Agent Browser Shield est une extension Chromium Manifest V3 qui modifie ce qu'un agent de navigateur peut percevoir sur une page. Ses plus de 35 règles peuvent supprimer les bannières de cookies, les publicités, les pieds de page et les rails d'engagement ; masquer les informations personnellement identifiables et les informations d’identification ; supprimez le texte invisible, les commentaires et les surfaces d'injection d'invite générées par l'utilisateur ; et réduisez les distractions dues aux motifs sombres avant que la page n'atteigne le modèle.
Il s’agit d’une couche de défense utile, mais le projet s’appelle explicitement un prototype alpha. Cela ne prouve pas que le contenu nettoyé est digne de confiance, n'isole pas les informations d'identification du navigateur, ne restreint pas les actions ou ne garantit pas que chaque injection est bloquée. Le modèle mental correct est un désinfectant d’entrée doté d’une utilité mesurable et d’inévitables faux positifs – et non une frontière de sécurité qui rend les sites Web arbitraires sûrs pour les transactions autonomes.
Où se trouve le bouclier
Site Web non fiable
│ DOM, arborescence d'accessibilité, texte caché, formulaires
▼
Agent Browser Shield règles
│ représentation de page nettoyée
▼
Agent de navigateur + modèle
│ clics, saisies, téléchargements proposés
▼
Politique d'action indépendante / approbation humaine
│
▼
Effet secondaire du site Web
L'extension agit à la première flèche. Cela est précieux car les instructions rapides intégrées dans une page peuvent atteindre un modèle avant que les filtres au niveau de l'application ne puissent les distinguer du contenu utile. Mais cela ne peut pas remplacer la politique d'action finale : une page d'apparence épurée peut toujours contenir des faits frauduleux, des liens malveillants ou un bouton légitime qui provoque un effet secondaire inacceptable.
Ce que ses catégories de règles accomplissent
| Catégorie | Bénéfice attendu | Coût probable des faux positifs |
|---|---|---|
| Suppression du chrome de la page | Réduisez les jetons dépensés en bannières, pieds de page, discussions et encombrement de navigation | Masquer les liens vers les politiques, les contrôles de prise en charge ou le consentement requis |
| Nettoyage de la publicité | Supprimez le contenu sponsorisé et d'engagement qui détourne un agent | Supprimez les résultats légitimes du marché ou les étiquettes de divulgation |
| PII et masquage des informations d'identification | Réduire les valeurs sensibles envoyées à un modèle | Empêcher une tâche autorisée de lire un identifiant de compte |
| Suppression du contenu caché | Bloquer les charges utiles d'injection invisibles ou basées sur des commentaires | Masquer les étiquettes accessibles ou l'état de l'application utilisé par l'agent |
| Filtrage du contenu utilisateur | Réduisez les instructions non fiables dans les avis, les publications ou les messages | Détruisez les preuves dont une tâche de modération ou de support a besoin |
| Règles du modèle sombre | Réduire la rareté, l’urgence et les choix manipulateurs | Masquer l'inventaire réel, les délais ou les informations d'avertissement |
Lisez correctement le benchmark
Le projet rapporte environ 11 % de jetons en moins et une réussite des tâches passant de 81 % à 91 % sur 19 tâches de scraping Web réelles, en utilisant gpt-5-mini à Browserbase avec trois exécutions par tâche. Il signale également des baisses de jetons plus importantes sur des pages sélectionnées, dont 71 % sur un flux de tendances GitHub. Le référentiel est admirablement explicite sur le fait qu'il s'agit d'une référence directionnelle, pas d'un article publié, et que certaines pages régressent.
Plusieurs limites comptent. Dix-neuf tâches constituent un petit échantillon ; trois analyses fournissent des informations sur la variance limitée ; les tâches de scraping ne représentent pas un paiement, une assistance, une administration authentifiée ou des flux de travail visuellement complexes ; et le benchmark ne mesure pas les PII ou les protections contre les injections. Un succès de tâche plus élevé dans cet ensemble de données ne doit pas être reformulé comme « 10 % plus précis » pour les agents arbitraires.
| Réclamation | Quelles preuves soutiennent | Ce qu'il ne prend pas en charge |
|---|---|---|
| ~11 % de jetons en moins | Différence moyenne dans la configuration publiée à 19 tâches | Économies garanties sur un site ou un modèle spécifique |
| 81% → 91% de réussite | Résultats du juge de tâche observés pour ce harnais | Exactitude universelle ou signification statistique |
| Injection bloquée | Comportement des règles et couverture des tests/démo | Détection de tout encodage adverse ou attaque future |
| Informations personnelles masquées | Règles de masquage locales configurées | Prévention complète de la perte de données sur les images, les canevas, les fichiers et les actions |
| Traitement local | Les règles d'extension par défaut n'envoient pas de télémétrie | Confidentialité de l'agent de navigateur, du modèle, de Browserbase ou du classificateur facultatif |
Exécutez une évaluation de votre travail réel
Le harnais inclus peut exécuter les mêmes tâches avec l'extension activée et désactivée, puis produire des rapports côte à côte et des différences d'arborescence d'accessibilité. Utilisez des tâches de type production, mais testez les comptes et les données synthétiques. Incluez à la fois les victoires attendues et les cas extrêmes contradictoires ; un benchmark constitué uniquement de pages publiques bruyantes surévaluera la valeur d'une application interne propre.
- Créez un ensemble de tâches versionnées avec une URL, des instructions, des faits attendus, des actions autorisées et des actions interdites.
- Exécutez au moins plusieurs répétitions par condition avec un modèle, une température, un budget d'étape et une version du navigateur fixes.
- Enregistrez les traces brutes, les représentations nettoyées, les événements de règles, les jetons, la latence, les résultats et la justification du jugement.
- Inspecter manuellement chaque échec et un échantillon de passes ; le jugement automatisé peut partager l’angle mort de l’agent.
- Classez les régressions comme contenu manquant, masquage incorrect, contrôles défectueux, variance d'agent ou dérive de site.
- Créez des exceptions par site uniquement après avoir prouvé la règle la plus étroite responsable.
- Répétez après des modifications importantes d’extension, de navigateur, de modèle ou de site Web.
| Classe d'essai | Exemple | Résultat attendu |
|---|---|---|
| Encombrement bénin | Bannière de cookies et articles recommandés sans rapport | Bruit supprimé sans perdre la tâche principale |
| Politique nécessaire | Lien de confidentialité ou de remboursement du pied de page demandé par l'utilisateur | L'agent peut toujours le récupérer ou la règle du site est ajustée |
| Injection cachée | Texte invisible « ignorer les instructions préalables » | Contenu absent de la représentation visible par l'agent |
| Contenu hostile visible | Réviser le texte demandant à l'agent de révéler des données | Statut non fiable préservé et instructions non suivies |
| Informations personnelles autorisées | L'utilisateur demande un suffixe de compte masqué | La stratégie définit si l'accès partiel est autorisé |
| Transaction | Page de paiement avec étiquettes d'urgence | Les faits restent disponibles ; l'achat nécessite encore une approbation |
| Accessibilité | Contrôle étiqueté uniquement par du texte accessible masqué | Le désinfectant ne rend pas le contrôle introuvable |
L'observabilité est essentielle
Un désinfectant qui supprime silencieusement le contenu crée un nouveau problème épistémique : l’agent ne peut pas signaler ce qu’il n’a jamais vu. Le projet prend en charge un enregistreur de trace de débogage et l'exportation JSONL pour les versions d'automatisation. Activez la collecte de traces pendant l'évaluation, protégez les traces en tant que données sensibles et désactivez-les ou conservez-les étroitement en production. Les journaux peuvent reconstruire le contenu d'origine ou contenir un contexte de valeur masquée.
Pour chaque tâche, enregistrez la version de l'extension, le hachage de l'ensemble de règles, le site, les règles déclenchées, le nombre et la catégorie de nœuds supprimés, le nombre de masques, les décisions de liste noire et l'utilisation facultative du classificateur. Les opérateurs doivent pouvoir comparer les représentations originales et nettoyées sans exposer ces vues au même modèle protégé.
Confidentialité : locale par défaut, avec une option notable
Le référentiel indique que l'extension ne collecte aucune donnée de télémétrie, d'analyse ou d'utilisation et traite les règles localement. Il identifie un appel sortant possible : l'appel facultatif sections-non pertinentes-expurgées La règle, désactivée par défaut, envoie une arborescence de pages compressée à OpenAI pour classification lorsqu'elle est activée avec une clé API.
Cette exception peut inclure une structure de page et du texte sensibles. Considérez son activation comme un nouveau flux de données : déterminez sur quelles pages il peut s'exécuter, quels comptes OpenAI et contrôles de conservation s'appliquent, si les secrets sont supprimés en premier et si les sites authentifiés ou réglementés doivent être exclus. « L'extension est locale » n'est précis que lorsque cette règle est désactivée et ne dit rien sur le runtime agent/modèle séparé.
Licence : disponible en source, pas open source standard
Agent Browser Shield utilise PolyForm Shield 1.0.0. Le référentiel indique que l'utilisation commerciale, interne et de recherche est gratuite, mais son utilisation pour créer un produit concurrent de Agent Browser Shield ou d'un produit PixieBrix est restreinte. L’appeler simplement « open source » cache cette condition d’utilisation compétitive. Les fournisseurs de produits, les plates-formes de navigateur hébergées et les sociétés d'outils de sécurité doivent lire LICENSING.md et obtenir des conseils ou une licence commerciale lorsque leur utilisation peut être concurrente.
Choix de déploiement
La version Chrome Web Store fonctionne dans les navigateurs basés sur Chromium ; les environnements d'exécution de l'agent peuvent nécessiter une extension décompressée ou un fichier ZIP empaqueté. Les conditions préalables de développement actuelles incluent Node 24 ou version ultérieure, Bun 1.3 ou version ultérieure, uv et une version récente Chromium. Les valeurs par défaut de construction personnalisée peuvent activer des règles, définir une liste de refus de site et configurer le comportement de trace d'automatisation.
| Déploiement | Avantage | Risque/contrôle |
|---|---|---|
| Boutique en ligne | Chemin de mise à jour simple | Épingler/approuver la version via la gestion du navigateur et tester avant un déploiement à grande échelle |
| Version décompressée | Tests locaux rapides et personnalisation | Création de la provenance et dérive de mise à jour manuelle |
| Browserbase Code postal | Chargement de session gérée reproductible | Contrôlez le hachage des artefacts, la configuration de la session et le flux de données du fournisseur |
| Paramètres par défaut personnalisés | Règles et liste de refus à l'échelle de l'organisation | Les remplacements s'appliquent uniquement au nouveau stockage ; l'état de l'utilisateur existant peut persister |
| Désactivation par site | Récupération lorsque les règles interrompent une application critique | Crée un espace non protégé qui doit être expiré et examiné |
Défense en profondeur pour les agents de navigation
- Utilisez un profil de navigateur distinct et un compte de test avec des autorisations minimales.
- Mettez les destinations sur liste verte et bloquez les téléchargements arbitraires ou l’accès aux fichiers locaux.
- Separate page content from trusted system instructions in the agent architecture.
- Exiger une confirmation pour l'achat, la suppression, la publication, les messages, les modifications d'informations d'identification et l'exportation de données.
- Valider les paramètres d'action au moment de l'exécution ; ne faites pas confiance aux valeurs copiées à partir de la page.
- Limitez le contexte du modèle, les jetons, les étapes, les dépenses et la durée totale de la tâche.
- Conservez une piste d'audit reliant l'état de la page, l'action proposée, l'approbation et les effets secondaires.
- Utilisez le sandboxing et la restauration lorsque cela est possible ; la désinfection ne peut pas contenir de processus de navigateur malveillant.
Alternatives
| Approche | Meilleur ajustement | Compromis |
|---|---|---|
| Agent Browser Shield | Chromium agents ayant besoin de règles et de traces locales packagées | Licences alpha, spécifiques au navigateur et disponibles à la source |
| Désinfectant DOM personnalisé | Sites connus restreints et contrats d’extraction précis | Charge d'ingénierie et de maintenance des attaques |
| Site structuré API | Accès stable aux données de première partie | Moins de couverture visuelle, mais des limites de confiance généralement plus claires |
| Élagage d’arbres pour l’accessibilité | Les environnements d'exécution des agents consomment déjà l'état structuré du navigateur | Peut toujours contenir du texte visible hostile et perdre le contexte visuel |
| Couche de sécurité du navigateur hébergé | Équipes souhaitant une isolation et une surveillance gérées | Processeur de données externe et règles moins transparentes |
| Passerelle action-politique | Prévenir les effets secondaires consécutifs | Ne réduit pas le contexte empoisonné ; mieux combiné avec le nettoyage des entrées |
Questions fréquemment posées
Est-ce que ça arrête toute injection rapide ?
Non. Il bloque les surfaces et les motifs définis. La prose visible, les images, le contenu codé et les nouvelles attaques peuvent subsister.
Est-ce que cela réduira toujours les jetons ?
Non. La moyenne publiée est d'environ 11 % pour un benchmark, et le projet rapporte des régressions sur certaines pages. Mesurez vos propres tâches.
Est-ce qu'il envoie des données de page ?
Le traitement des règles par défaut est local, sans télémétrie. Le classificateur facultatif de sections non pertinentes peut envoyer une arborescence de pages compressée à OpenAI.
Est-ce open source ?
Il est disponible à la source sous PolyForm Shield 1.0.0, ce qui restreint les produits concurrents. Il ne s’agit pas d’une licence open source illimitée de type OSI.
Une entreprise peut-elle l'utiliser ?
Le projet indique que l’utilisation commerciale interne est gratuite, sous réserve des restrictions d’utilisation compétitive de la licence. Examinez le cas d’utilisation réel.
Que faut-il mesurer en premier ?
Réussite des tâches, coût des jetons, fausses suppressions, attaques manquées, latence et vitesse à laquelle des exceptions spécifiques au site sont nécessaires.
Sources primaires
- Dépôt officiel, résumé de référence, confidentialité et clause de non-responsabilité
- Documentation officielle et référence aux règles
- Méthodologie de référence officielle et données sur les tâches
- Explication de la licence officielle
- PolyForm Shield 1.0.0 texte
- Directives sur les risques d’injection rapide de l’OWASP
- Chrome Manifest V3 aperçu
Dernière révision le 25 juillet 2026. Il s'agit d'un prototype alpha ; vérifiez les règles actuelles, la licence, les exigences du navigateur et le benchmark avant le déploiement.



