Agent Browser Shield es una extensión Chromium Manifest V3 que cambia lo que un agente del navegador puede percibir en una página. Sus más de 35 reglas pueden eliminar banners de cookies, anuncios, pies de página y barras de participación; enmascarar información y credenciales de identificación personal; suprimir texto invisible, comentarios y superficies de inyección rápida generadas por el usuario; y reducir las distracciones de patrones oscuros antes de que la página llegue al modelo.
Esta es una capa de defensa útil, pero el proyecto se autodenomina explícitamente prototipo alfa. No prueba que el contenido limpio sea confiable, no aísla las credenciales del navegador, limita las acciones ni garantiza que todas las inyecciones estén bloqueadas. El modelo mental correcto es un desinfectante de entradas con utilidad mensurable y falsos positivos inevitables, no un límite de seguridad que hace que los sitios web arbitrarios sean seguros para transacciones autónomas.
Donde se asienta el escudo
Sitio web no confiable
│ DOM, árbol de accesibilidad, texto oculto, formularios
▼
Agent Browser Shield reglas
│ representación de página limpia
▼
Agente de navegador + modelo
│ clics propuestos, mecanografía, descargas
▼
Política de acción independiente / aprobación humana
│
▼
Efecto secundario del sitio web
La extensión actúa en la primera flecha. Esto es valioso porque las instrucciones integradas en una página pueden llegar a un modelo antes de que los filtros a nivel de aplicación puedan distinguirlas del contenido útil. Pero no puede reemplazar la política de acción final: una página con apariencia limpia aún puede contener hechos fraudulentos, enlaces maliciosos o un botón legítimo que cause un efecto secundario inaceptable.
Qué logran sus categorías de reglas
| categoría | Beneficio previsto | Costo probable de falsos positivos |
|---|---|---|
| Eliminación de Chrome de página | Reduzca los tokens gastados en banners, pies de página, chats y navegación desordenada | Ocultar enlaces de políticas, controles de soporte o consentimiento requerido |
| Limpieza publicitaria | Eliminar contenido patrocinado y de participación que desvíe a un agente | Eliminar resultados legítimos del mercado o etiquetas de divulgación |
| PII y enmascaramiento de credenciales | Reducir los valores sensibles enviados a un modelo. | Evitar que una tarea autorizada lea un identificador de cuenta |
| Supresión de contenido oculto | Bloquear cargas útiles de inyección invisibles o basadas en comentarios | Ocultar etiquetas accesibles o el estado de la aplicación utilizada por el agente |
| Filtrado de contenido de usuario | Reduzca las instrucciones que no sean de confianza en reseñas, publicaciones o mensajes | Destruir la evidencia que necesita una tarea de moderación o apoyo. |
| Reglas de patrón oscuro | Reducir la escasez, la urgencia y las opciones manipuladoras. | Enmascarar información real de inventario, fecha límite o advertencia |
Lea el punto de referencia correctamente
El proyecto informa aproximadamente un 11 % menos de tokens y el éxito de las tareas aumenta del 81 % al 91 % en 19 tareas de raspado web real, utilizando gpt-5-mini hasta Browserbase con tres ejecuciones por tarea. También informa caídas de tokens más grandes en páginas seleccionadas, incluido un 71% en un feed de tendencias de GitHub. El repositorio es admirablemente explícito en que se trata de un punto de referencia direccional, no de un artículo publicado, y que algunas páginas retroceden.
Varios límites importan. Diecinueve tareas son una pequeña muestra; tres ejecuciones proporcionan información de variación limitada; las tareas de scraping no representan pago, soporte, administración autenticada ni flujos de trabajo visualmente complejos; y el punto de referencia no mide la PII ni las protecciones de inyección. Un mayor éxito de tareas en este conjunto de datos no debe reformularse como “10% más preciso” para agentes arbitrarios.
| Reclamar | ¿Qué evidencia respalda? | Lo que no soporta |
|---|---|---|
| ~11% menos tokens | Diferencia media en la configuración de 19 tareas publicada | Ahorros garantizados en un sitio o modelo específico |
| 81% → 91% de éxito | Resultados observados de evaluación de tareas para ese arnés. | Precisión universal o significación estadística |
| Inyección bloqueada | Comportamiento de reglas y cobertura de prueba/demostración | Detección de cada codificación adversaria o ataque futuro. |
| PII enmascarada | Reglas de enmascaramiento locales configuradas | Prevención completa de pérdida de datos en imágenes, lienzos, archivos y acciones |
| Procesamiento local | Las reglas de extensión predeterminadas no envían telemetría | Privacidad del agente del navegador, modelo, Browserbase o clasificador opcional |
Realice una evaluación de su trabajo real
El arnés incluido puede ejecutar las mismas tareas con la extensión encendida y apagada, y luego producir informes en paralelo y diferencias en el árbol de accesibilidad. Utilice tareas similares a las de producción, pero con cuentas de prueba y datos sintéticos. Incluir tanto las victorias esperadas como los casos extremos adversarios; un punto de referencia elaborado únicamente con páginas públicas ruidosas exagerará el valor de una aplicación interna limpia.
- Cree un conjunto de tareas versionadas con URL, instrucciones, hechos esperados, acciones permitidas y acciones prohibidas.
- Ejecute al menos varias repeticiones por condición con modelo, temperatura, presupuesto de pasos y versión del navegador fijos.
- Guarde rastros sin procesar, representaciones limpias, eventos de reglas, tokens, latencia, resultados y fundamentos de juicio.
- Inspeccionar manualmente cada falla y una muestra de pasadas; La evaluación automatizada puede compartir el punto ciego del agente.
- Clasifique las regresiones como contenido faltante, enmascaramiento incorrecto, controles rotos, variación del agente o deriva del sitio.
- Cree excepciones por sitio solo después de demostrar que la regla más estricta es responsable.
- Repita después de cambios importantes en la extensión, el navegador, el modelo o el sitio web.
| clase de prueba | Ejemplo | Resultado esperado |
|---|---|---|
| Desorden benigno | Banner de cookies y artículos recomendados no relacionados | Eliminación de ruido sin perder la tarea principal. |
| Política necesaria | Enlace de privacidad o reembolso en el pie de página solicitado por el usuario | El agente aún puede recuperarlo o se ajustó la regla del sitio |
| inyección oculta | Texto invisible "ignorar instrucciones previas" | Contenido ausente en la representación visible para el agente |
| Contenido hostil visible | Revisar el texto que indica al agente que revele datos. | Se conserva el estado de no confianza y no se siguen las instrucciones |
| IIP autorizada | El usuario solicita el sufijo de cuenta enmascarado | La política define si se permite el acceso parcial |
| Transacción | Página de pago con etiquetas de urgencia | Los hechos siguen estando disponibles; la compra aún requiere aprobación |
| Accesibilidad | Control etiquetado solo por texto accesible oculto | El desinfectante no hace que el control sea imposible de detectar |
La observabilidad es esencial
Un desinfectante que elimina contenido silenciosamente crea un nuevo problema epistémico: el agente no puede informar lo que nunca vio. El proyecto admite un registrador de seguimiento de depuración y exportación JSONL para compilaciones de automatización. Habilite la recopilación de seguimiento durante la evaluación, proteja los seguimientos como datos confidenciales y desactívelos o consérvelos estrictamente en producción. Los registros pueden reconstruir el contenido original o contener un contexto de valor enmascarado.
Para cada tarea, registre la versión de la extensión, el hash del conjunto de reglas, el sitio, las reglas activadas, el número y la categoría de nodos eliminados, el recuento de máscaras, las decisiones de la lista de denegados y el uso del clasificador opcional. Los operadores deberían poder comparar representaciones originales y limpias sin exponer esas vistas al mismo modelo que se está protegiendo.
Privacidad: local por defecto, con una opción notable
El repositorio dice que la extensión no recopila datos de telemetría, análisis o uso y procesa reglas localmente. Identifica una posible llamada saliente: la opcional secciones-irrelevantes-redactar La regla, deshabilitada de forma predeterminada, envía un árbol de páginas comprimido a OpenAI para su clasificación cuando se habilita con una clave API.
Esa excepción puede incluir texto y estructura de página confidenciales. Trate su habilitación como un nuevo flujo de datos: determine en qué páginas se puede ejecutar, qué cuenta OpenAI y qué controles de retención se aplican, si los secretos se eliminan primero y si se deben excluir los sitios autenticados o regulados. "La extensión es local" solo es precisa cuando esta regla está desactivada y no dice nada sobre el tiempo de ejecución independiente del agente/modelo.
Licencia: fuente disponible, no código abierto estándar
Agent Browser Shield utiliza PolyForm Shield 1.0.0. El repositorio dice que el uso comercial, interno y de investigación es gratuito, pero su uso para crear un producto que compita con Agent Browser Shield o un producto PixieBrix está restringido. Llamarlo simplemente “código abierto” oculta esa condición de uso competitivo. Los proveedores de productos, plataformas de navegador alojadas y empresas de herramientas de seguridad deben leer LICENSING.md y obtener asesoramiento o una licencia comercial cuando su uso pueda competir.
Opciones de implementación
La compilación Chrome Web Store funciona en navegadores basados en Chromium; Los tiempos de ejecución del agente pueden requerir una extensión descomprimida o un ZIP empaquetado. Los requisitos previos de desarrollo actuales incluyen Nodo 24 o posterior, Bun 1.3 o posterior, uv y una versión reciente de Chromium. Los valores predeterminados de compilación personalizados pueden habilitar reglas, establecer una lista de sitios bloqueados y configurar el comportamiento de seguimiento de automatización.
| Implementación | ventaja | Riesgo/control |
|---|---|---|
| Tienda web | Ruta de actualización sencilla | Anclar/aprobar la versión a través de la administración del navegador y probarla antes de su implementación generalizada |
| Construcción desempaquetada | Pruebas y personalización locales rápidas | Procedencia de compilación y deriva de actualización manual |
| Browserbase Código postal | Carga de sesión gestionada reproducible | Controle el hash de artefactos, la configuración de sesión y el flujo de datos del proveedor |
| Valores predeterminados personalizados | Lista de denegación y reglas para toda la organización | Las anulaciones se aplican únicamente al almacenamiento nuevo; El estado de usuario existente puede persistir. |
| Desactivación por sitio | Recuperación cuando las reglas infringen una aplicación crítica | Crea una brecha desprotegida que necesita caducidad y revisión. |
Defensa en profundidad para agentes de navegador
- Utilice un perfil de navegador independiente y una cuenta de prueba con permisos mínimos.
- Incluya destinos en la lista blanca y bloquee descargas arbitrarias o acceso a archivos locales.
- Separate page content from trusted system instructions in the agent architecture.
- Requerir confirmación para compra, eliminación, publicación, mensajes, cambios de credenciales y exportación de datos.
- Validar los parámetros de acción en el momento de la ejecución; No confíe en los valores copiados de la página.
- Limite el contexto del modelo, los tokens, los pasos, el gasto y la duración total de la tarea.
- Conserve un registro de auditoría que vincule el estado de la página, la acción propuesta, la aprobación y los efectos secundarios.
- Utilice sandboxing y reversión cuando sea posible; la desinfección no puede contener un proceso de navegador malicioso.
Alternativas
| Enfoque | Mejor ajuste | Compensación |
|---|---|---|
| Agent Browser Shield | Chromium agentes que necesitan reglas y rastreos locales empaquetados | Licencia Alpha, específica del navegador y disponible en la fuente |
| Desinfectante DOM personalizado | Sitios conocidos estrechos y contratos de extracción exactos | Carga de ingeniería y mantenimiento de ataques |
| Sitio estructurado API | Acceso estable a datos propios | Menos cobertura visual, pero límites de confianza generalmente más claros. |
| Accesibilidad-poda de árboles | Los tiempos de ejecución del agente ya consumen el estado estructurado del navegador | Todavía puede contener texto visible hostil y perder contexto visual. |
| Capa de seguridad del navegador alojado | Equipos que desean aislamiento y monitoreo administrados | Procesador de datos externo y reglas menos transparentes |
| Portal de políticas de acción | Prevención de efectos secundarios consecuentes | No reduce el contexto envenenado; mejor combinado con limpieza de entrada |
Preguntas frecuentes
¿Detiene toda inyección inmediata?
No. Bloquea superficies y patrones definidos. Pueden quedar prosa visible, imágenes, contenido codificado y nuevos ataques.
¿Siempre reducirá los tokens?
No. La media publicada es aproximadamente del 11% para un punto de referencia y el proyecto informa regresiones en algunas páginas. Mide tus propias tareas.
¿Envía datos de la página?
El procesamiento de reglas predeterminado es local sin telemetría. El clasificador opcional de secciones irrelevantes puede enviar un árbol de páginas comprimido a OpenAI.
¿Es de código abierto?
Está disponible en origen en PolyForm Shield 1.0.0, lo que restringe los productos competitivos. Esa no es una licencia de código abierto sin restricciones estilo OSI.
¿Puede una empresa utilizarlo?
El proyecto dice que el uso comercial interno es gratuito, sujeto a la restricción de uso competitivo de la licencia. Revise el caso de uso real.
¿Qué se debe medir primero?
Éxito de la tarea, costo del token, eliminaciones falsas, ataques fallidos, latencia y el ritmo al que se necesitan excepciones específicas del sitio.
fuentes primarias
- Repositorio oficial, resumen de pruebas comparativas, privacidad y descargo de responsabilidad
- Documentación oficial y referencia de reglas.
- Metodología de referencia oficial y datos de tareas.
- Explicación de licencia oficial
- PolyForm Shield 1.0.0 texto
- Guía de riesgo de inyección rápida de OWASP
- Chrome Manifest V3 descripción general
Última revisión el 25 de julio de 2026. Este es un prototipo alfa; Verifique las reglas actuales, la licencia, los requisitos del navegador y las pruebas comparativas antes de la implementación.



