Agent Browser Shield
Agent Browser Shield

Agent Browser Shield

Agent Browser Shield は、ブラウザ エージェント用の 35 以上のローカル ページ クリーニング、PII マスキング、ダーク パターン、およびプロンプト インジェクション ルールを備えたアルファ版 Chromium MV3 拡張機能です。このレビューでは、ベンチマーク、プライバシー、PolyForm Shield ライセンス、誤検知リスク、展開、テスト、および階層化されたセキュリティの役割を検証します。

65

Views

0

Likes

Jun 2026

Added

github.com

Website

Tags

ブラウザエージェント安全プロンプトインジェクション対策PII マスキングトークン効率

Product Preview

A quick visual look at Agent Browser Shield before you visit the official site.

Published 6/7/2026
Agent Browser Shield screenshot

Editorial Review

About Agent Browser Shield

Agent Browser Shield Chromium Manifest V3 拡張機能は、ブラウザー エージェントがページ上で認識できる内容を変更します。 35 を超えるルールにより、Cookie バナー、広告、フッター、エンゲージメント レールを削除できます。個人を特定できる情報と資格情報をマスクする。非表示のテキスト、コメント、およびユーザー生成のプロンプト挿入サーフェスを抑制します。ページがモデルに到達する前に、暗いパターンによる気が散るのを減らします。

これは有用な防御層ですが、プロジェクトはそれ自体をアルファ プロトタイプと明示的に呼んでいます。クリーンアップされたコンテンツが信頼できることを証明したり、ブラウザーの認証情報を分離したり、アクションを制限したり、すべてのインジェクションがブロックされることを保証したりするものではありません。正しいメンタル モデルは、測定可能な有用性と避けられない誤検知を備えた入力サニタイザーであり、任意の Web サイトを自律的なトランザクションに対して安全にするセキュリティ境界ではありません。

Official Agent Browser Shield demonstration showing page content before and after filtering
公式プロジェクトのスクリーンショット。クリーニングによりノイズと攻撃対象領域を減らすことができますが、チームは、欠落した証拠を検出できるように、隠されたものの監査可能な痕跡を保存する必要があります。

シールドが置かれている場所

信頼できない Web サイト
      │ DOM、アクセシビリティツリー、隠しテキスト、フォーム
      ▼
Agent Browser Shield ルール
      │ クリーンなページ表現
      ▼
ブラウザエージェント + モデル
      │ 提案されたクリック、入力、ダウンロード
      ▼
自主的な行動方針・人の承認
      │
      ▼
ウェブサイトの副作用

拡張機能は最初の矢印で機能します。ページに埋め込まれたプロンプト指示は、アプリケーション レベルのフィルターが有用なコンテンツと区別する前にモデルに到達する可能性があるため、これは貴重です。しかし、最終的なアクション ポリシーを置き換えることはできません。きれいに見えるページにも、不正な事実、悪意のあるリンク、または許容できない副作用を引き起こす正当なボタンが含まれている可能性があります。

そのルール カテゴリが達成すること

カテゴリ意図された利益誤検知の可能性が高いコスト
ページクロムの削除バナー、フッター、チャット、ナビゲーションの煩雑さに費やすトークンを削減します。ポリシーリンク、サポートコントロール、または必要な同意を非表示にする
広告のクリーンアップエージェントの注意をそらすようなスポンサーコンテンツやエンゲージメントコンテンツを削除する正規のマーケットプレイスの結果または開示ラベルを削除する
PII と資格情報のマスキングモデルに送信される機密性の高い値を減らす承認されたタスクによるアカウント識別子の読み取りを防止する
隠しコンテンツの抑制非表示またはコメントベースの注入ペイロードをブロックするエージェントが使用するアクセス可能なラベルまたはアプリケーションの状態を非表示にする
ユーザーコンテンツのフィルタリングレビュー、投稿、メッセージにおける信頼できない指示を減らすモデレーションまたはサポートタスクに必要な証拠を破棄する
ダークパターンのルール欠乏性、緊急性、操作的な選択を減らす実際の在庫、期限、または警告情報をマスクする

ベンチマークを正しく読む

このプロジェクトでは、タスクごとに 3 回の実行で gpt-5-mini から Browserbase を使用した 19 の実際の Web スクレイピング タスク全体で、トークンが約 11% 減少し、タスクの成功率が 81% から 91% に増加したと報告しています。また、GitHub トレンド フィードでの 71% を含む、選択されたページでのより大きなトークン ドロップも報告しています。リポジトリは、これが方向性のあるベンチマークであり、出版された論文ではないこと、および一部のページが退行していることを見事に明示しています。

いくつかの制限が重要です。 19 個のタスクは小さなサンプルです。 3 回の実行では限定的な分散情報が得られます。スクレイピング タスクは、チェックアウト、サポート、認証された管理、または視覚的に複雑なワークフローを表すものではありません。また、ベンチマークは PII またはインジェクション保護を測定しません。このデータセットでのタスクの成功率が高いことを、任意のエージェントに対して「10% 精度が高い」と言い換えるべきではありません。

クレームどのような証拠が裏付けられるかサポートしていないもの
トークンが最大 11% 減少公開されている 19 タスク設定の平均差特定のサイトまたはモデルでの節約を保証
81% → 91% 成功そのハーネスについて観察されたタスク判定結果普遍的な精度または統計的有意性
注入がブロックされましたルールの動作とテスト/デモの範囲あらゆる敵対的なエンコーディングまたは将来の攻撃の検出
PII マスク済み設定されたローカル マスキング ルール画像、キャンバス、ファイル、アクションにわたる完全なデータ損失防止
ローカル処理デフォルトの拡張ルールはテレメトリを送信しませんブラウザー エージェント、モデル、Browserbase、またはオプションの分類子のプライバシー

実際の作業に対して評価を実行する

付属のハーネスは、拡張機能をオフにしたりオンにしたりして同じタスクを実行し、並べてレポートやアクセシビリティ ツリーの違いを生成できます。運用環境に似たタスクを使用しますが、アカウントと合成データをテストします。予想される勝利と敵対的なエッジケースの両方を含めます。ノイズの多いパブリック ページのみで作成されたベンチマークは、クリーンな内部アプリケーションの価値を過大評価します。

  1. URL、指示、予期される事実、許可されるアクション、禁止されるアクションを含むバージョン管理されたタスク セットを作成します。
  2. モデル、温度、ステップ バジェット、ブラウザのバージョンを固定して、条件ごとに少なくとも数回の繰り返しを実行します。
  3. 生のトレース、クリーンな表現、ルール イベント、トークン、レイテンシー、結果、判断根拠を保存します。
  4. すべての失敗とパスのサンプルを手動で検査します。自動判定により、エージェントの盲点を共有できます。
  5. 回帰をコンテンツの欠落、間違ったマスキング、コントロールの破損、エージェントの差異、またはサイトのドリフトとして分類します。
  6. サイトごとの例外は、原因となる最も狭いルールを証明した後にのみ作成してください。
  7. 拡張機能、ブラウザ、モデル、または重要な Web サイトを変更した後、この手順を繰り返します。
テストクラス期待される結果
良性の乱雑さCookie バナーと関連性のないおすすめ記事主要なタスクを失わずにノイズを除去
必要な政策ユーザーがリクエストしたフッターのプライバシーまたは払い戻しリンクエージェントは引き続き情報を取得できるか、サイト ルールが調整されています
隠れたインジェクション目に見えない「事前の指示を無視してください」というテキストエージェントに表示される表現にコンテンツが存在しない
目に見える敵対的なコンテンツエージェントにデータを公開するよう指示するテキストを確認する信頼できないステータスが保持され、指示に従わなかった
承認されたPIIユーザーがマスクされたアカウントのサフィックスを要求するポリシーは部分的なアクセスを許可するかどうかを定義します
トランザクション緊急ラベルが付いているチェックアウトページ事実は依然として入手可能である。購入にはまだ承認が必要です
アクセシビリティアクセシブルな非表示のテキストのみでラベル付けされたコントロールサニタイザーを使用してもコントロールが検出できなくなるわけではありません

可観測性は不可欠です

コンテンツをサイレントに削除するサニタイザーは、エージェントが見たことのないものを報告できないという、新たな認識論的な問題を引き起こします。このプロジェクトは、自動化ビルド用のデバッグ トレース レコーダーと JSONL エクスポートをサポートしています。評価中にトレース収集を有効にし、トレースを機密データとして保護し、本番環境ではトレースを無効にするか厳重に保持します。ログは、元のコンテンツを再構築することも、マスクされた値のコンテキストを含むこともできます。

各タスクについて、拡張機能のバージョン、ルールセットのハッシュ、サイト、トリガーされたルール、削除されたノードの数とカテゴリ、マスク数、拒否リストの決定、およびオプションの分類子の使用を記録します。オペレーターは、保護されている同じモデルにこれらのビューを公開することなく、元の表現とクリーンな表現を比較できる必要があります。

プライバシー: デフォルトでローカル、注目すべきオプションが 1 つあります

リポジトリによると、この拡張機能はテレメトリ、分析、使用状況データを収集せず、ルールをローカルで処理します。これは、考えられる 1 つのアウトバウンド コールを識別します。 無関係なセクションの編集 このルールはデフォルトで無効になっており、API キーで有効にすると、分類のために圧縮されたページ ツリーが OpenAI に送信されます。

この例外には、機密性の高いページ構造やテキストが含まれる場合があります。これを有効にすることを新しいデータ フローとして扱います。どのページで実行できるか、どの OpenAI アカウントと保持制御が適用されるか、シークレットが最初に削除されるかどうか、認証されたサイトまたは規制されたサイトを除外する必要があるかどうかを決定します。 「拡張機能はローカルです」は、このルールがオフの場合にのみ正確であり、個別のエージェント/モデル ランタイムについては何も言いません。

ライセンス: ソースが利用可能ですが、標準のオープンソースではありません

Agent Browser Shield は PolyForm Shield 1.0.0 を使用します。リポジトリによれば、商用、社内、研究での使用は無料ですが、Agent Browser Shield または PixieBrix 製品と競合する製品の構築に使用することは制限されています。それを単に「オープンソース」と呼ぶと、その競争利用の条件が隠されてしまいます。製品ベンダー、ホスト型ブラウザ プラットフォーム、およびセキュリティ ツール会社は、使用が競合する可能性がある場合には、LICENSING.md を読み、アドバイスまたは商用ライセンスを取得する必要があります。

導入の選択肢

Chrome Web Store ビルドは Chromium ベースのブラウザーで動作します。エージェント ランタイムには、解凍された拡張機能またはパッケージ化された ZIP が必要な場合があります。現在の開発の前提条件には、Node 24 以降、Bun 1.3 以降、uv および最新の Chromium バージョンが含まれます。カスタム ビルドのデフォルトでは、ルールを有効にし、サイト拒否リストを設定し、自動トレース動作を構成できます。

導入利点リスク/コントロール
ウェブストア単純な更新パスブラウザ管理を通じてバージョンを固定/承認し、広範囲に展開する前にテストする
解凍されたビルド迅速なローカルテストとカスタマイズビルドの来歴と手動更新のドリフト
Browserbase ZIP再現可能な管理セッションの読み込みアーティファクトのハッシュ、セッション構成、プロバイダーのデータ フローを制御する
カスタムデフォルト組織全体のルールと拒否リストオーバーライドは新しいストレージにのみ適用されます。既存のユーザー状態が持続する可能性がある
サイトごとの無効化ルールによって重要なアプリケーションが破損した場合のリカバリ期限切れとレビューが必要な保護されていないギャップが作成される

ブラウザエージェントの多層防御

  • 別のブラウザー プロファイルと、最小限の権限を持つテスト アカウントを使用します。
  • 宛先を許可リストに登録し、任意のダウンロードやローカル ファイルへのアクセスをブロックします。
  • Separate page content from trusted system instructions in the agent architecture.
  • 購入、削除、公開、メッセージ、認証情報の変更、データのエクスポートには確認が必要です。
  • 実行時にアクションパラメータを検証します。ページからコピーした値は信頼しないでください。
  • モデルのコンテキスト、トークン、ステップ、支出、およびタスクの合計期間を制限します。
  • ページの状態、提案されたアクション、承認、副作用をリンクする監査証跡を保持します。
  • 可能な場合はサンドボックスとロールバックを使用します。サニタイズには悪意のあるブラウザ プロセスを含めることはできません。

代替案

アプローチベストフィットトレードオフ
Agent Browser ShieldChromium エージェントはパッケージ化されたローカル ルールとトレースを必要としていますアルファ版、ブラウザ固有のソース利用可能なライセンス
カスタム DOM サニタイザー狭い既知のサイトと正確な抽出契約エンジニアリングと攻撃保守の負担
構造化サイト API安定したファーストパーティデータアクセス視覚的な範囲は少なくなりますが、通常は信頼境界がより明確になります
アクセシビリティ ツリーの剪定エージェント ランタイムはすでに構造化されたブラウザ状態を消費しています依然として敵対的な表示テキストが表示され、視覚的なコンテキストが失われる可能性があります
ホスト型ブラウザの安全層管理された分離とモニタリングを必要とするチーム外部データプロセッサと透明性の低いルール
アクションポリシーゲートウェイ重大な副作用の防止ポイズニングされたコンテキストを軽減しません。入力クリーニングと組み合わせるのが最適です

よくある質問

プロンプト注入はすべて停止しますか?

いいえ、定義されたサーフェスとパターンをブロックします。目に見える散文、画像、エンコードされたコンテンツ、および新たな攻撃が残る可能性があります。

トークンは必ず減りますか?

いいえ。公表されている平均値は 1 つのベンチマークで約 11% であり、プロジェクトでは一部のページで後退を報告しています。自分自身のタスクを測定します。

ページデータを送信しますか?

デフォルトのルール処理はローカルであり、テレメトリはありません。オプションの無関係セクション分類子は、圧縮されたページ ツリーを OpenAI に送信できます。

オープンソースですか?

これは、競合製品を制限する PolyForm Shield 1.0.0 の下でソースから入手できます。これは、OSI スタイルの無制限のオープンソース ライセンスではありません。

企業でも利用できますか?

このプロジェクトでは、ライセンスの競争上の使用制限に従って、商用内部使用は無料であると述べています。実際の使用例を確認してください。

最初に何を測定する必要がありますか?

タスクの成功、トークンコスト、誤った削除、攻撃の失敗、レイテンシー、およびサイト固有の例外が必要になる割合。

一次情報源

最終レビュー日は 2026 年 7 月 25 日です。これはアルファ プロトタイプです。導入前に現在のルール、ライセンス、ブラウザ要件、ベンチマークを確認してください。

Ready to try Agent Browser Shield?

Visit the official website to get started

Visit Agent Browser Shield

Quick Info

Added
6/7/2026
Published
6/7/2026
Updated
9/2/2026

Share This Tool

Have an AI tool to share?

Submit it to AI Dreamhub

Get your product in front of people actively exploring AI tools.

Submit Your Tool
Manus

Manus

Manus は、クラウド VM、ブラウザ自動化、ファイル、コード、統合を使用して複数ステップのタスクを完了する、ホスト型の汎用 AI エージェントです。この独立したガイドでは、プランとクレジット、Cloud Browser と Browser Operator、認証されたアクション、プライバシー、承認、タスクの設計、評価、および代替案について説明します。

ai-agentfree
1120
Gemini CLI

Gemini CLI

An open-source AI agent that brings the power of Gemini directly into your terminal. - スマートな AI ツールで生産性を向上。

ai-agentfree
1020
AgentScope

AgentScope

Agent-Oriented Programming for Building LLM Applications, Open-sourced by Alibaba - スマートな AI ツールで生産性を向上。

ai-agentfree
1100
Auto-GPT

Auto-GPT

Auto-GPTは、Significant GravitasによるオープンソースのAIエージェントプロジェクト兼プラットフォームで、自律型アシスタントやワークフローを構築・実行するために使われます。

Auto-GPTAI agentautonomous agents
1010