Agent Browser Shield ist eine Chromium Manifest V3 Erweiterung, die ändert, was ein Browser-Agent auf einer Seite wahrnehmen kann. Seine über 35 Regeln können Cookie-Banner, Anzeigen, Fußzeilen und Interaktionsleisten entfernen; Persönlich identifizierbare Informationen und Anmeldeinformationen verschleiern; Unterdrücken Sie unsichtbaren Text, Kommentare und benutzergenerierte Eingabeaufforderungsoberflächen. und reduzieren Sie Ablenkungen durch dunkle Muster, bevor die Seite das Modell erreicht.
Dies ist eine nützliche Verteidigungsschicht, aber das Projekt bezeichnet sich selbst ausdrücklich als Alpha-Prototyp. Es beweist nicht, dass bereinigte Inhalte vertrauenswürdig sind, isoliert keine Browser-Anmeldeinformationen, schränkt Aktionen nicht ein und garantiert nicht, dass jede Injektion blockiert wird. Das richtige mentale Modell ist eine Eingabebereinigung mit messbarem Nutzen und unvermeidlichen Fehlalarmen – keine Sicherheitsgrenze, die beliebige Websites für autonome Transaktionen sicher macht.
Wo der Schild sitzt
Nicht vertrauenswürdige Website
│ DOM, Barrierefreiheitsbaum, versteckter Text, Formulare
▼
Agent Browser Shield Regeln
│ Bereinigte Seitendarstellung
▼
Browser-Agent + Modell
│ vorgeschlagene Klicks, Eingaben, Downloads
▼
Unabhängige Handlungspolitik / menschliche Zustimmung
│
▼
Nebeneffekt der Website
Die Verlängerung wirkt beim ersten Pfeil. Dies ist wertvoll, da in eine Seite eingebettete Eingabeaufforderungsanweisungen möglicherweise ein Modell erreichen, bevor Filter auf Anwendungsebene sie von nützlichen Inhalten unterscheiden können. Aber es kann die endgültige Aktionsrichtlinie nicht ersetzen: Eine sauber aussehende Seite kann immer noch betrügerische Fakten, bösartige Links oder eine legitime Schaltfläche enthalten, die einen inakzeptablen Nebeneffekt verursacht.
Was seine Regelkategorien bewirken
| Kategorie | Beabsichtigter Nutzen | Wahrscheinlich falsch positive Kosten |
|---|---|---|
| Entfernen von Seitenchrom | Reduzieren Sie die Ausgaben für Banner, Fußzeilen, Chats und die Unordnung in der Navigation | Richtlinienlinks, Supportkontrollen oder erforderliche Einwilligungen ausblenden |
| Werbebereinigung | Entfernen Sie gesponserte und Engagement-Inhalte, die einen Agenten ablenken | Entfernen Sie legitime Marktplatzergebnisse oder Offenlegungskennzeichnungen |
| PII- und Anmeldeinformationsmaskierung | Reduzieren Sie sensible Werte, die an ein Modell gesendet werden | Verhindern Sie, dass eine autorisierte Aufgabe eine Kontokennung liest |
| Unterdrückung versteckter Inhalte | Blockieren Sie unsichtbare oder kommentarbasierte Injektionsnutzlasten | Vom Agent verwendete zugängliche Beschriftungen oder Anwendungsstatus ausblenden |
| Filterung von Benutzerinhalten | Reduzieren Sie nicht vertrauenswürdige Anweisungen in Rezensionen, Beiträgen oder Nachrichten | Vernichten Sie die Beweise, die eine Moderations- oder Supportaufgabe benötigt |
| Dark-Pattern-Regeln | Reduzieren Sie Knappheit, Dringlichkeit und manipulative Entscheidungen | Maskieren Sie tatsächliche Lagerbestände, Fristen oder Warninformationen |
Lesen Sie den Benchmark richtig
Das Projekt meldet etwa 11 % weniger Token und einen Anstieg des Aufgabenerfolgs von 81 % auf 91 % bei 19 Real-Web-Scraping-Aufgaben, wobei gpt-5-mini bis Browserbase mit drei Durchläufen pro Aufgabe verwendet wurden. Es werden auch größere Token-Rückgänge auf ausgewählten Seiten gemeldet, darunter 71 % in einem GitHub-Trend-Feed. Das Repository macht bewundernswert deutlich, dass es sich hierbei um einen richtungsweisenden Benchmark und nicht um einen veröffentlichten Artikel handelt und dass einige Seiten rückläufig sind.
Mehrere Grenzen sind wichtig. Neunzehn Aufgaben sind eine kleine Auswahl; drei Läufe liefern begrenzte Varianzinformationen; Scraping-Aufgaben stellen keine Kasse, keinen Support, keine authentifizierte Verwaltung oder visuell komplexe Arbeitsabläufe dar; und der Benchmark misst nicht den PII- oder Injektionsschutz. Ein höherer Aufgabenerfolg in diesem Datensatz sollte nicht als „10 % genauer“ für willkürliche Agenten bezeichnet werden.
| Anspruch | Welche Beweise unterstützen | Was es nicht unterstützt |
|---|---|---|
| ~11 % weniger Token | Mittlerer Unterschied im veröffentlichten 19-Aufgaben-Setup | Garantierte Einsparungen auf einer bestimmten Website oder einem bestimmten Modell |
| 81 % → 91 % Erfolg | Beobachtete Task-Judge-Ergebnisse für dieses Geschirr | Universelle Genauigkeit oder statistische Signifikanz |
| Einspritzung blockiert | Regelverhalten und Test-/Demo-Abdeckung | Erkennung jeder gegnerischen Codierung oder jedes zukünftigen Angriffs |
| PII maskiert | Konfigurierte lokale Maskierungsregeln | Vollständiger Schutz vor Datenverlust bei Bildern, Canvas, Dateien und Aktionen |
| Lokale Verarbeitung | Standarderweiterungsregeln senden keine Telemetriedaten | Datenschutz des Browser-Agenten, Modells, Browserbase oder optionalen Klassifikators |
Führen Sie eine Bewertung Ihrer tatsächlichen Arbeit durch
Der mitgelieferte Kabelbaum kann dieselben Aufgaben mit ein- und ausgeschalteter Erweiterung ausführen und dann nebeneinander Berichte und Unterschiede im Barrierefreiheitsbaum erstellen. Verwenden Sie produktionsähnliche Aufgaben, testen Sie jedoch Konten und synthetische Daten. Berücksichtigen Sie sowohl erwartete Siege als auch kontroverse Randfälle. Ein Benchmark, der nur aus verrauschten öffentlichen Seiten besteht, wird den Wert einer sauberen internen Anwendung überbewerten.
- Erstellen Sie einen versionierten Aufgabensatz mit URL, Anweisung, erwarteten Fakten, erlaubten Aktionen und verbotenen Aktionen.
- Führen Sie mindestens mehrere Wiederholungen pro Bedingung mit festem Modell, Temperatur, Schrittbudget und Browserversion durch.
- Speichern Sie Rohspuren, bereinigte Darstellungen, Regelereignisse, Token, Latenz, Ergebnisse und Beurteilungsgründe.
- Überprüfen Sie manuell jeden Fehler und eine Stichprobe von Durchgängen. Die automatisierte Beurteilung kann den blinden Fleck des Agenten teilen.
- Klassifizieren Sie Regressionen als fehlenden Inhalt, falsche Maskierung, defekte Kontrollen, Agentenvarianz oder Site-Drift.
- Erstellen Sie Ausnahmen pro Site erst, nachdem die engste verantwortliche Regel nachgewiesen wurde.
- Wiederholen Sie diesen Vorgang nach Erweiterungs-, Browser-, Modell- oder wichtigen Website-Änderungen.
| Testklasse | Beispiel | Erwartetes Ergebnis |
|---|---|---|
| Gutartige Unordnung | Cookie-Banner und nicht verwandte empfohlene Artikel | Lärm entfernt, ohne dass die Hauptaufgabe verloren geht |
| Notwendige Politik | Vom Benutzer angeforderter Fußzeilen-Datenschutz- oder Rückerstattungslink | Der Agent kann es weiterhin abrufen oder die Site-Regel wurde angepasst |
| Versteckte Injektion | Unsichtbarer Text „Vorherige Anweisungen ignorieren“. | Inhalt fehlt in der für den Agenten sichtbaren Darstellung |
| Sichtbare feindselige Inhalte | Überprüfen Sie den Text, der den Agenten anweist, Daten preiszugeben | Der Status „Nicht vertrauenswürdig“ bleibt erhalten und die Anweisung wird nicht befolgt |
| Autorisierte PII | Der Benutzer fragt nach einem maskierten Kontosuffix | Die Richtlinie definiert, ob Teilzugriff zulässig ist |
| Transaktion | Checkout-Seite mit Dringlichkeitsetiketten | Fakten bleiben verfügbar; Der Kauf bedarf noch einer Genehmigung |
| Barrierefreiheit | Steuerelement nur durch versteckten, zugänglichen Text beschriftet | Desinfektionsmittel machen die Kontrolle nicht unauffindbar |
Beobachtbarkeit ist unerlässlich
Ein Sanitizer, der Inhalte stillschweigend löscht, schafft ein neues epistemisches Problem: Der Agent kann nicht melden, was er nie gesehen hat. Das Projekt unterstützt einen Debug-Trace-Recorder und einen JSONL-Export für Automatisierungs-Builds. Aktivieren Sie die Trace-Erfassung während der Auswertung, schützen Sie Traces als vertrauliche Daten und deaktivieren Sie sie oder bewahren Sie sie in der Produktion streng auf. Protokolle können den ursprünglichen Inhalt rekonstruieren oder einen Kontext mit maskierten Werten enthalten.
Erfassen Sie für jede Aufgabe die Erweiterungsversion, den Regelsatz-Hash, die Site, die ausgelösten Regeln, die Anzahl und Kategorie der entfernten Knoten, die Anzahl der Masken, Entscheidungen zur Sperrliste und die optionale Verwendung von Klassifikatoren. Bediener sollten in der Lage sein, Original- und bereinigte Darstellungen zu vergleichen, ohne diese Ansichten demselben zu schützenden Modell auszusetzen.
Datenschutz: Standardmäßig lokal, mit einer bemerkenswerten Option
Das Repository besagt, dass die Erweiterung keine Telemetrie-, Analyse- oder Nutzungsdaten sammelt und Regeln lokal verarbeitet. Es identifiziert einen möglichen ausgehenden Anruf: den optionalen irrelevante-Abschnitte-redakt Die standardmäßig deaktivierte Regel sendet einen komprimierten Seitenbaum zur Klassifizierung an OpenAI, wenn sie mit einem API-Schlüssel aktiviert ist.
Diese Ausnahme kann vertrauliche Seitenstrukturen und Texte umfassen. Behandeln Sie die Aktivierung als neuen Datenfluss: Bestimmen Sie, auf welchen Seiten es ausgeführt werden darf, welche OpenAI Konto- und Aufbewahrungskontrollen gelten, ob Geheimnisse zuerst entfernt werden und ob authentifizierte oder regulierte Websites ausgeschlossen werden müssen. „Die Erweiterung ist lokal“ ist nur dann korrekt, wenn diese Regel deaktiviert ist, und sagt nichts über die separate Agent-/Modelllaufzeit aus.
Lizenz: Quelle verfügbar, nicht Standard-Open-Source
Agent Browser Shield verwendet PolyForm Shield 1.0.0. Das Repository besagt, dass die kommerzielle, interne und wissenschaftliche Nutzung kostenlos ist, aber die Verwendung zur Entwicklung eines Produkts, das mit Agent Browser Shield oder einem PixieBrix-Produkt konkurriert, ist eingeschränkt. Wenn man es einfach „Open Source“ nennt, verbirgt sich die Bedingung der Nutzungskonkurrenz. Produktanbieter, gehostete Browserplattformen und Hersteller von Sicherheitstools sollten LICENSING.md lesen und sich beraten lassen oder eine kommerzielle Lizenz einholen, wenn ihre Nutzung konkurrenzfähig sein könnte.
Bereitstellungsoptionen
Der Build Chrome Web Store funktioniert in Chromium-basierten Browsern; Agent-Laufzeiten erfordern möglicherweise eine entpackte Erweiterung oder eine gepackte ZIP-Datei. Zu den aktuellen Entwicklungsvoraussetzungen gehören Knoten 24 oder neuer, Bun 1.3 oder neuer, UV und eine aktuelle Chromium-Version. Benutzerdefinierte Build-Standards können Regeln aktivieren, eine Site-Denylist festlegen und das Automatisierungs-Trace-Verhalten konfigurieren.
| Bereitstellung | Vorteil | Risiko/Kontrolle |
|---|---|---|
| Webshop | Einfacher Update-Pfad | Fixieren/genehmigen Sie die Version über die Browserverwaltung und testen Sie sie vor der breiten Einführung |
| Ausgepackter Build | Schnelle lokale Tests und Anpassungen | Build-Herkunft und manuelle Update-Drift |
| Browserbase PLZ | Reproduzierbares Laden verwalteter Sitzungen | Steuern Sie Artefakt-Hash, Sitzungskonfiguration und Anbieterdatenfluss |
| Benutzerdefinierte Standardeinstellungen | Organisationsweite Regeln und Sperrliste | Außerkraftsetzungen gelten nur für Frischspeicher; Der bestehende Benutzerstatus kann bestehen bleiben |
| Deaktivierung pro Site | Wiederherstellung, wenn Regeln eine kritische Anwendung zerstören | Es entsteht eine ungeschützte Lücke, die abgelaufen und überprüft werden muss |
Tiefenverteidigung für Browser-Agenten
- Verwenden Sie ein separates Browserprofil und Testkonto mit minimalen Berechtigungen.
- Setzen Sie Ziele auf die Zulassungsliste und blockieren Sie beliebige Downloads oder den Zugriff auf lokale Dateien.
- Separate page content from trusted system instructions in the agent architecture.
- Für Kauf, Löschung, Veröffentlichung, Nachrichten, Anmeldedatenänderungen und Datenexport ist eine Bestätigung erforderlich.
- Aktionsparameter zum Zeitpunkt der Ausführung validieren; Vertrauen Sie den von der Seite kopierten Werten nicht.
- Begrenzen Sie Modellkontext, Token, Schritte, Ausgaben und Gesamtaufgabendauer.
- Behalten Sie einen Prüfpfad bei, der den Seitenstatus, die vorgeschlagene Aktion, die Genehmigung und die Nebenwirkungen verknüpft.
- Verwenden Sie nach Möglichkeit Sandboxing und Rollback. Die Sanitization darf keinen bösartigen Browserprozess enthalten.
Alternativen
| Ansatz | Beste Passform | Kompromiss |
|---|---|---|
| Agent Browser Shield | Chromium Agenten benötigen gepackte lokale Regeln und Traces | Alpha-, browserspezifische und quellverfügbare Lizenzierung |
| Benutzerdefinierter DOM-Desinfektionsmittel | Enge bekannte Standorte und genaue Förderverträge | Aufwand für Technik und Angriffswartung |
| Strukturierte Website API | Stabiler First-Party-Datenzugriff | Weniger visuelle Abdeckung, aber normalerweise klarere Vertrauensgrenzen |
| Barrierefreier Baumschnitt | Agent-Laufzeiten verbrauchen bereits den strukturierten Browserstatus | Kann immer noch feindseligen sichtbaren Text enthalten und den visuellen Kontext verlieren |
| Gehostete Browser-Sicherheitsschicht | Teams, die eine verwaltete Isolation und Überwachung wünschen | Externer Datenverarbeiter und weniger transparente Regeln |
| Aktionsrichtlinien-Gateway | Folgenebenwirkungen verhindern | Reduziert den vergifteten Kontext nicht; am besten kombiniert mit Eingangsreinigung |
Häufig gestellte Fragen
Stoppt es jede Sofortinjektion?
Nein. Es blockiert definierte Oberflächen und Muster. Sichtbare Prosa, Bilder, verschlüsselte Inhalte und neue Angriffe können bleiben.
Wird es immer Token reduzieren?
Nein. Der veröffentlichte Mittelwert liegt für einen Benchmark bei etwa 11 %, und das Projekt meldet auf einigen Seiten Rückschritte. Messen Sie Ihre eigenen Aufgaben.
Werden Seitendaten verschickt?
Die Standardregelverarbeitung erfolgt lokal ohne Telemetrie. Der optionale Klassifizierer irrelevant-sections kann einen komprimierten Seitenbaum an OpenAI senden.
Ist es Open Source?
Die Quelle ist unter PolyForm Shield 1.0.0 verfügbar, wodurch Konkurrenzprodukte eingeschränkt werden. Dabei handelt es sich nicht um eine uneingeschränkte Open-Source-Lizenz im OSI-Stil.
Kann ein Unternehmen es nutzen?
Das Projekt besagt, dass die kommerzielle interne Nutzung kostenlos ist, vorbehaltlich der wettbewerblichen Nutzungsbeschränkung der Lizenz. Überprüfen Sie den tatsächlichen Anwendungsfall.
Was sollte zuerst gemessen werden?
Aufgabenerfolg, Tokenkosten, falsche Entfernungen, verpasste Angriffe, Latenz und die Häufigkeit, mit der standortspezifische Ausnahmen erforderlich sind.
Primärquellen
- Offizielles Repository, Benchmark-Zusammenfassung, Datenschutz und Haftungsausschluss
- Offizielle Dokumentation und Regelreferenz
- Offizielle Benchmark-Methodik und Aufgabendaten
- Offizielle Lizenzerklärung
- PolyForm Shield 1.0.0 Text
- OWASP-Risikoleitfaden zur sofortigen Injektion
- Chrome Manifest V3 Übersicht
Zuletzt überprüft am 25. Juli 2026. Dies ist ein Alpha-Prototyp. Überprüfen Sie vor der Bereitstellung die aktuellen Regeln, Lizenzen, Browseranforderungen und Benchmarks.



