تخطي إلى المحتوى
Integration

يتيح Kimi WebBridge للوكلاء قيادة متصفحك: 3 حواجز حماية لوكلاء المتصفح المحليين

| 7 min read

قامت Moonshot AI بشحن امتداد Chrome/Edge الذي يسلم العجلة إلى وكيل AI دون إرسال جلسات إلى السحابة. طبقة سياسة مكونة من 50 سطرًا، تقوم بالتصيد الاحتيالي بالتحقق من كل عنوان URL، وتوسيع أدوات التقصير، وإرسال نموذج فحص معلومات تحديد الهوية الشخصية (PII) قبل إطلاقها.

Laptop browser representing a local AI agent driving Chrome via Kimi WebBridge
Photo by Sigmund on Unsplash

قامت Moonshot AI بشحن Kimi WebBridge في مايو 2026: وهو امتداد Chrome وEdge الذي يتيح الذكاء الاصطناعي وكيل محرك المتصفح الخاص بك. فهو ينقر، ويمرر، ويملأ النماذج، ويسير في تدفقات متعددة الخطوات. على عكس وكلاء المتصفح الذين يتم عرضهم على السحابة، يعمل WebBridge في جلسة المتصفح الخاصة بك. ملفات تعريف الارتباط الخاصة بك، الخاصة بك جلسات التخزين المحلية الخاصة بك؛ ترى السحابة منطق الوكيل ولكن ليس حالة المصادقة الخاصة بك.

يزيل هذا النموذج فئة حقيقية من المخاطر (لا يترك أي رمز مميز للجلسة جهازك على الإطلاق) ويقوم بإنشاء واحدة جديدة (يرث الوكيل كل جلسة مصادق عليها لديك). إذا كان يتبع إعادة توجيه سلسلة إلى أداة حصاد بيانات الاعتماد، لا ترى أداة الحصاد عنوان IP الخاص بـ Moonshot؛ يرى لك، مع ملفات تعريف الارتباط الخاصة بك مرفقة.

الإصلاح ليس "عدم استخدام وكلاء المتصفح". الإصلاح عبارة عن طبقة سياسة رقيقة تلتف حول ملف يقوم الوكيل بالتنقل والنقر وإرسال العناصر الأولية، وإجراء ثلاث عمليات تحقق في اللحظات المناسبة، و عوائد منظمة السماح أو رفض الأحكام. إليك الأسطر الخمسين واستدعاءات واجهة برمجة التطبيقات الثلاثة يهم.

حيث يخطئ وكلاء المتصفح

وضع الفشل مشغل نقطة الالتقاط
المجال المشابه يقرأ الوكيل رابط التصيد الاحتيالي من محتوى الصفحة التحقق من التصيد الاحتيالي على التنقل
عنوان URL المختصر يخفي الوجهة يتبع الوكيل bit.ly من محادثة أو مستند قم بتوسيع عنوان URL قبل التنقل
نموذج تقديم التسريبات PII يقوم الوكيل بملء النموذج بالقيم المقترحة تلقائيًا مسح PII عند إرسال الحمولة
الملء التلقائي للحافظة يقوم مدير كلمات المرور بملء الحقل الخطأ مسح معلومات تحديد الهوية الشخصية (PII) على الحافظة قبل اللصق
شاشة الموافقة من خلال النقر ينقر الوكيل على "السماح" في تدفق الموافقة الضارة القائمة المسموح بها لمضيفي موفر OAuth

يتم حل كل صف لاستدعاء واجهة برمجة التطبيقات (API) مرة واحدة في لحظة واحدة في حلقة الوكيل. النمط هو نفسه في كل مرة: لا تدع الوكيل يتخذ إجراءً لا يمكنك تحمل خسارة نصف قطر انفجاره.

حاجز الحماية 1: قم بتوسيع أدوات التقصير وتحقق من عنوان URL النهائي

عنوان URL المختصر غير آمن حسب التعريف؛ أنت لا تعرف ما يحل ل. قبل الوكيل يتنقل، قم بتوسيع عنوان URL وتحقق من الوجهة النهائية. كلاهما مناسب في مكالمة واحدة لكل منهما:

تتضمن الاستجابة سلسلة إعادة التوجيه الكاملة. قم بتغذية عنوان URL النهائي في فحص التصيد الاحتيالي:

حكم من phishing على نطاق فرعي مشابه يعني أن الوكيل لا يتنقل أبدًا. قم بإرجاع سبب الحكم حتى يتمكن الوكيل من اقتراح المجال الشرعي بدلاً من الفشل بشكل مبهم.

Guardrail 2: فحص معلومات تحديد الهوية الشخصية (PII) في كل نموذج يتم إرساله

يقوم وكلاء المتصفح بملء النماذج بسرعة. كما أنها تملأهم بشكل خاطئ. وكيل يقوم بلصق الحافظة القيمة في حقل "اسم الشركة" عندما يقترح مدير كلمات المرور الخاص بك رصيدًا تلقائيًا البطاقة على بعد ضغطة زر واحدة من إرسال تلك البطاقة إلى تاجر عشوائي.

قم بمسح حمولة النموذج التسلسلي من خلال اكتشاف معلومات تحديد الهوية الشخصية (PII) قبل بدء عملية الإرسال. السماح المتوقع الحقول (عناوين البريد الإلكتروني والهواتف والعناوين الخاصة بنموذج الشحن)؛ حظر تلك المقيدة (شبكات الأمان الاجتماعي، والائتمان البطاقات وأرقام جواز السفر ومفاتيح AWS) وإظهار اسم الحقل حتى يتمكن الوكيل من تصحيح نفسه.

الدرابزين 3: قائمة مسموحة ثابتة للأسطح الحساسة

لا تحتاج شاشات موافقة OAuth، وتأكيدات الدفع، ولوحات الإدارة أبدًا إلى البقاء خلف رابط قصير أو مضيف مشابه. احتفظ بقائمة مسموح بها صغيرة من مقدمي الخدمة (موفر الهوية (IdP)، والدفع الخاص بك المعالج، نظام إدارة المحتوى (CMS) الخاص بك) ويتطلب تأكيدًا صريحًا من المستخدم قبل أن يتصرف الوكيل على أي شيء يتطابق مع محدد حساس خارج القائمة المسموح بها.

مملة ومحدودة وفعالة. يظل الوكيل سريعًا في تنفيذ المهام منخفضة المخاطر (البحث، التلخيص، متجر المقارنة) وتوقف الإنسان عند القليل الذي يهم.

طبقة السياسة المكونة من 50 سطرًا

قم بتوصيل الشيكات الثلاثة في وظيفة واحدة يتنقل فيها الوكيل وينقر عليها ويرسلها البدائيون يدعون قبل التصرف. يتم تشغيله في سياق الصفحة، بحيث يكون لديه حق الوصول الكامل إلى النموذج البيانات وعنوان URL المقترح:

مجموعة المضيف الموثوق بها هي شبكة الأمان الخاصة بك للوجهات ذات حركة المرور العالية. استدعاء البيانات التعريفية لعنوان URL يتعامل مع أدوات التقصير وإعادة توجيه السلاسل. يعالج فحص PII إرسال النموذج. إضافة الحافظة التقاطع الذي يقوم بتشغيل نفس كاشف PII قبل اللصق، وبذلك تكون قد أغلقت أعلى أربعة أوضاع الفشل المخاطرة في أقل من مائة سطر.

قم بتشغيل طبقة السياسة في fail-closed وضع الجلسات الحساسة (الخدمات المصرفية، المشرف والرواتب) و fail-open وضع للتصفح منخفض المخاطر. يختار المستخدم ملف تعريف الجلسة عند استدعاء الوكيل؛ طبقة السياسة تفرض الباقي.

حيث يتناسب وكلاء المتصفح المحلي مع وكلاء السحابة

يتاجر وكلاء المتصفح المحلي (Kimi WebBridge، النسخة القادمة من Claude in Chrome Enterprise). الراحة السحابية لمنطقة الجلسة. وكلاء المتصفح السحابي (OpenAI Operator، Anthropic استخدام الكمبيوتر) التجارة المحلية من أجل المراقبة المركزية. استخدمها بشكل مختلف:

  • الوكيل المحلي: المهام التي تمس جلساتك المصادق عليها (فرز البريد الإلكتروني، لوحات المعلومات الداخلية والخدمات المصرفية الشخصية) حيث لا يمكن للجلسة مغادرة الجهاز.
  • وكيل السحابة: المهام على المواقع العامة أو الحسابات المعزولة (البحث، الرصاص gen، public Records) حيث يستحق التسجيل المركزي وإعادة التشغيل تصدير الجلسة.

تنطبق حواجز الحماية الموجودة في هذا المنشور على كليهما. الفرق هو موقع طبقة السياسة: في ملف امتداد للوكلاء المحليين، على الوكيل للسحابة. مكالمات API والسماح أو الرفض المنطق متطابقة.

الوجبات السريعة الرئيسية

  • يرث وكلاء المتصفح المحلي جلساتك. تبقى ملفات تعريف الارتباط على الجهاز؛ انفجار يتوسع نصف القطر. يتصرف الوكيل مثلك في كل موقع قمت بتسجيل الدخول إليه.
  • قم بتوسيع الاختصارات قبل التنقل. يقوم Bit.ly والأصدقاء بإخفاء الوجهة. يقوم استدعاء واحد لواجهة برمجة التطبيقات (API) بإرجاع سلسلة إعادة التوجيه وعنوان URL النهائي.
  • التصيد الاحتيالي - التحقق من كل وجهة غير موثوق بها. النطاقات الفرعية المشابهة و الشهادات الخادعة تحقق درجات عالية؛ علاج أي شيء أعلاه clean ككتلة.
  • مسح معلومات تحديد الهوية الشخصية (PII) لكل نموذج يتم إرساله. أخطاء الملء التلقائي هي الطريقة الأكثر شيوعًا يقوم وكلاء المتصفح بتسريب بيانات الاعتماد والبطاقات. حظر الحقول المقيدة في طبقة السياسة.
  • القائمة المسموح بها الثابتة للأسطح الحساسة. OAuth والمدفوعات ولوحات الإدارة العيش على مضيفين معروفين. يتطلب تأكيدًا صريحًا لأي شيء خارج القائمة المسموح بها.

المعارض بوتوي /v1/phishing/check, /v1/url-metadata, /v1/redirect/trace، و /v1/pii/detect خلف مفتاح API واحد مع 5 مطلوب / دقيقة مجانا. قم بتوصيلها بطبقة سياسة وكيل المتصفح الخاص بك، أو قم بتثبيت ملف خادم botoi MCP حتى يتمكن الوكيل المدرك لـ MCP من الاتصال بهم مباشرةً. ابدأ عند مستندات تفاعلية.

FAQ

ما هو كيمي ويب بريدج؟
Kimi WebBridge هو امتداد للمتصفح من Moonshot AI يتيح لوكيل الذكاء الاصطناعي تشغيل Chrome أو Edge: النقر والتمرير وملء النماذج والتنقل في التدفقات متعددة الخطوات نيابة عن المستخدم. على عكس وكلاء المتصفح الذين يتم عرضهم على السحابة، يعمل WebBridge في جلسة المتصفح الخاصة بالمستخدم، لذا تظل ملفات تعريف الارتباط والجلسات والتخزين المحلي على الجهاز.
هل وكيل المتصفح المحلي أكثر أمانًا من الوكيل السحابي؟
أكثر أمانًا في بعض النواحي، وأكثر خطورة في طرق أخرى. التنفيذ المحلي يعني أن ملفات تعريف الارتباط الخاصة بالجلسة لا تترك الجهاز مطلقًا، مما يزيل فئة من تسرب الجانب السحابي. وهذا يعني أيضًا أن الوكيل يرث كل جلسة تمت مصادقتها في متصفحك. إذا زار عنوان URL الخاطئ، فإنه يفعل ذلك مثلك. التجارة عبارة عن عدد أقل من الأسطح السحابية والمزيد من نصف قطر الانفجار داخل المتصفح.
ما الخطأ الذي يمكن أن يحدث عندما يقوم الوكيل بتشغيل المتصفح الخاص بي؟
خمس حالات فشل شائعة: الانتقال إلى مجال تصيد احتيالي مشابه، والنقر عبر شاشة موافقة ضارة، ولصق محتويات الحافظة (غالبًا ما يتم الملء التلقائي لمدير كلمات المرور) في الحقل الخطأ، وإرسال نموذج على مصدر يتحكم فيه المهاجم، واتباع سلسلة إعادة توجيه تسقط الوكيل في أداة حصاد بيانات الاعتماد. وينتهي كل منها بأوراق اعتماد أو أموال تترك سيطرتك.
كيف أقوم بإضافة حواجز الحماية دون كسر حلقة الوكيل؟
التفاف التنقل، والنقر، وإجراءات إرسال النموذج في طبقة سياسة رقيقة. قبل التنقل، قم بإجراء فحص التصيد الاحتيالي على عنوان URL المقصود. قبل إرسال النموذج، قم بمسح الحمولة بحثًا عن معلومات تحديد الهوية الشخصية (PII) التي لم تكن تنوي إرسالها. قبل اللصق، تحقق من محتويات الحافظة مقابل كاشف التسرب. إرجاع أحكام السماح/الرفض المنظمة التي يمكن للوكيل التعافي منها بدلاً من حالات الفشل المبهمة.
ماذا يفعل Botoi لوكلاء المتصفح على وجه التحديد؟
يتم تعيين ثلاث نقاط نهاية مباشرة إلى حلقة حاجز حماية وكيل المتصفح. /v1/phishing/check يتحقق من صحة كل عنوان URL يقترحه الوكيل. يقوم /v1/url-metadata بتوسيع أدوات التقصير وتتبع عمليات إعادة التوجيه قبل قيام الوكيل بذلك. يقوم /v1/pii/detect بفحص حمولات النموذج ومحتويات الحافظة للحقول المحظورة. الثلاثة جميعهم عديمي الجنسية، أقل من 200 مللي ثانية، ومجانيين بمعدل 5 req/min.

ابدأ البناء مع botoi

أكثر من 150 نقطة نهاية API للبحث ومعالجة النصوص وتوليد الصور وأدوات المطورين. باقة مجانية، بدون بطاقة ائتمان.