Agent Browser Shield
Agent Browser Shield
KI-AgentActive

Agent Browser Shield

Agent Browser Shield ist eine Alpha-MV3-Erweiterung Chromium mit mehr als 35 lokalen Seitenbereinigungs-, PII-Maskierungs-, Dark-Pattern- und Prompt-Injection-Regeln für Browser-Agenten. Diese Überprüfung untersucht den Benchmark, den Datenschutz, die PolyForm Shield-Lizenz, das Falsch-Positiv-Risiko, die Bereitstellung, das Testen und die Rolle der mehrschichtigen Sicherheit.

55

Views

0

Likes

Jun 2026

Added

github.com

Website

Tags

Browser-Agent-SicherheitPrompt-Injection-AbwehrPII-MaskingToken-Effizienz

Product Preview

A quick visual look at Agent Browser Shield before you visit the official site.

Published 6/7/2026
Agent Browser Shield screenshot

Editorial Review

About Agent Browser Shield

Agent Browser Shield ist eine Chromium Manifest V3 Erweiterung, die ändert, was ein Browser-Agent auf einer Seite wahrnehmen kann. Seine über 35 Regeln können Cookie-Banner, Anzeigen, Fußzeilen und Interaktionsleisten entfernen; Persönlich identifizierbare Informationen und Anmeldeinformationen verschleiern; Unterdrücken Sie unsichtbaren Text, Kommentare und benutzergenerierte Eingabeaufforderungsoberflächen. und reduzieren Sie Ablenkungen durch dunkle Muster, bevor die Seite das Modell erreicht.

Dies ist eine nützliche Verteidigungsschicht, aber das Projekt bezeichnet sich selbst ausdrücklich als Alpha-Prototyp. Es beweist nicht, dass bereinigte Inhalte vertrauenswürdig sind, isoliert keine Browser-Anmeldeinformationen, schränkt Aktionen nicht ein und garantiert nicht, dass jede Injektion blockiert wird. Das richtige mentale Modell ist eine Eingabebereinigung mit messbarem Nutzen und unvermeidlichen Fehlalarmen – keine Sicherheitsgrenze, die beliebige Websites für autonome Transaktionen sicher macht.

Official Agent Browser Shield demonstration showing page content before and after filtering
Offizieller Projekt-Screenshot. Die Reinigung kann den Lärm und die Angriffsfläche reduzieren, aber die Teams müssen eine überprüfbare Spur dessen bewahren, was verborgen war, damit fehlende Beweise erkennbar sind.

Wo der Schild sitzt

Nicht vertrauenswürdige Website
      │ DOM, Barrierefreiheitsbaum, versteckter Text, Formulare
      ▼
Agent Browser Shield Regeln
      │ Bereinigte Seitendarstellung
      ▼
Browser-Agent + Modell
      │ vorgeschlagene Klicks, Eingaben, Downloads
      ▼
Unabhängige Handlungspolitik / menschliche Zustimmung
      │
      ▼
Nebeneffekt der Website

Die Verlängerung wirkt beim ersten Pfeil. Dies ist wertvoll, da in eine Seite eingebettete Eingabeaufforderungsanweisungen möglicherweise ein Modell erreichen, bevor Filter auf Anwendungsebene sie von nützlichen Inhalten unterscheiden können. Aber es kann die endgültige Aktionsrichtlinie nicht ersetzen: Eine sauber aussehende Seite kann immer noch betrügerische Fakten, bösartige Links oder eine legitime Schaltfläche enthalten, die einen inakzeptablen Nebeneffekt verursacht.

Was seine Regelkategorien bewirken

KategorieBeabsichtigter NutzenWahrscheinlich falsch positive Kosten
Entfernen von SeitenchromReduzieren Sie die Ausgaben für Banner, Fußzeilen, Chats und die Unordnung in der NavigationRichtlinienlinks, Supportkontrollen oder erforderliche Einwilligungen ausblenden
WerbebereinigungEntfernen Sie gesponserte und Engagement-Inhalte, die einen Agenten ablenkenEntfernen Sie legitime Marktplatzergebnisse oder Offenlegungskennzeichnungen
PII- und AnmeldeinformationsmaskierungReduzieren Sie sensible Werte, die an ein Modell gesendet werdenVerhindern Sie, dass eine autorisierte Aufgabe eine Kontokennung liest
Unterdrückung versteckter InhalteBlockieren Sie unsichtbare oder kommentarbasierte InjektionsnutzlastenVom Agent verwendete zugängliche Beschriftungen oder Anwendungsstatus ausblenden
Filterung von BenutzerinhaltenReduzieren Sie nicht vertrauenswürdige Anweisungen in Rezensionen, Beiträgen oder NachrichtenVernichten Sie die Beweise, die eine Moderations- oder Supportaufgabe benötigt
Dark-Pattern-RegelnReduzieren Sie Knappheit, Dringlichkeit und manipulative EntscheidungenMaskieren Sie tatsächliche Lagerbestände, Fristen oder Warninformationen

Lesen Sie den Benchmark richtig

Das Projekt meldet etwa 11 % weniger Token und einen Anstieg des Aufgabenerfolgs von 81 % auf 91 % bei 19 Real-Web-Scraping-Aufgaben, wobei gpt-5-mini bis Browserbase mit drei Durchläufen pro Aufgabe verwendet wurden. Es werden auch größere Token-Rückgänge auf ausgewählten Seiten gemeldet, darunter 71 % in einem GitHub-Trend-Feed. Das Repository macht bewundernswert deutlich, dass es sich hierbei um einen richtungsweisenden Benchmark und nicht um einen veröffentlichten Artikel handelt und dass einige Seiten rückläufig sind.

Mehrere Grenzen sind wichtig. Neunzehn Aufgaben sind eine kleine Auswahl; drei Läufe liefern begrenzte Varianzinformationen; Scraping-Aufgaben stellen keine Kasse, keinen Support, keine authentifizierte Verwaltung oder visuell komplexe Arbeitsabläufe dar; und der Benchmark misst nicht den PII- oder Injektionsschutz. Ein höherer Aufgabenerfolg in diesem Datensatz sollte nicht als „10 % genauer“ für willkürliche Agenten bezeichnet werden.

AnspruchWelche Beweise unterstützenWas es nicht unterstützt
~11 % weniger TokenMittlerer Unterschied im veröffentlichten 19-Aufgaben-SetupGarantierte Einsparungen auf einer bestimmten Website oder einem bestimmten Modell
81 % → 91 % ErfolgBeobachtete Task-Judge-Ergebnisse für dieses GeschirrUniverselle Genauigkeit oder statistische Signifikanz
Einspritzung blockiertRegelverhalten und Test-/Demo-AbdeckungErkennung jeder gegnerischen Codierung oder jedes zukünftigen Angriffs
PII maskiertKonfigurierte lokale MaskierungsregelnVollständiger Schutz vor Datenverlust bei Bildern, Canvas, Dateien und Aktionen
Lokale VerarbeitungStandarderweiterungsregeln senden keine TelemetriedatenDatenschutz des Browser-Agenten, Modells, Browserbase oder optionalen Klassifikators

Führen Sie eine Bewertung Ihrer tatsächlichen Arbeit durch

Der mitgelieferte Kabelbaum kann dieselben Aufgaben mit ein- und ausgeschalteter Erweiterung ausführen und dann nebeneinander Berichte und Unterschiede im Barrierefreiheitsbaum erstellen. Verwenden Sie produktionsähnliche Aufgaben, testen Sie jedoch Konten und synthetische Daten. Berücksichtigen Sie sowohl erwartete Siege als auch kontroverse Randfälle. Ein Benchmark, der nur aus verrauschten öffentlichen Seiten besteht, wird den Wert einer sauberen internen Anwendung überbewerten.

  1. Erstellen Sie einen versionierten Aufgabensatz mit URL, Anweisung, erwarteten Fakten, erlaubten Aktionen und verbotenen Aktionen.
  2. Führen Sie mindestens mehrere Wiederholungen pro Bedingung mit festem Modell, Temperatur, Schrittbudget und Browserversion durch.
  3. Speichern Sie Rohspuren, bereinigte Darstellungen, Regelereignisse, Token, Latenz, Ergebnisse und Beurteilungsgründe.
  4. Überprüfen Sie manuell jeden Fehler und eine Stichprobe von Durchgängen. Die automatisierte Beurteilung kann den blinden Fleck des Agenten teilen.
  5. Klassifizieren Sie Regressionen als fehlenden Inhalt, falsche Maskierung, defekte Kontrollen, Agentenvarianz oder Site-Drift.
  6. Erstellen Sie Ausnahmen pro Site erst, nachdem die engste verantwortliche Regel nachgewiesen wurde.
  7. Wiederholen Sie diesen Vorgang nach Erweiterungs-, Browser-, Modell- oder wichtigen Website-Änderungen.
TestklasseBeispielErwartetes Ergebnis
Gutartige UnordnungCookie-Banner und nicht verwandte empfohlene ArtikelLärm entfernt, ohne dass die Hauptaufgabe verloren geht
Notwendige PolitikVom Benutzer angeforderter Fußzeilen-Datenschutz- oder RückerstattungslinkDer Agent kann es weiterhin abrufen oder die Site-Regel wurde angepasst
Versteckte InjektionUnsichtbarer Text „Vorherige Anweisungen ignorieren“.Inhalt fehlt in der für den Agenten sichtbaren Darstellung
Sichtbare feindselige InhalteÜberprüfen Sie den Text, der den Agenten anweist, Daten preiszugebenDer Status „Nicht vertrauenswürdig“ bleibt erhalten und die Anweisung wird nicht befolgt
Autorisierte PIIDer Benutzer fragt nach einem maskierten KontosuffixDie Richtlinie definiert, ob Teilzugriff zulässig ist
TransaktionCheckout-Seite mit DringlichkeitsetikettenFakten bleiben verfügbar; Der Kauf bedarf noch einer Genehmigung
BarrierefreiheitSteuerelement nur durch versteckten, zugänglichen Text beschriftetDesinfektionsmittel machen die Kontrolle nicht unauffindbar

Beobachtbarkeit ist unerlässlich

Ein Sanitizer, der Inhalte stillschweigend löscht, schafft ein neues epistemisches Problem: Der Agent kann nicht melden, was er nie gesehen hat. Das Projekt unterstützt einen Debug-Trace-Recorder und einen JSONL-Export für Automatisierungs-Builds. Aktivieren Sie die Trace-Erfassung während der Auswertung, schützen Sie Traces als vertrauliche Daten und deaktivieren Sie sie oder bewahren Sie sie in der Produktion streng auf. Protokolle können den ursprünglichen Inhalt rekonstruieren oder einen Kontext mit maskierten Werten enthalten.

Erfassen Sie für jede Aufgabe die Erweiterungsversion, den Regelsatz-Hash, die Site, die ausgelösten Regeln, die Anzahl und Kategorie der entfernten Knoten, die Anzahl der Masken, Entscheidungen zur Sperrliste und die optionale Verwendung von Klassifikatoren. Bediener sollten in der Lage sein, Original- und bereinigte Darstellungen zu vergleichen, ohne diese Ansichten demselben zu schützenden Modell auszusetzen.

Datenschutz: Standardmäßig lokal, mit einer bemerkenswerten Option

Das Repository besagt, dass die Erweiterung keine Telemetrie-, Analyse- oder Nutzungsdaten sammelt und Regeln lokal verarbeitet. Es identifiziert einen möglichen ausgehenden Anruf: den optionalen irrelevante-Abschnitte-redakt Die standardmäßig deaktivierte Regel sendet einen komprimierten Seitenbaum zur Klassifizierung an OpenAI, wenn sie mit einem API-Schlüssel aktiviert ist.

Diese Ausnahme kann vertrauliche Seitenstrukturen und Texte umfassen. Behandeln Sie die Aktivierung als neuen Datenfluss: Bestimmen Sie, auf welchen Seiten es ausgeführt werden darf, welche OpenAI Konto- und Aufbewahrungskontrollen gelten, ob Geheimnisse zuerst entfernt werden und ob authentifizierte oder regulierte Websites ausgeschlossen werden müssen. „Die Erweiterung ist lokal“ ist nur dann korrekt, wenn diese Regel deaktiviert ist, und sagt nichts über die separate Agent-/Modelllaufzeit aus.

Lizenz: Quelle verfügbar, nicht Standard-Open-Source

Agent Browser Shield verwendet PolyForm Shield 1.0.0. Das Repository besagt, dass die kommerzielle, interne und wissenschaftliche Nutzung kostenlos ist, aber die Verwendung zur Entwicklung eines Produkts, das mit Agent Browser Shield oder einem PixieBrix-Produkt konkurriert, ist eingeschränkt. Wenn man es einfach „Open Source“ nennt, verbirgt sich die Bedingung der Nutzungskonkurrenz. Produktanbieter, gehostete Browserplattformen und Hersteller von Sicherheitstools sollten LICENSING.md lesen und sich beraten lassen oder eine kommerzielle Lizenz einholen, wenn ihre Nutzung konkurrenzfähig sein könnte.

Bereitstellungsoptionen

Der Build Chrome Web Store funktioniert in Chromium-basierten Browsern; Agent-Laufzeiten erfordern möglicherweise eine entpackte Erweiterung oder eine gepackte ZIP-Datei. Zu den aktuellen Entwicklungsvoraussetzungen gehören Knoten 24 oder neuer, Bun 1.3 oder neuer, UV und eine aktuelle Chromium-Version. Benutzerdefinierte Build-Standards können Regeln aktivieren, eine Site-Denylist festlegen und das Automatisierungs-Trace-Verhalten konfigurieren.

BereitstellungVorteilRisiko/Kontrolle
WebshopEinfacher Update-PfadFixieren/genehmigen Sie die Version über die Browserverwaltung und testen Sie sie vor der breiten Einführung
Ausgepackter BuildSchnelle lokale Tests und AnpassungenBuild-Herkunft und manuelle Update-Drift
Browserbase PLZReproduzierbares Laden verwalteter SitzungenSteuern Sie Artefakt-Hash, Sitzungskonfiguration und Anbieterdatenfluss
Benutzerdefinierte StandardeinstellungenOrganisationsweite Regeln und SperrlisteAußerkraftsetzungen gelten nur für Frischspeicher; Der bestehende Benutzerstatus kann bestehen bleiben
Deaktivierung pro SiteWiederherstellung, wenn Regeln eine kritische Anwendung zerstörenEs entsteht eine ungeschützte Lücke, die abgelaufen und überprüft werden muss

Tiefenverteidigung für Browser-Agenten

  • Verwenden Sie ein separates Browserprofil und Testkonto mit minimalen Berechtigungen.
  • Setzen Sie Ziele auf die Zulassungsliste und blockieren Sie beliebige Downloads oder den Zugriff auf lokale Dateien.
  • Separate page content from trusted system instructions in the agent architecture.
  • Für Kauf, Löschung, Veröffentlichung, Nachrichten, Anmeldedatenänderungen und Datenexport ist eine Bestätigung erforderlich.
  • Aktionsparameter zum Zeitpunkt der Ausführung validieren; Vertrauen Sie den von der Seite kopierten Werten nicht.
  • Begrenzen Sie Modellkontext, Token, Schritte, Ausgaben und Gesamtaufgabendauer.
  • Behalten Sie einen Prüfpfad bei, der den Seitenstatus, die vorgeschlagene Aktion, die Genehmigung und die Nebenwirkungen verknüpft.
  • Verwenden Sie nach Möglichkeit Sandboxing und Rollback. Die Sanitization darf keinen bösartigen Browserprozess enthalten.

Alternativen

AnsatzBeste PassformKompromiss
Agent Browser ShieldChromium Agenten benötigen gepackte lokale Regeln und TracesAlpha-, browserspezifische und quellverfügbare Lizenzierung
Benutzerdefinierter DOM-DesinfektionsmittelEnge bekannte Standorte und genaue FörderverträgeAufwand für Technik und Angriffswartung
Strukturierte Website APIStabiler First-Party-DatenzugriffWeniger visuelle Abdeckung, aber normalerweise klarere Vertrauensgrenzen
Barrierefreier BaumschnittAgent-Laufzeiten verbrauchen bereits den strukturierten BrowserstatusKann immer noch feindseligen sichtbaren Text enthalten und den visuellen Kontext verlieren
Gehostete Browser-SicherheitsschichtTeams, die eine verwaltete Isolation und Überwachung wünschenExterner Datenverarbeiter und weniger transparente Regeln
Aktionsrichtlinien-GatewayFolgenebenwirkungen verhindernReduziert den vergifteten Kontext nicht; am besten kombiniert mit Eingangsreinigung

Häufig gestellte Fragen

Stoppt es jede Sofortinjektion?

Nein. Es blockiert definierte Oberflächen und Muster. Sichtbare Prosa, Bilder, verschlüsselte Inhalte und neue Angriffe können bleiben.

Wird es immer Token reduzieren?

Nein. Der veröffentlichte Mittelwert liegt für einen Benchmark bei etwa 11 %, und das Projekt meldet auf einigen Seiten Rückschritte. Messen Sie Ihre eigenen Aufgaben.

Werden Seitendaten verschickt?

Die Standardregelverarbeitung erfolgt lokal ohne Telemetrie. Der optionale Klassifizierer irrelevant-sections kann einen komprimierten Seitenbaum an OpenAI senden.

Ist es Open Source?

Die Quelle ist unter PolyForm Shield 1.0.0 verfügbar, wodurch Konkurrenzprodukte eingeschränkt werden. Dabei handelt es sich nicht um eine uneingeschränkte Open-Source-Lizenz im OSI-Stil.

Kann ein Unternehmen es nutzen?

Das Projekt besagt, dass die kommerzielle interne Nutzung kostenlos ist, vorbehaltlich der wettbewerblichen Nutzungsbeschränkung der Lizenz. Überprüfen Sie den tatsächlichen Anwendungsfall.

Was sollte zuerst gemessen werden?

Aufgabenerfolg, Tokenkosten, falsche Entfernungen, verpasste Angriffe, Latenz und die Häufigkeit, mit der standortspezifische Ausnahmen erforderlich sind.

Primärquellen

Zuletzt überprüft am 25. Juli 2026. Dies ist ein Alpha-Prototyp. Überprüfen Sie vor der Bereitstellung die aktuellen Regeln, Lizenzen, Browseranforderungen und Benchmarks.

Ready to try Agent Browser Shield?

Visit the official website to get started

Visit Agent Browser Shield

Quick Info

Category
KI-Agent
Added
6/7/2026
Published
6/7/2026
Updated
9/2/2026

Share This Tool

Have an AI tool to share?

Submit it to AI Dreamhub

Get your product in front of people actively exploring AI tools.

Submit Your Tool
Manus

Manus

Manus ist ein gehosteter Allzweck-KI-Agent, der Cloud-VMs, Browserautomatisierung, Dateien, Code und Integrationen nutzt, um mehrstufige Aufgaben auszuführen. Dieser unabhängige Leitfaden behandelt Pläne und Credits, Cloud Browser vs. Browser Operator, authentifizierte Aktionen, Datenschutz, Genehmigungen, Aufgabendesign, Bewertung und Alternativen.

ai-agentfree
980
Gemini CLI

Gemini CLI

An open-source AI agent that brings the power of Gemini directly into your terminal. - Intelligentes KI-Tool für mehr Produktivität.

ai-agentfree
830
AgentScope

AgentScope

Agent-Oriented Programming for Building LLM Applications, Open-sourced by Alibaba - Intelligentes KI-Tool für mehr Produktivität.

ai-agentfree
900
Auto-GPT

Auto-GPT

Auto-GPT ist ein Open-Source-Agentenprojekt und eine Plattform von Significant Gravitas zum Erstellen und Ausführen autonomer KI-Assistenten.

Auto-GPTAI agentautonomous agents
780