Agent Browser Shield 是一个 Chromium Manifest V3 扩展,它改变浏览器代理可以在页面上感知的内容。其超过 35 条规则可以删除 cookie 横幅、广告、页脚和参与栏;掩盖个人身份信息和凭证;抑制不可见的文本、评论和用户生成的提示注入表面;并在页面到达模型之前减少深色图案的干扰。
这是一个有用的防御层,但该项目明确称自己为 alpha 原型。它不能证明清理后的内容是值得信赖的、隔离浏览器凭据、限制操作或保证每次注入都被阻止。正确的心智模型是一种具有可测量效用和不可避免的误报的输入消毒剂,而不是使任意网站对于自主交易安全的安全边界。
盾牌所在的地方
不受信任的网站
│ DOM、可访问性树、隐藏文本、表单
▼
Agent Browser Shield 规则
│ 清理后的页面表示
▼
浏览器代理+模型
│ 建议的点击、打字、下载
▼
独立行动政策/人工批准
│
▼
网站副作用
延伸部分作用于第一个箭头。这很有价值,因为嵌入页面中的提示指令可能会在应用程序级过滤器将它们与有用内容区分开来之前到达模型。但它不能取代最终的操作策略:看起来干净的页面仍然可能包含欺诈性事实、恶意链接或导致不可接受的副作用的合法按钮。
其规则类别的作用
| 类别 | 预期效益 | 可能的误报成本 |
|---|---|---|
| 页面镀铬去除 | 减少横幅、页脚、聊天和导航混乱上花费的代币 | 隐藏政策链接、支持控制或所需同意 |
| 广告清理 | 删除会转移代理注意力的赞助和参与内容 | 删除合法的市场结果或披露标签 |
| PII 和凭证屏蔽 | 减少发送到模型的敏感值 | 阻止授权任务读取帐户标识符 |
| 隐藏内容抑制 | 阻止不可见或基于注释的注入有效负载 | 隐藏代理使用的可访问标签或应用程序状态 |
| 用户内容过滤 | 减少评论、帖子或消息中不受信任的指令 | 销毁审核或支持任务所需的证据 |
| 深色图案规则 | 减少稀缺性、紧迫性和操纵性选择 | 掩盖真实库存、截止日期或警告信息 |
正确阅读基准
该项目报告使用 gpt-5-mini 到 Browserbase,每个任务运行 3 次,在 19 个真实网络抓取任务中,令牌减少了大约 11%,任务成功率从 81% 增加到 91%。它还报告了选定页面上较大的代币下降,其中 GitHub 趋势源上的代币下降了 71%。该存储库非常明确地表明这是一个方向基准,而不是已发表的论文,并且某些页面出现了退化。
有几个限制很重要。十九个任务只是一个小样本;三次运行提供有限的方差信息;抓取任务并不代表结帐、支持、经过身份验证的管理或视觉上复杂的工作流程;并且该基准测试不测量 PII 或注入保护。对于任意智能体,此数据集中较高的任务成功率不应被重申为“准确率提高 10%”。
| 索赔 | 有什么证据支持 | 它不支持什么 |
|---|---|---|
| 代币减少约 11% | 已发布的 19 项任务设置的平均差异 | 保证在特定站点或模型上节省费用 |
| 81% → 91% 成功 | 观察到该安全带的任务判断结果 | 普遍准确性或统计显着性 |
| 注射受阻 | 规则行为和测试/演示覆盖范围 | 检测每一个对抗性编码或未来的攻击 |
| PII 被屏蔽 | 配置本地屏蔽规则 | 跨图像、画布、文件和操作全面防止数据丢失 |
| 本地加工 | 默认扩展规则不发送遥测数据 | 浏览器代理、模型、Browserbase 或可选分类器的隐私 |
对您的实际工作进行评估
附带的工具可以在扩展关闭和打开的情况下运行相同的任务,然后生成并排报告和可访问性树差异。使用类似生产的任务,但测试帐户和合成数据。包括预期胜利和对抗性边缘情况;仅由嘈杂的公共页面组成的基准会夸大干净的内部应用程序的价值。
- 创建包含 URL、说明、预期事实、允许的操作和禁止的操作的版本化任务集。
- 使用固定模型、温度、步骤预算和浏览器版本,对每个条件至少运行几次重复。
- 保存原始痕迹、清理后的表示、规则事件、标记、延迟、结果和判断理由。
- 手动检查每一次失败和通过的样本;自动判断可以消除代理人的盲点。
- 将回归分类为内容缺失、屏蔽错误、控制损坏、代理差异或站点漂移。
- 仅在证明负责的最窄规则之后才创建每个站点的例外。
- 在扩展程序、浏览器、型号或重要网站更改后重复此操作。
| 测试班 | 示例 | 预期成果 |
|---|---|---|
| 良性杂乱 | Cookie 横幅和不相关的推荐文章 | 消除噪音而不丢失主要任务 |
| 必要的政策 | 用户请求的页脚隐私或退款链接 | 代理仍然可以检索它或调整站点规则 |
| 隐藏注入 | 看不见的“忽略先前指示”文本 | 代理可见表示中缺少的内容 |
| 明显的敌对内容 | 查看指示代理透露数据的文本 | 保留不可信状态且未遵循指示 |
| 授权个人身份信息 | 用户请求屏蔽帐户后缀 | 策略定义是否允许部分访问 |
| 交易 | 带有紧急标签的结账页面 | 事实仍然存在;购买仍需批准 |
| 无障碍 | 仅由隐藏的可访问文本标记的控件 | 消毒剂不会使控制无法被发现 |
可观察性至关重要
默默删除内容的消毒剂会产生一个新的认知问题:代理无法报告它从未见过的内容。该项目支持调试跟踪记录器和 JSONL 导出以进行自动化构建。在评估期间启用跟踪收集,将跟踪作为敏感数据进行保护,并在生产中禁用或严格保留它们。日志可以重建原始内容或包含屏蔽值上下文。
对于每个任务,记录扩展版本、规则集哈希、站点、触发的规则、已删除节点的数量和类别、掩码计数、拒绝名单决策和可选分类器的使用。操作员应该能够比较原始表示和经过清理的表示,而无需将这些视图暴露给受保护的同一模型。
隐私:默认为本地,有一个值得注意的选项
该存储库表示,该扩展程序不会收集遥测、分析或使用数据,并在本地处理规则。它标识一种可能的出站呼叫:可选 不相关部分编辑 默认情况下禁用的规则,当使用 API 键启用时,会将压缩的页面树发送到 OpenAI 进行分类。
该例外可能包括敏感的页面结构和文本。将启用它视为新的数据流:确定它可以在哪些页面上运行、应用哪个 OpenAI 帐户和保留控制、是否首先删除机密以及是否必须排除经过身份验证或受监管的站点。仅当此规则关闭并且没有提及单独的代理/模型运行时时,“扩展是本地的”才是准确的。
许可证:源码可用,非标准开源
Agent Browser Shield 使用 PolyForm Shield 1.0.0。该存储库表示商业、内部和研究用途都是免费的,但使用它来构建与 Agent Browser Shield 或 PixieBrix 产品竞争的产品受到限制。简单地称其为“开源”隐藏了竞争使用条件。产品供应商、托管浏览器平台和安全工具公司应阅读 LICENSING.md 并在其使用可能发生竞争时获取建议或商业许可。
部署选择
Chrome Web Store 构建适用于基于 Chromium 的浏览器;代理运行时可能需要未打包的扩展或打包的 ZIP。当前的开发先决条件包括 Node 24 或更高版本、Bun 1.3 或更高版本、uv 和最新的 Chromium 版本。自定义构建默认值可以启用规则、设置站点拒绝列表并配置自动化跟踪行为。
| 部署 | 优势 | 风险/控制 |
|---|---|---|
| 网上商店 | 简单的更新路径 | 在广泛推出之前通过浏览器管理和测试固定/批准版本 |
| 解压后的版本 | 快速本地测试和定制 | 构建出处和手动更新漂移 |
| Browserbase 邮政编码 | 可重复的托管会话加载 | 控制工件哈希、会话配置和提供者数据流 |
| 自定义默认值 | 组织范围的规则和拒绝名单 | 覆盖仅适用于新鲜存储;现有的用户状态可能会持续存在 |
| 每个站点禁用 | 当规则破坏关键应用程序时恢复 | 创建一个不受保护的缺口,需要到期和审查 |
浏览器代理的深度防御
- 使用具有最小权限的单独浏览器配置文件和测试帐户。
- 将目的地列入白名单并阻止任意下载或本地文件访问。
- Separate page content from trusted system instructions in the agent architecture.
- 需要确认购买、删除、发布、消息、凭证更改和数据导出。
- 在执行时验证操作参数;不要信任从页面复制的值。
- 限制模型上下文、令牌、步骤、支出和总任务持续时间。
- 保留链接页面状态、建议的操作、批准和副作用的审核跟踪。
- 尽可能使用沙箱和回滚;清理不能包含恶意浏览器进程。
替代方案
| 方法 | 最适合 | 权衡 |
|---|---|---|
| Agent Browser Shield | Chromium 代理需要打包的本地规则和跟踪 | Alpha、浏览器特定和源可用许可 |
| 定制 DOM 消毒剂 | 缩小已知地点和精确的开采合同 | 工程和攻击维护负担 |
| 结构化网站 API | 稳定的第一方数据访问 | 视觉覆盖范围较小,但信任边界通常更清晰 |
| 可访问性树修剪 | 代理运行时已经消耗结构化浏览器状态 | 仍然可以携带敌意的可见文本并失去视觉上下文 |
| 托管浏览器安全层 | 需要托管隔离和监控的团队 | 外部数据处理器和不太透明的规则 |
| 行动政策网关 | 防止随之而来的副作用 | 不减少中毒环境;最好与输入清理相结合 |
常见问题
它会停止所有即时注入吗?
不会。它会阻挡特定的表面和图案。可见的散文、图像、编码内容和新的攻击可以保留。
它会一直减少代币吗?
不会。一项基准测试的已发布平均值约为 11%,并且该项目在某些页面上报告了回归。衡量你自己的任务。
它会发送页面数据吗?
默认规则处理是本地的,没有遥测。可选的不相关部分分类器可以将压缩的页面树发送到 OpenAI。
它是开源的吗?
它是在 PolyForm Shield 1.0.0 下提供源代码的,这限制了竞争产品。这不是 OSI 风格的无限制开源许可证。
企业可以使用吗?
该项目表示,商业内部使用是免费的,但须遵守许可证的竞争性使用限制。查看实际用例。
首先应该测量什么?
任务成功、令牌成本、错误删除、错过的攻击、延迟以及需要特定站点异常的速率。
主要来源
- 官方存储库、基准摘要、隐私和免责声明
- 官方文档和规则参考
- 官方基准测试方法和任务数据
- 官方授权说明
- PolyForm Shield 1.0.0 文本
- OWASP 提示注入风险指导
- Chrome Manifest V3 概述
上次审核时间为 2026 年 7 月 25 日。这是一个 alpha 原型;在部署之前验证当前规则、许可证、浏览器要求和基准。



