Kimi WebBridge permite a los agentes controlar su navegador: 3 barreras de seguridad para los agentes de navegador locales
Moonshot AI envió una extensión de Chrome/Edge que le entrega el volante a un agente de IA sin enviar sesiones a la nube. Una capa de política de 50 líneas que verifica el phishing en cada URL, expande los acortadores y escanea los formularios PII antes de que se activen.
Moonshot AI envió Kimi WebBridge en mayo de 2026: una extensión de Chrome y Edge que permite una IA agente maneja su navegador. Hace clic, se desplaza, completa formularios y recorre flujos de varios pasos. a diferencia Agentes de navegador renderizados en la nube, WebBridge se ejecuta en su propia sesión de navegador. Tus galletas, tus sesiones, su almacenamiento local; la nube ve el razonamiento del agente pero no su estado de autenticación.
Ese modelo elimina una clase real de riesgo (ningún token de sesión sale de su máquina) y crea uno nuevo (el agente hereda cada sesión autenticada que tengas). Si sigue una redirección encadenado a un recolector de credenciales, el recolector no ve la IP de Moonshot; ve el tuyo, con sus cookies adjuntas.
La solución no es "no utilizar agentes de navegador". La solución es una fina capa de políticas que envuelve el las primitivas de navegación, clic y envío del agente, ejecuta tres comprobaciones en los momentos correctos y Devoluciones estructuradas permiten o niegan veredictos. Aquí están las 50 líneas y las tres llamadas API que importa.
Donde las agentes del navegador van mal
| Modo de falla | Desencadenar | Punto de captura |
|---|---|---|
| Dominio similar | El agente lee un enlace de phishing del contenido de la página | Comprobación de phishing en navegación |
| La URL acortada oculta el destino | La agente sigue bit.ly desde un chat o documento |
Expandir URL antes de navegar |
| El envío del formulario filtra PII | El agente llena un formulario con valores sugeridos automáticamente | Escaneo de PII al enviar la carga útil |
| Autocompletar portapapeles | La administradora de contraseñas llena el campo equivocado | Escaneo de PII en el portapapeles antes de pegar |
| Clic en la pantalla de consentimiento | El agente hace clic en "Permitir" en un flujo de consentimiento malicioso | Lista de hosts de proveedores de OAuth permitidos |
Cada fila se resuelve en una llamada API en un momento dado del bucle del agente. El patrón es el mismo. cada vez: no dejes que el agente realice una acción cuyo radio de explosión no puedas permitirte perder.
Barandilla 1: expanda los acortadores y verifique la URL final
Una URL acortada no es segura por definición; no sabes a qué se resuelve. ante el agente navega, expande la URL y comprueba el destino final. Ambos caben en una llamada cada uno:
La respuesta incluye la cadena de redireccionamiento completa. Introduzca la URL final en la verificación de phishing:
un veredicto de phishing en un subdominio similar significa que el agente nunca navega.
Devolver el motivo del veredicto para que el agente pueda sugerir el dominio legítimo en lugar de fallar
opaco.
Guardrail 2: escaneo de PII en cada envío de formulario
Los agentes del navegador llenan formularios rápidamente. También los llenan mal. Un agente que pega un portapapeles valor en el campo "nombre de la empresa" cuando su administrador de contraseñas acaba de sugerir automáticamente un crédito La tarjeta está a una pulsación de tecla de enviarla a un comerciante aleatorio.
Escanee la carga útil del formulario serializado mediante la detección de PII antes de que se active el envío. Permitir lo esperado campos (correos electrónicos, teléfonos, direcciones para un formulario de envío); bloquear los restringidos (SSN, crédito tarjetas, números de pasaporte, claves AWS) y muestra el nombre del campo para que el agente pueda corregirlo.
Guardrail 3: una lista de permitidos fija para superficies sensibles
Las pantallas de consentimiento de OAuth, las confirmaciones de pago y los paneles de administración nunca necesitan estar detrás de un enlace corto o un host similar. Mantenga una pequeña lista permitida de proveedores (su IdP, su proveedor de pagos procesador, su CMS) y requieren la confirmación explícita del usuario antes de que el agente actúe en cualquier cosa que coincide con un selector sensible fuera de la lista de permitidos.
Aburrido, finito, eficaz. El agente se mantiene rápido en la larga cola de tareas de bajo riesgo (búsqueda, resumir, comparar precios) y pausas para un humano en los pocos que importan.
La capa de políticas de 50 líneas
Conecte las tres comprobaciones en una única función que el agente puede navegar, hacer clic y enviar. Los primitivos llaman antes de actuar. Se ejecuta en el contexto de la página, por lo que tiene acceso completo al formulario. datos y la URL propuesta:
El conjunto de hosts de confianza es su red de seguridad para destinos de mucho tráfico. La llamada de metadatos de URL maneja acortadores y cadenas de redireccionamiento. El escaneo de PII maneja los envíos de formularios. Agregar un portapapeles interceptar que ejecuta el mismo detector de PII antes de pegar, y ha cerrado los cuatro más altos Modos de fallo de riesgo en menos de cien líneas.
Ejecute la capa de políticas en fail-closed modo para sesiones sensibles (banca,
administración, nómina) y fail-open modo para navegar con apuestas bajas. El usuario elige el
perfil de sesión cuando invocan al agente; la capa de políticas hace cumplir el resto.
Dónde encajan los agentes de navegador locales junto con los de la nube
Comercio de agentes de navegador locales (Kimi WebBridge, la próxima compilación empresarial de Claude en Chrome) conveniencia de la nube para la localidad de sesión. Agentes de navegador en la nube (Operador OpenAI, Anthropic Uso de computadoras) intercambian localidad por observabilidad centralizada. Úselos de manera diferente:
- Agente local: tareas que afectan a sus sesiones autenticadas (clasificación de correo electrónico, cuadros de mando internos, banca personal) donde la sesión no puede salir del dispositivo.
- Agente de la nube: tareas en sitios públicos o cuentas aisladas (investigación, liderazgo gen, registros públicos) donde el registro y la reproducción centralizados valen la exportación de la sesión.
Las barreras de seguridad de esta publicación se aplican a ambos. La diferencia es la ubicación de la capa de políticas: en el extensión para agentes locales, en el proxy para los de la nube. Las llamadas API y permitir o denegar La lógica es idéntica.
Conclusiones clave
- Los agentes del navegador local heredan sus sesiones. Las cookies permanecen en el dispositivo; explosión el radio se expande. El agente actúa como usted en cada sitio en el que inicia sesión.
- Expanda los acortadores antes de la navegación. Bit.ly y sus amigos ocultan el destino. Una llamada a la API devuelve la cadena de redireccionamiento y la URL final.
-
Phishing: verifique todos los destinos que no sean de confianza. Subdominios similares y
los certificados engañosos obtienen puntuaciones altas; tratar cualquier cosa arriba
cleancomo un bloque. - Escanee PII cada formulario enviado. Los errores de autocompletar son la forma más común Los agentes del navegador filtran credenciales y tarjetas. Bloquee campos restringidos en la capa de políticas.
- Lista de permitidos fija para superficies sensibles. OAuth, pagos y paneles de administración vivir en hosts conocidos. Requerir confirmación explícita para cualquier cosa fuera de la lista de permitidos.
exhibiciones de botoi /v1/phishing/check, /v1/url-metadata,
/v1/redirect/trace, y /v1/pii/detect detrás de una clave API con 5
requerido/min libre. Conéctelos a la capa de políticas del agente de su navegador o monte el
servidor botoi MCP
para que un agente compatible con MCP pueda llamarlos directamente. Comience en el
documentos interactivos.
FAQ
- ¿Qué es Kimi WebBridge?
- Kimi WebBridge es una extensión de navegador de Moonshot AI que permite a un agente de IA controlar Chrome o Edge: hacer clic, desplazarse, completar formularios y navegar por flujos de varios pasos en nombre del usuario. A diferencia de los agentes de navegador renderizados en la nube, WebBridge se ejecuta en la propia sesión del navegador del usuario, por lo que las cookies, las sesiones y el almacenamiento local permanecen en el dispositivo.
- ¿Es un agente de navegador local más seguro que uno en la nube?
- Más seguro en algunos aspectos, más riesgoso en otros. La ejecución local significa que las cookies de sesión nunca abandonan el dispositivo, lo que elimina una clase de fuga del lado de la nube. También significa que el agente hereda cada sesión autenticada en su navegador. Si visita la URL incorrecta, lo hará como usted. El cambio es menos superficies de nubes y más radio de explosión en el navegador.
- ¿Qué puede salir mal cuando un agente controla mi navegador?
- Cinco fallas comunes: navegar a un dominio de phishing similar, hacer clic en una pantalla de consentimiento malicioso, pegar el contenido del portapapeles (a menudo un administrador de contraseñas autocompletado) en el campo incorrecto, enviar un formulario en un origen controlado por el atacante y seguir una cadena de redireccionamiento que coloca al agente en un recolector de credenciales. Cada uno termina con credenciales o dinero que deja su control.
- ¿Cómo agrego barreras de seguridad sin romper el ciclo del agente?
- Envuelva las acciones de navegación, clic y envío de formularios en una fina capa de políticas. Antes de navegar, ejecute una verificación de phishing en la URL de destino. Antes de enviar el formulario, escanee la carga útil en busca de PII que no pretendía enviar. Antes de pegar, verifique el contenido del portapapeles con un detector de fugas. Devuelve veredictos estructurados de permitir/denegar de los que el agente puede recuperarse en lugar de fallos opacos.
- ¿Qué hace Botoi específicamente para los agentes de navegador?
- Tres puntos finales se asignan directamente al bucle de barrera de seguridad del agente del navegador. /v1/phishing/check valida cada URL que propone el agente. /v1/url-metadata expande los acortadores y sigue las redirecciones antes que el agente. /v1/pii/detect escanea cargas útiles y contenidos del portapapeles en busca de campos restringidos. Los tres son sin estado, por debajo de 200 ms y libres a 5 solicitudes/min.
Empieza a construir con botoi
150+ endpoints de API para consultas, procesamiento de texto, generacion de imagenes y utilidades para desarrolladores. Plan gratuito, sin tarjeta de credito.