Black Hat USA 2026 માં, સંશોધકોએ બતાવ્યું કે Cascading Style Sheets (CSS) નો ઉપયોગ AI-સંચાલિત ઈમેલ એજન્ટ્સને એવું કન્ટેન્ટ વાંચવા માટે કરી શકાય છે જે માનવ વપરાશકર્તાઓ માટે અદ્રશ્ય હોય. આ ટેકનિકે Outlook, Gmail, Yahoo અને Proton ને બાયપાસ કરી દીધા, જેનાથી એજન્ટ્સ પાસવર્ડ, ઓથેન્ટિકેશન ટોકન્સ અને IP એડ્રેસ ચોરી કરી શક્યા.
ઈમેલ સુરક્ષામાં CSS શા માટે મહત્વનું છે?
વર્ષોથી વેબમેલ પ્રોવાઇડર્સ સ્ક્રિપ્ટ્સને દૂર કરીને, iframes ને સેન્ડબોક્સિંગ કરીને અને મેસેજ શું કરી શકે તેના પર મર્યાદા મૂકીને હાનિકારક HTML સામે રક્ષણ આપતા આવ્યા છે. આ પગલાં JavaScript અથવા એમ્બેડેડ ઓબ્જેક્ટ્સ પર આધારિત ક્લાસિક હુમલાઓને અટકાવે છે. જોકે, CSS ને હંમેશા હાનિકારક વગરના પ્રેઝન્ટેશન કોડ તરીકે જોવામાં આવ્યું છે. તેના એડવાન્સ્ડ સિલેક્ટર્સ—એટ્રિબ્યુટ સિલેક્ટર્સ, કન્ટેનર ક્વેરીઝ અનેક વગેરે—કોઈપણ સ્ક્રિપ્ટિંગ વગર પેજને DOM સ્ટ્રક્ચર પ્રત્યે પ્રતિક્રિયા આપવા દે છે.
Black Hat ડેમોએ સાબિત કર્યું કે આ "હાનિકારક" સિલેક્ટર્સ ડેટા લીકેજ માટે સાઇડ-ચેનલ બની શકે છે. ચોક્કસ છુપાયેલા એલિમેન્ટ્સ અસ્તિત્વમાં હોય ત્યારે જ લાગુ પડે તેવા સ્ટાઇલ નિયમો બનાવીને, હુમલાખોરો ટેક્સ્ટને વપરાશકર્તા માટે અદ્રશ્ય બનાવે છે પરંતુ તે રેન્ડર્ડ પેજમાં હાજર રહે છે જેને AI એજન્ટ પાર્સ (parse) કરે છે.
આ હુમલા કેવી રીતે કામ કરે છે?
એક પ્રૂફ-ઓફ-કન્સેપ્ટમાં એવો ઈમેલ મોકલવામાં આવ્યો જે પ્રાપ્તકર્તા માટે સામાન્ય દેખાતો હતો. તેની અંદર CSS નિયમો છુપાયેલા હતા જે ચોક્કસ ટેક્સ્ટનો રંગ બેકગ્રાઉન્ડ સાથે મેળ ખાતો બદલી નાખતા હતા, જે તેને અસરકારક રીતે છુપાવી દેતા હતા. માનવ ક્યારેય તે ટેક્સ્ટ જોતો નથી, પરંતુ જે AI એજન્ટ DOM અથવા એક્સેસિબિલિટી ટ્રીને એક્સટ્રેક્ટ કરે છે તે વિઝ્યુઅલ ફિલ્ટર લાગુ કરતું નથી. જ્યારે એજન્ટ ઈમેલ પ્રોસેસ કરે છે, ત્યારે તે છુપાયેલા ટેક્સ્ટને વાંચે છે અને તેને URL ફ્રેગમેન્ટમાં મોકલે છે—જે વેબ એડ્રેસનો એવો ભાગ છે જેને બ્રાઉઝર્સ સામાન્ય રીતે પેજ લોડ કરતી વખતે અવગણે છે.
અન્ય એક વેરિઅન્ટમાં ઇનડાયરેક્ટ પ્રોમ્પ્ટ ઇન્જેક્શનનો ઉપયોગ કરવામાં આવ્યો હતો. ઈમેલમાં એક છુપાયેલું Slack ટોકન હતું. CSS એ ટોકનને વપરાશકર્તા માટે અદ્રશ્ય બનાવ્યું પરંતુ તેને માર્કઅપમાં રાખ્યું. AI એજન્ટ, જે ઈમેલમાં એમ્બેડ કરેલા સૂચનોનું પાલન કરવા માટે તાલીમ પામેલો છે, તેણે ટોકનને કમાન્ડ તરીકે સમજ્યો અને તેને હુમલાખોડરના સર્વર પર પાછો મોકલી દીધો.
બંને હુમલા લોકપ્રિય પ્રોવાઇડર્સના સમાન સેટ સામે સફળ રહ્યા, જે દર્શાવે છે કે આ નબળાઈ CSS કેવી રીતે રેન્ડર થાય છે તેના મૂળભૂત રીતે ઉદભવે છે, નહીં કે કોઈ સિંગલ પ્લેટફોર્મની અમલવારીથી.
AI એજન્ટ્સ વિરુદ્ધ માનવ વાચકો
માનવો સહજ રીતે એવા ટેક્સ્ટને અવગણે છે જે તેઓ જોઈ શકતા નથી; આપણે શું મહત્વનું છે તે જાણવા માટે વિઝ્યુઅલ લેઆઉટ પર વિશ્વાસ કરીએ છીએ. તેનાથી વિપરીત, AI એજન્ટ્સ રો (raw) DOM અથવા એક્સેસિબિલિટી ટ્રી પર કામ કરે છે જે વિઝ્યુઅલ સ્ટેટને ધ્યાનમાં લીધા વિના દરેક એલિમેન્ટને રેકોર્ડ કરે છે. જ્યારે AI પેજ વાંચે છે, ત્યારે તે "જો હું તેને જોઈ શકતો નથી, તો હું તેને અવગણીશ" તે નિયમ લાગુ કરતું નથી. આ અસંગતતા એક અંધ બિંદુ (blind spot) બનાવે છે: માનવ વપરાશ માટે બનાવેલી સેનિટાઇઝેશન પાઇપલાઇન્સ હવે ઓટોમેટેડ રીડર્સ માટે સુરક્ષાની ખાતરી આપતી નથી.
સમસ્યા કોઈ નવી AI ખામી નથી. તે એક જૂની વેબ ખામી છે—કોડ વગર લેઆઉટને અસર કરવાની CSS ની ક્ષમતા—જે એક નવા પ્રકારના વપરાશકર્તા સાથે મળી રહી છે. કોઈપણ સેવા જે ઈમેલ કન્ટેન્ટ AI-સંચાલિત આસિસ્ટન્ટ, સમરાઇઝર અથવા ક્લાસિફાયરને સોંપે છે, તેને હવે એ જોખમનો સામનો કરવો પડે છે કે આસિસ્ટન્ટ એવા ડેટા પર કામ કરશે જે માનવ ક્યારેય જોતો નથી.
સંરક્ષણ માટે કોણ જવાબદાર છે?
આ હુમલાઓ અધિકારક્ષેત્ર સંબંધિત પ્રશ્ન ઉભા કરે છે. વેબમેલ પ્રોવાઇડર્સ માનવ વપરાશકર્તાઓને સુરક્ષિત કરવા માટે પહેલેથી જ HTML ને સાફ (scrub) કરે છે; બ્રાઉઝર્સ રેન્ડરિંગ માટે સમાન નિયમો લાગુ કરે છે. છતાં તેમાંથી કોઈ પણ લેયર એ ડાઉનસ્ટ્રીમ AI વિશે વિચારતું નથી જે તે જ માર્કઅપને પાર્સ કરશે. શું ઈમેલ સેવીસે વધુ ઊંડું CSS સેનિટાઇઝેશન ઉમેરવું જોઈએ? શું બ્રાઉઝર્સ એવો ફ્લેગ જાહેર કરવા જોઈએ જે એલિમેન્ટ્સને "સ્ક્રિપ્ટ્સ માટે અદ્રશ્ય" તરીકે માર્ક કરે? અથવા AI વેન્ડર્સ એવા ફિલ્ટર્સ બનાવવા જોઈએ જે પ્રોસેસિંગ પહેલા છુપાયેલા નોડ્સને દૂર કરે?
AI-સંચાલિત ઈમેલ ટૂલ્સ બનાવતી સુરક્ષા ટીમોને માત્ર ઇનબોક્સમાં પહોંચતા HTML ને જ નહીં, પરંતુ સંપૂર્ણ રેન્ડરિંગ પાઇપલાઇનને ઓડિટ કરવા કહેવામાં આવી રહ્યું છે. તેનો અર્થ એ છે કે CSS લાગુ કર્યા પછી DOM તપાસવો, એક્સેસિબિલિટી ટ્રીનું નિરીક્ષણ કરવું અને માનવ આંખને દેખાતા નથી તેવા કોઈપણ કન્ટેન્ટને સ્પષ્ટપણે દૂર કરવું અથવા ફ્લેગ કરવું.
આગળ શું જોવું?
- વેન્ડર ટેસ્ટિંગ – AI વેન્ડર્સ પાસેથી તેમની ટેસ્ટ સૂટ્સમાં વાસ્તવિક દુનિયાના CSS એટેક વેક્ટર્સનો સમાવેશ કરવાની અપેક્ષા રાખવામાં આવે છે. વેબ પાસે ત્રીસ વર્ષનું નબળાઈ સંશોધન છે; AI એજન્ટ્સ પાસે માત્ર થોડા જ વર્ષો છે.
જો કોઈ AI આસિસ્ટન્ટને ફક્ત CSS સાથે ટેક્સ્ટ છુપાવીને ક્રેડેન્શિયલ્સ લીક કરવા માટે છેતરી શકાય છે, તો આજની ઇનબોક્સને સુરક્ષિત કરતું સુરક્ષા મોડેલ હવે પૂરતું નથી. ડેવલપર્સ, પ્રોવાઇડર્સ અને રેગ્યુલેટર્સ એ રેન્ડર્ડ પેજને—માત્ર રો HTML ને જ નહીં—કોઈપણ ઓટોમેટેડ કન્ઝ્યુમર માટે સુરક્ષા સીમા (security boundary) તરીકે ગણવું જોઈએ. છુપાયેલું-ટેક્સ્ટનું પ્રશ્ન આપણને યાદ અપાવે છે કે એક ટેકનોલોજી જે ક્યારેક "માત્ર સ્ટાઇલિંગ" માટે મર્યાદિત હતી તે ડેટા ચોરી માટેનું માધ્યમ બની શકે છે. સંરક્ષણના આગામી મોજાએ CSS ને માત્ર વિઝ્યુઅલ એડ તરીકે નહીં, પરંતુ સંભવિત એટેક સરફેસ તરીકે ઓળખવું પડશે.
