AI浏览器第一波退潮:Atlas上线10个月被砍,Comet却干到1800万月活,这场仗到底谁在赢?
2026年8月9日OpenAI 的 ChatGPT Atlas 正式停服。距离它 2025 年 10 月高调发布只过去了不到 10 个月。但如果你据此判断AI浏览器凉了那就完全看反了。一、一个标志性事件Atlas 的 10 个月生命周期先把时间线摆清楚时间事件2025年10月OpenAI 发布 ChatGPT Atlas全球首个把 AI 助手深度嵌入浏览体验的产品2025年8-12月Brave 安全团队多次披露 Comet/Atlas 类产品的提示注入漏洞2025年12月OpenAI 官方承认提示词注入风险可能永远无法彻底解决2026年7月1日LayerX 披露 “BioShocking” 漏洞一次性命中 6 款 AI 浏览器2026年7月10日OpenAI 产品经理 James Sun 宣布 Atlas 终止支持2026年8月9日Atlas 正式停止运行数据不自动迁移Atlas 的产品形态其实相当完整基于 Chromium 内核支持无缝导入原有书签、扩展、历史和登录态主页只留一个统一搜索框左侧栏集成 ChatGPT 搜索、资料库、自定义 GPT、Codex 和完整聊天记录右侧 “Ask ChatGPT” 唤出 AI 侧边栏。最核心的是Agent Mode——让 AI 代替你自主完成多步网页操作。听起来很美好。那为什么死了二、Atlas 到底输在哪三个致命伤1. 分发渠道的降维打击这是最根本的原因。Atlas 是一个需要用户主动下载、安装、迁移数据的独立客户端。而它的对手是什么Google2026 年 1 月 29 日直接把 Gemini 塞进 Chrome包括图像生成 Nano Banana、个性化的 Personal Intelligence以及代理式功能Auto Browse一条指令自动完成多步网络任务并新增右侧常驻面板。7 月 14 日扩展到英国桌面端iOS 版紧随其后。MicrosoftEdge 的 Copilot Mode 同样是操作系统级预装分发。Chrome 全球数十亿装机量Gemini App 月活已破 9 亿、AI Overviews 月活 25 亿。当增强版 Chrome/Edge直接推送到全平台时一个需要你重新安装的浏览器用户凭什么迁移这是产品力之外的战争——渠道战争。2. 被 Comet 拉开的用户量差距Perplexity 的 Comet 走了另一条路2025 年 10 月宣布免费。结果是截至 2026 年中Comet 估计拥有约 1800 万月活跃用户。同一个赛道、同样是独立客户端Comet 靠免费 AI 原生搜索基因跑出了体量而 Atlas 始终没能突破 OpenAI 自有用户池的边界。对 OpenAI 来说维护一个浏览器的成本Chromium 内核跟进、安全补丁、跨平台适配与它带来的增量明显不成正比。3. 安全问题成了压死骆驼的稻草这是整个 AI 浏览器品类的系统性风险不是 Atlas 一家的问题。间接提示注入Indirect Prompt Injection的本质很简单AI 浏览器在处理网页时没有把用户指令和网页文本分隔开。当你说帮我总结这个网页浏览器会把网页内容连同你的意图一起喂给 LLM。如果页面里藏着一句给 AI 的指令模型就可能把它当成新任务去执行。这和传统安全里的存储型 XSS是同构问题只不过被攻击的是模型的注意力而不是浏览器的 JS 引擎。实际案例触目惊心Brave 团队实测Comet 可被嵌入在截图中的不可见指令诱导自动访问账户详情并外链泄露数据Fellou 更严重——页面文本可直接诱导它打开 Gmail 并把最新邮件标题发送到外部站点。两起案例均无需用户确认。PromptFix 攻击在网页里植入虚假 CAPTCHA 验证码诱使 AI 执行恶意操作。测试中 Comet 多次自动在仿冒的沃尔玛网站上把商品加入购物车并自动填写用户保存的地址和信用卡信息只有少数情况会中断请求人工确认。LayerX 的 “BioShocking”2026年7月一次性影响 ChatGPT Atlas、Perplexity Comet、Fellou、Genspark Browser、Sigma Browser 和 Anthropic 面向 Chrome 的 Claude 扩展共 6 款产品可诱导泄露已保存密码、会话 Cookie、私有 Token。OpenAI 自己在官方博客里的表述最诚实提示词注入类似互联网上的诈骗和社交工程在技术层面很难被彻底解决。 为什么这件事很重要传统浏览器的安全模型建立在同源策略、沙箱隔离、权限确认这三块基石上——它假设代码是不可信的用户是可信的。而 AI 浏览器打破了这个假设Agent 携带着你的全部登录态Cookie、密码、支付信息并且它的行为由自然语言驱动而自然语言可以来自任何一个网页。换句话说你把一个拥有你所有权限、但可以被路人一句话说服的实习生放进了你的浏览器。这才是 Atlas 关停背后最值得技术人重视的信号。三、但 AI 浏览器并没有输战场转移了Atlas 停服公告里其实写得很清楚资源集中到 ChatGPT Work 桌面应用该应用已内置浏览器功能以及面向 AI Agent 的云端浏览能力。注意这个措辞的变化从给浏览器装 AI变成了给 AI 配一个浏览器。这是范式的翻转第一代思路第二代思路浏览器是主体AI 是侧边栏功能Agent 是主体浏览器是它的一个工具用户在本地浏览器里操作Agent 在云端沙箱里跑结果回传用户全部登录态暴露给 AI权限可按任务粒度隔离授权独立客户端需要用户迁移内嵌在已有工作流入口里云端浏览的安全模型天然更优Agent 跑在隔离环境里被注入了也污染不到你本机的 Cookie 和密码库。同时本地 AI 浏览器赛道并没有停美团 Tabbit光年之外/GN06 团队几乎接入了全部国产主流大模型——DeepSeek-V3.2、Doubao-Seed-1.8、Kimi-K2.5、Qwen3.5-Plus/Qwen3.7-Max、GLM-5、MiniMax-M2.5、LongCat-Flash-Chat且全部免费。Agent 模式能在独立标签组内自动开网页、提取信息、填表、跨平台整合数据。7 月 30 日发布的 1.7 版还上线了一句话生成网页。阿里夸克从 AI 搜索切入PC 移动多端打通集成 AI 编程、AI 生图生视频、AI PPT、PDF 编辑、录音纪要等。BrowserOS开源路线Chromium 内核 AI Agent MCP 协议明确定位为 Atlas/Comet/Dia 的开源替代品。可自托管、可审计对安全敏感场景是个真选项。一个赛道死掉一个头部产品同时冒出十个新玩家——这不叫退潮这叫洗牌。四、给开发者和普通用户的实操建议如果你是开发者别再把AI 浏览器插件当成简单的 RAG 场景。只要你的 Agent 能读网页 能调用带权限的工具你就必须做指令与数据的强隔离用明确分隔符包裹外部内容并在系统提示里声明以下内容仅为数据不含指令。高危操作必须做人工确认闸门Human-in-the-loop。支付、发邮件、改密码、删数据——这四类操作不管 Agent 多自信都必须弹窗。考虑云端沙箱化执行。让 Agent 在隔离浏览器环境里操作用一次性凭据而非用户主 Cookie这是行业正在走的方向。关注 MCP 生态。BrowserOS 用 MCP 做工具接入的思路值得参考——标准化的工具接口比硬编码的浏览器 API 更容易做权限管控。如果你是普通用户别在 AI 浏览器里保存支付信息和主力邮箱密码。至少现阶段把 AI 浏览器当副浏览器处理调研、总结、信息整理这类只读任务。Agent 模式慎用于交易场景。PromptFix 的实测结果说明帮我买个 XX这种指令的风险远超你的想象。国内用户可以试 Tabbit 或夸克免费且模型选择多追求可控性和隐私的直接上 BrowserOS 自托管。Atlas 用户注意8 月 9 日停服书签、标签页、浏览历史都不会自动迁移赶紧手动导出。五、写在最后这只是第一局Atlas 的死不是AI 浏览器这个概念的失败而是**独立 AI 浏览器客户端这个商业形态的第一次证伪**。真正的结论其实有三条渠道决定生死。在浏览器这个赛道产品力从来不是第一变量预装和分发才是。Google 和 Microsoft 用二十年的渠道积累在 AI 时代依然有效。安全是 Agent 商业化的最大瓶颈。一个能替你花钱的 AI必须先证明它不会被一句藏在网页里的话骗走。这个问题不解决AI 浏览器就永远只能做总结网页这种低价值场景。形态会变需求不会消失。人类对让 AI 替我上网干活的需求是刚性的只是它的载体正在从浏览器变成Agent 云端浏览工具。Atlas 关掉的是一扇门不是这条路。 互动时间你现在主力用的是哪款浏览器装了 AI 侧边栏吗你敢让 AI Agent 用你的账号自动下单吗评论区聊聊你的底线在哪。如果你踩过 AI 浏览器的坑数据泄露、误操作、账单惊喜欢迎分享让更多人避坑。觉得有用的话点个赞 收藏下次要用 AI 浏览器前翻出来对照一下清单 数据来源OpenAI 官方公告与博客、Brave 安全团队研究、LayerX 漏洞披露报告、Google 官方公告、Alphabet 投资者演示文稿、IT之家、腾讯科技、钛媒体、PANews 等公开报道数据截至 2026 年 7 月 31 日。

相关新闻