6 августа 2026 года BleepingComputer опубликовал партнерский материал Skyhigh Security с неприятной для корпоративной ИБ мыслью: ИИ не создал новую проблему, а просто показал, что безопасность браузера у многих компаний давно остается серой зоной. Для разработчиков, продактов и ИТ-руководителей вывод простой: главный риск теперь возникает не только на сетевом периметре, но и в обычной вкладке, где сотрудник вставляет текст в чат-бот, загружает файл в SaaS-сервис или скачивает отчет на личное устройство.
Как пишет BleepingComputer, автор колонки — исполнительный вице-президент по продукту Skyhigh Security Thyaga Vasudevan — описывает не новую уязвимость в Chrome или Edge, а старую слепую зону корпоративной защиты. Десятилетиями компании строили оборону вокруг конечных устройств, сетей и доступа к локальным системам. Потом пришли SaaS и облака, позже — гибридная работа, подрядчики, личные ноутбуки, домашний Wi‑Fi и постоянно открытые веб-приложения. На этом фоне браузер из инструмента доступа к сервисам окончательно превратился в рабочее место: через него сотрудники ходят в почту, CRM, Git-платформы, корпоративные чаты, облачные хранилища и теперь еще в ИИ-сервисы.
Ключевой тезис здесь неприятно приземленный, и в этом его сила: ИИ лишь увеличил объем и заметность действий, которые бизнес и так годами позволял делать внутри браузерной сессии. Скопировать фрагмент документа и вставить его в другой сервис. Перетащить файл в веб-интерфейс. Скачать отчет. Распечатать страницу. Отправить контент партнеру. Все это происходило задолго до бума генеративных моделей, но с появлением внешних ИИ-помощников те же действия стали выглядеть опаснее, потому что последствия понятнее: в промпт может уйти коммерческая тайна, внутренний код, база клиентов, договор или кусок дорожной карты. Новизна здесь не в механике, а в скорости и масштабе утечки.
Отсюда и проблема традиционных защитных схем. Сетевой периметр умеет видеть трафик между точками, EDR следит за устройством, IAM управляет доступом, но ни один из этих слоев сам по себе не решает вопрос, что именно пользователь делает внутри конкретной веб-сессии. Особенно если он работает вне офиса, с личного ноутбука или как внешний партнер, которому дали доступ только к части корпоративных систем. У компании может быть образцовый контроль на управляемом устройстве, но почти нулевая видимость того, как чувствительные данные гуляют между вкладками, ИИ-чатами и облачными приложениями на неуправляемом железе. ИИ здесь не ломает защиту, он просто очень наглядно показывает, где она заканчивается.
Skyhigh перечисляет несколько подходов, которыми компании уже пытались закрыть этот разрыв: отдельные защищенные браузеры, VDI и изоляцию браузера на удаленной стороне. У этих вариантов есть понятные плюсы, но и тяжелый багаж: сложное внедрение, накладные расходы на инфраструктуру, сопротивление пользователей и слабое покрытие сценариев с неуправляемыми устройствами. Если сотрудника заставляют переучиваться на новый браузер или постоянно работать через прослойку, он довольно быстро находит обходной путь. Для ИТ-директора это знакомая дилемма: либо контроль жесткий, но его обходят, либо пользоваться удобно, но данных почти не видно. Поэтому разговор смещается к менее навязчивой модели, где браузер не заменяют, а встраивают защитные политики прямо в обычную рабочую сессию.
В качестве примера такого подхода Skyhigh продвигает собственный продукт Secure Browser Controls. Идея в том, чтобы поверх Chrome, Edge, Safari и Firefox включать inline-контроль действий пользователя, не ломая привычный интерфейс и не вынуждая людей переезжать в другой клиент. В списке заявленных функций все довольно конкретно: ограничение копирования и вставки чувствительных данных, запрет загрузок и скачиваний в несанкционированные приложения и ИИ-сервисы, блокировка печати и скриншотов, контроль drag-and-drop между вкладками, а также применение DLP-политик к промптам, вложениям и другим действиям в браузере в реальном времени. Это, конечно, позиция вендора, а не независимый тест. Но сама постановка задачи точная: безопасность браузера перестает быть отдельной опцией и становится способом управлять движением данных там, где сотрудники реально работают.
Для русскоязычной ИТ-аудитории здесь важен не конкретный продукт Skyhigh, а более неприятный вывод. Запрещать ИИ-сервисы по списку уже недостаточно, потому что тот же риск живет в любой вкладке, где можно вставить текст, приложить файл или скачать результат на личное устройство. Следующий спор в корпоративной ИБ будет не о том, нужен ли очередной защищенный браузер, а о том, кто контролирует саму браузерную сессию и насколько тонко этот контроль можно настроить без саботажа со стороны пользователей. Если ответом снова станет грубый запрет, сотрудники просто унесут работу в соседнюю вкладку.