 1995

For å forstå hvorfor dette er verdt å bry seg om, trenger du én kjerneidé. I tretti år har nettlesere vært bygget rundt en regel som kalles “same-origin policy”, på norsk opprinnelsespolicyen. Enkelt forklart betyr den at nettsiden til nettbanken din aldri skal kunne lese informasjon fra en helt annen fane du har åpen, som Facebook eller e-posten din, og omvendt. Denne muren mellom fanene er en av de mest grunnleggende sikkerhetsmekanismene på nettet. Den er også en stor del av grunnen til at det stort sett er trygt å ha flere faner åpne samtidig, selv om du ikke stoler hundre prosent på alle sidene.

En AI-nettleser bryter ikke denne regelen med vilje. Problemet er mer snikende. KI-en leser og tolker selv innholdet på sidene den besøker for å bestemme hva den skal gjøre videre. Derfor kan en ondsinnet nettside i prinsippet legge inn skjulte instruksjoner i teksten sin, beregnet på å lure KI-en og ikke deg. Dette kalles et “prompt injection”-angrep. Det er en helt annen type sårbarhet enn tradisjonelle virus eller phishing-lenker, fordi angrepet retter seg mot hvordan KI-en tolker teksten, og ikke mot en teknisk feil i koden.

En vegg med en hengelås markerer det usprukne skillet mellom to nettleserfaner, kjernen i sikkerhetsregelen fra 1995

En vegg med en intakt hengelås skiller to nettleserfaner, symbolet på same origin policy-regelen som har holdt internett trygt siden 1995.


Hva forskerne faktisk fant

Et forskerteam ved University of Washington publiserte i 2026 en studie der de testet sju populære AI-nettlesere. Blant dem var ChatGPT Atlas, Chrome med Gemini, Claude for Chrome og Perplexity Comet. Teamet ble ledet av Franziska Roesner og David Kohlbrenner ved universitetets institutt for informatikk. I fire av de sju klarte forskerne å vise angrep som brøt “same-origin policy” i praksis og ikke bare i teorien. Det skriver universitetet i sin egen omtale av studien. I ett av eksemplene fikk forskerne til det de kaller “cross-origin data theft”, altså at data fra én nettside ble stjålet av en annen ved at selve AI-nettleseren ble lurt. ChatGPT Atlas var ett av eksemplene som ble brukt i demonstrasjonen.

Funnene står heller ikke alene. Sikkerhetsselskapet Zenity har gjort lignende funn, omtalt av fagpublikasjonen Dark Reading under den talende tittelen “Agentic Browsers Rewind Web Security by 20 Years”. Selv OpenAI, som lager en av de mest brukte AI-nettleserne, sier rett ut at “prompt injection”-angrep aldri kan sikres helt bort med dagens teknologi. Det skriver Digi.no. Den innrømmelsen veier tungt, fordi den kommer fra selskapet bak produktet selv, og ikke fra en liten leverandør som bagatelliserer et problem.


Betyr dette at du bør la være å bruke en AI-nettleser?

Ikke nødvendigvis, men du bør bruke den mer bevisst enn en vanlig nettleser. Risikoen er høyest når AI-nettleseren har tilgang til flere åpne faner samtidig. Det gjelder særlig hvis du er logget inn på noe sensitivt i noen av dem, som nettbanken, e-posten eller en jobbkonto. Og jo mer handlefrihet du gir KI-en, jo større blir angrepsflaten i praksis. Å la den surfe fritt og klikke seg videre selv er altså mer risikabelt enn å be den om én avgrenset oppgave om gangen.

Flere fagfolk anbefaler i dag en enkel tommelfingerregel. Bruk AI-nettleseren til research og informasjonsinnhenting der den ikke trenger tilgang til innloggede, sensitive kontoer. Vær mer forsiktig med å la den handle fritt på tvers av faner med bank, e-post eller andre kontoer med personlig informasjon, i alle fall til sikkerhetsmekanismene har modnet mer. Det betyr ikke at teknologien er “farlig” i vanlig forstand. Den er rett og slett fortsatt ung, og grunnleggende sikkerhetsprinsipper fra tretti år med vanlige nettlesere er ennå ikke fullt overført til denne nye kategorien.


Vanlige spørsmål

Er dette det samme som en KI-utvidelse i nettleseren min?

Nei. En KI-utvidelse er et tillegg du installerer i en nettleser du allerede bruker. Den svarer typisk på spørsmål eller hjelper deg med én oppgave om gangen når du ber om det. En AI-nettleser lar derimot KI-en navigere og handle over flere steg på egen hånd, enten som en hel, ny nettleser eller som en langt mer vidtrekkende utvidelse. Det gir mer nytte, men også en større sikkerhetsflate.

KI-utvidelse AI-nettleser
Hva er det Tillegg i en nettleser du allerede bruker En hel, ny nettleser (eller en langt mer vidtrekkende utvidelse)
Handlingsevne Svarer på spørsmål, hjelper med én oppgave om gangen på oppfordring Kan navigere og handle over flere steg selv, uten å bli bedt om hvert steg
Eksempel Claude for Chrome Perplexity Comet, Gemini “auto browse” i Chrome, nettleseragenten i ChatGPT
Sikkerhetsflate Mindre, avgrenset til den ene oppgaven Større, siden KI-en kan handle på tvers av flere åpne faner

To kort i ulik størrelse viser at en AI-nettleser har et langt større handlingsrom enn en vanlig KI-utvidelse

To kort i ulik størrelse viser hvor mye større handlingsrom en AI-nettleser har sammenlignet med en vanlig KI-utvidelse.

Hvilke AI-nettlesere er dette snakk om konkret?

De mest omtalte er Perplexity Comet, Gemini sin innebygde “auto browse”-funksjon i Chrome og Claude for Chrome fra Anthropic. OpenAI sin frittstående nettleser ChatGPT Atlas, som forskerne testet i studien over, ble lagt ned 9. august 2026. Funksjonene er nå bygget inn i ChatGPT selv i stedet. Artikkelen rangerer dem ikke mot hverandre, fordi produktene endrer seg raskt. Poenget her er sikkerhetsmekanismen som er felles for hele kategorien, og ikke hvilken av dem som er “best” akkurat nå.

Kan dette skje meg uten at jeg gjør noe galt?

I prinsippet ja, og det er nettopp poenget med sårbarheten. Du trenger ikke klikke på noe mistenkelig eller laste ned noe. I teorien holder det at AI-nettleseren din besøker en nettside med skjulte, ondsinnede instruksjoner mens du har andre, sensitive faner åpne. Derfor kaller forskerne dette en strukturell svakhet ved kategorien og ikke en brukerfeil.

Blir dette bedre med tiden?

Sannsynligvis, ja. Dette er et kjent og aktivt forskningsfelt, og selskapene bak AI-nettleserne jobber med forsvarsmekanismer. Men OpenAI sier selv at “prompt injection” trolig aldri kan fjernes helt, bare reduseres. Derfor er det riktigere å se på dette som en varig risiko du bør være bevisst på, enn som et problem som en dag forsvinner for godt.


Oppsummering og kilder

Det viktigste å huske:

  • En AI-nettleser kan navigere og handle over flere steg selv, ikke bare svare på ett spørsmål om gangen
  • En fagfellevurdert studie fant at 4 av 7 testede AI-nettlesere kan lures til å bryte en grunnleggende sikkerhetsregel fra 1995
  • Angrepet, kalt “prompt injection”, retter seg mot KI-ens tolkning av tekst, ikke mot en teknisk feil i koden
  • OpenAI selv sier denne typen angrep trolig aldri kan sikres helt bort, bare reduseres

Kilder brukt i denne artikkelen:

Sist oppdatert: September 2026

Les også

#ai-verktoy#sikkerhet#nettleser