Agent Browser Shield Chromium Manifest V3 拡張機能は、ブラウザー エージェントがページ上で認識できる内容を変更します。 35 を超えるルールにより、Cookie バナー、広告、フッター、エンゲージメント レールを削除できます。個人を特定できる情報と資格情報をマスクする。非表示のテキスト、コメント、およびユーザー生成のプロンプト挿入サーフェスを抑制します。ページがモデルに到達する前に、暗いパターンによる気が散るのを減らします。
これは有用な防御層ですが、プロジェクトはそれ自体をアルファ プロトタイプと明示的に呼んでいます。クリーンアップされたコンテンツが信頼できることを証明したり、ブラウザーの認証情報を分離したり、アクションを制限したり、すべてのインジェクションがブロックされることを保証したりするものではありません。正しいメンタル モデルは、測定可能な有用性と避けられない誤検知を備えた入力サニタイザーであり、任意の Web サイトを自律的なトランザクションに対して安全にするセキュリティ境界ではありません。
シールドが置かれている場所
信頼できない Web サイト
│ DOM、アクセシビリティツリー、隠しテキスト、フォーム
▼
Agent Browser Shield ルール
│ クリーンなページ表現
▼
ブラウザエージェント + モデル
│ 提案されたクリック、入力、ダウンロード
▼
自主的な行動方針・人の承認
│
▼
ウェブサイトの副作用
拡張機能は最初の矢印で機能します。ページに埋め込まれたプロンプト指示は、アプリケーション レベルのフィルターが有用なコンテンツと区別する前にモデルに到達する可能性があるため、これは貴重です。しかし、最終的なアクション ポリシーを置き換えることはできません。きれいに見えるページにも、不正な事実、悪意のあるリンク、または許容できない副作用を引き起こす正当なボタンが含まれている可能性があります。
そのルール カテゴリが達成すること
| カテゴリ | 意図された利益 | 誤検知の可能性が高いコスト |
|---|---|---|
| ページクロムの削除 | バナー、フッター、チャット、ナビゲーションの煩雑さに費やすトークンを削減します。 | ポリシーリンク、サポートコントロール、または必要な同意を非表示にする |
| 広告のクリーンアップ | エージェントの注意をそらすようなスポンサーコンテンツやエンゲージメントコンテンツを削除する | 正規のマーケットプレイスの結果または開示ラベルを削除する |
| PII と資格情報のマスキング | モデルに送信される機密性の高い値を減らす | 承認されたタスクによるアカウント識別子の読み取りを防止する |
| 隠しコンテンツの抑制 | 非表示またはコメントベースの注入ペイロードをブロックする | エージェントが使用するアクセス可能なラベルまたはアプリケーションの状態を非表示にする |
| ユーザーコンテンツのフィルタリング | レビュー、投稿、メッセージにおける信頼できない指示を減らす | モデレーションまたはサポートタスクに必要な証拠を破棄する |
| ダークパターンのルール | 欠乏性、緊急性、操作的な選択を減らす | 実際の在庫、期限、または警告情報をマスクする |
ベンチマークを正しく読む
このプロジェクトでは、タスクごとに 3 回の実行で gpt-5-mini から Browserbase を使用した 19 の実際の Web スクレイピング タスク全体で、トークンが約 11% 減少し、タスクの成功率が 81% から 91% に増加したと報告しています。また、GitHub トレンド フィードでの 71% を含む、選択されたページでのより大きなトークン ドロップも報告しています。リポジトリは、これが方向性のあるベンチマークであり、出版された論文ではないこと、および一部のページが退行していることを見事に明示しています。
いくつかの制限が重要です。 19 個のタスクは小さなサンプルです。 3 回の実行では限定的な分散情報が得られます。スクレイピング タスクは、チェックアウト、サポート、認証された管理、または視覚的に複雑なワークフローを表すものではありません。また、ベンチマークは PII またはインジェクション保護を測定しません。このデータセットでのタスクの成功率が高いことを、任意のエージェントに対して「10% 精度が高い」と言い換えるべきではありません。
| クレーム | どのような証拠が裏付けられるか | サポートしていないもの |
|---|---|---|
| トークンが最大 11% 減少 | 公開されている 19 タスク設定の平均差 | 特定のサイトまたはモデルでの節約を保証 |
| 81% → 91% 成功 | そのハーネスについて観察されたタスク判定結果 | 普遍的な精度または統計的有意性 |
| 注入がブロックされました | ルールの動作とテスト/デモの範囲 | あらゆる敵対的なエンコーディングまたは将来の攻撃の検出 |
| PII マスク済み | 設定されたローカル マスキング ルール | 画像、キャンバス、ファイル、アクションにわたる完全なデータ損失防止 |
| ローカル処理 | デフォルトの拡張ルールはテレメトリを送信しません | ブラウザー エージェント、モデル、Browserbase、またはオプションの分類子のプライバシー |
実際の作業に対して評価を実行する
付属のハーネスは、拡張機能をオフにしたりオンにしたりして同じタスクを実行し、並べてレポートやアクセシビリティ ツリーの違いを生成できます。運用環境に似たタスクを使用しますが、アカウントと合成データをテストします。予想される勝利と敵対的なエッジケースの両方を含めます。ノイズの多いパブリック ページのみで作成されたベンチマークは、クリーンな内部アプリケーションの価値を過大評価します。
- URL、指示、予期される事実、許可されるアクション、禁止されるアクションを含むバージョン管理されたタスク セットを作成します。
- モデル、温度、ステップ バジェット、ブラウザのバージョンを固定して、条件ごとに少なくとも数回の繰り返しを実行します。
- 生のトレース、クリーンな表現、ルール イベント、トークン、レイテンシー、結果、判断根拠を保存します。
- すべての失敗とパスのサンプルを手動で検査します。自動判定により、エージェントの盲点を共有できます。
- 回帰をコンテンツの欠落、間違ったマスキング、コントロールの破損、エージェントの差異、またはサイトのドリフトとして分類します。
- サイトごとの例外は、原因となる最も狭いルールを証明した後にのみ作成してください。
- 拡張機能、ブラウザ、モデル、または重要な Web サイトを変更した後、この手順を繰り返します。
| テストクラス | 例 | 期待される結果 |
|---|---|---|
| 良性の乱雑さ | Cookie バナーと関連性のないおすすめ記事 | 主要なタスクを失わずにノイズを除去 |
| 必要な政策 | ユーザーがリクエストしたフッターのプライバシーまたは払い戻しリンク | エージェントは引き続き情報を取得できるか、サイト ルールが調整されています |
| 隠れたインジェクション | 目に見えない「事前の指示を無視してください」というテキスト | エージェントに表示される表現にコンテンツが存在しない |
| 目に見える敵対的なコンテンツ | エージェントにデータを公開するよう指示するテキストを確認する | 信頼できないステータスが保持され、指示に従わなかった |
| 承認されたPII | ユーザーがマスクされたアカウントのサフィックスを要求する | ポリシーは部分的なアクセスを許可するかどうかを定義します |
| トランザクション | 緊急ラベルが付いているチェックアウトページ | 事実は依然として入手可能である。購入にはまだ承認が必要です |
| アクセシビリティ | アクセシブルな非表示のテキストのみでラベル付けされたコントロール | サニタイザーを使用してもコントロールが検出できなくなるわけではありません |
可観測性は不可欠です
コンテンツをサイレントに削除するサニタイザーは、エージェントが見たことのないものを報告できないという、新たな認識論的な問題を引き起こします。このプロジェクトは、自動化ビルド用のデバッグ トレース レコーダーと JSONL エクスポートをサポートしています。評価中にトレース収集を有効にし、トレースを機密データとして保護し、本番環境ではトレースを無効にするか厳重に保持します。ログは、元のコンテンツを再構築することも、マスクされた値のコンテキストを含むこともできます。
各タスクについて、拡張機能のバージョン、ルールセットのハッシュ、サイト、トリガーされたルール、削除されたノードの数とカテゴリ、マスク数、拒否リストの決定、およびオプションの分類子の使用を記録します。オペレーターは、保護されている同じモデルにこれらのビューを公開することなく、元の表現とクリーンな表現を比較できる必要があります。
プライバシー: デフォルトでローカル、注目すべきオプションが 1 つあります
リポジトリによると、この拡張機能はテレメトリ、分析、使用状況データを収集せず、ルールをローカルで処理します。これは、考えられる 1 つのアウトバウンド コールを識別します。 無関係なセクションの編集 このルールはデフォルトで無効になっており、API キーで有効にすると、分類のために圧縮されたページ ツリーが OpenAI に送信されます。
この例外には、機密性の高いページ構造やテキストが含まれる場合があります。これを有効にすることを新しいデータ フローとして扱います。どのページで実行できるか、どの OpenAI アカウントと保持制御が適用されるか、シークレットが最初に削除されるかどうか、認証されたサイトまたは規制されたサイトを除外する必要があるかどうかを決定します。 「拡張機能はローカルです」は、このルールがオフの場合にのみ正確であり、個別のエージェント/モデル ランタイムについては何も言いません。
ライセンス: ソースが利用可能ですが、標準のオープンソースではありません
Agent Browser Shield は PolyForm Shield 1.0.0 を使用します。リポジトリによれば、商用、社内、研究での使用は無料ですが、Agent Browser Shield または PixieBrix 製品と競合する製品の構築に使用することは制限されています。それを単に「オープンソース」と呼ぶと、その競争利用の条件が隠されてしまいます。製品ベンダー、ホスト型ブラウザ プラットフォーム、およびセキュリティ ツール会社は、使用が競合する可能性がある場合には、LICENSING.md を読み、アドバイスまたは商用ライセンスを取得する必要があります。
導入の選択肢
Chrome Web Store ビルドは Chromium ベースのブラウザーで動作します。エージェント ランタイムには、解凍された拡張機能またはパッケージ化された ZIP が必要な場合があります。現在の開発の前提条件には、Node 24 以降、Bun 1.3 以降、uv および最新の Chromium バージョンが含まれます。カスタム ビルドのデフォルトでは、ルールを有効にし、サイト拒否リストを設定し、自動トレース動作を構成できます。
| 導入 | 利点 | リスク/コントロール |
|---|---|---|
| ウェブストア | 単純な更新パス | ブラウザ管理を通じてバージョンを固定/承認し、広範囲に展開する前にテストする |
| 解凍されたビルド | 迅速なローカルテストとカスタマイズ | ビルドの来歴と手動更新のドリフト |
| Browserbase ZIP | 再現可能な管理セッションの読み込み | アーティファクトのハッシュ、セッション構成、プロバイダーのデータ フローを制御する |
| カスタムデフォルト | 組織全体のルールと拒否リスト | オーバーライドは新しいストレージにのみ適用されます。既存のユーザー状態が持続する可能性がある |
| サイトごとの無効化 | ルールによって重要なアプリケーションが破損した場合のリカバリ | 期限切れとレビューが必要な保護されていないギャップが作成される |
ブラウザエージェントの多層防御
- 別のブラウザー プロファイルと、最小限の権限を持つテスト アカウントを使用します。
- 宛先を許可リストに登録し、任意のダウンロードやローカル ファイルへのアクセスをブロックします。
- Separate page content from trusted system instructions in the agent architecture.
- 購入、削除、公開、メッセージ、認証情報の変更、データのエクスポートには確認が必要です。
- 実行時にアクションパラメータを検証します。ページからコピーした値は信頼しないでください。
- モデルのコンテキスト、トークン、ステップ、支出、およびタスクの合計期間を制限します。
- ページの状態、提案されたアクション、承認、副作用をリンクする監査証跡を保持します。
- 可能な場合はサンドボックスとロールバックを使用します。サニタイズには悪意のあるブラウザ プロセスを含めることはできません。
代替案
| アプローチ | ベストフィット | トレードオフ |
|---|---|---|
| Agent Browser Shield | Chromium エージェントはパッケージ化されたローカル ルールとトレースを必要としています | アルファ版、ブラウザ固有のソース利用可能なライセンス |
| カスタム DOM サニタイザー | 狭い既知のサイトと正確な抽出契約 | エンジニアリングと攻撃保守の負担 |
| 構造化サイト API | 安定したファーストパーティデータアクセス | 視覚的な範囲は少なくなりますが、通常は信頼境界がより明確になります |
| アクセシビリティ ツリーの剪定 | エージェント ランタイムはすでに構造化されたブラウザ状態を消費しています | 依然として敵対的な表示テキストが表示され、視覚的なコンテキストが失われる可能性があります |
| ホスト型ブラウザの安全層 | 管理された分離とモニタリングを必要とするチーム | 外部データプロセッサと透明性の低いルール |
| アクションポリシーゲートウェイ | 重大な副作用の防止 | ポイズニングされたコンテキストを軽減しません。入力クリーニングと組み合わせるのが最適です |
よくある質問
プロンプト注入はすべて停止しますか?
いいえ、定義されたサーフェスとパターンをブロックします。目に見える散文、画像、エンコードされたコンテンツ、および新たな攻撃が残る可能性があります。
トークンは必ず減りますか?
いいえ。公表されている平均値は 1 つのベンチマークで約 11% であり、プロジェクトでは一部のページで後退を報告しています。自分自身のタスクを測定します。
ページデータを送信しますか?
デフォルトのルール処理はローカルであり、テレメトリはありません。オプションの無関係セクション分類子は、圧縮されたページ ツリーを OpenAI に送信できます。
オープンソースですか?
これは、競合製品を制限する PolyForm Shield 1.0.0 の下でソースから入手できます。これは、OSI スタイルの無制限のオープンソース ライセンスではありません。
企業でも利用できますか?
このプロジェクトでは、ライセンスの競争上の使用制限に従って、商用内部使用は無料であると述べています。実際の使用例を確認してください。
最初に何を測定する必要がありますか?
タスクの成功、トークンコスト、誤った削除、攻撃の失敗、レイテンシー、およびサイト固有の例外が必要になる割合。
一次情報源
- 公式リポジトリ、ベンチマークの概要、プライバシーと免責事項
- 公式ドキュメントとルールリファレンス
- 公式ベンチマーク手法とタスクデータ
- 公式ライセンスの説明
- PolyForm Shield 1.0.0 テキスト
- OWASP 即時導入リスク ガイダンス
- Chrome Manifest V3 の概要
最終レビュー日は 2026 年 7 月 25 日です。これはアルファ プロトタイプです。導入前に現在のルール、ライセンス、ブラウザ要件、ベンチマークを確認してください。



