コンテンツへスキップ
Integration

Kimi WebBridge を使用すると、エージェントがブラウザを操作できるようになります: ローカル ブラウザ エージェント用の 3 つのガードレール

| 7 min read

Moonshot AI は、セッションをクラウドに送信せずに AI エージェントにハンドルを渡す Chrome/Edge 拡張機能を出荷しました。 すべての URL をフィッシング チェックし、短縮コードを展開し、フォームの送信前に PII スキャンを行う 50 行のポリシー レイヤー。

Laptop browser representing a local AI agent driving Chrome via Kimi WebBridge
Photo by Sigmund on Unsplash

Moonshot AI は、2026 年 5 月に AMI WebBridge を出荷しました。これは、AI を可能にする Chrome および Edge 拡張機能です。 エージェントがブラウザを駆動します。 クリック、スクロール、フォームへの入力、および複数ステップのフローを実行します。 とは異なります クラウドでレンダリングされたブラウザ エージェントの場合、WebBridge は独自のブラウザ セッションで実行されます。 あなたのクッキー、あなたの セッション、ローカルストレージ。 クラウドはエージェントの推論を認識しますが、認証状態は認識しません。

このモデルでは、実際のクラスのリスクが除去され (セッション トークンがマシンから離れることはありません)、 a new one (the agent inherits every authenticated session you have). リダイレクトに従う場合 資格情報ハーベスターにチェーンすると、ハーベスターは Moonshot の IP を認識しません。 それはあなたのものを見ます、そして クッキーが添付されています。

解決策は「ブラウザ エージェントを使用しない」というものではありません。 修正は、 エージェントのナビゲート、クリック、送信プリミティブは、適切なタイミングで 3 つのチェックを実行します。 構造化された許可または拒否の判定を返します。 以下は 50 行と 3 つの API 呼び出しです。 問題。

ブラウザエージェントが問題を起こす場所

故障モード トリガー キャッチポイント
類似ドメイン エージェントがページコンテンツからフィッシングリンクを読み取る ナビゲートでのフィッシングチェック
短縮URLはリンク先を隠す エージェントがフォローします bit.ly チャットまたはドキュメントから 移動する前に URL を展開します
フォーム送信による PII の漏洩 エージェントが自動提案された値をフォームに入力します ペイロード送信時の PII スキャン
クリップボードの自動入力 パスワードマネージャーが間違ったフィールドに入力します 貼り付ける前にクリップボード上の PII スキャン
同意画面のクリックスルー エージェントが悪意のある同意フローで「許可」をクリックする OAuth プロバイダー ホストのホワイトリスト

各行は、エージェント ループのある時点で 1 つの API 呼び出しに解決されます。 パターンは同じです 毎回: エージェントに、失われることが許されない範囲のアクションを実行させないでください。

ガードレール 1: 短縮ツールを展開し、最終 URL を確認します

短縮 URL は定義上安全ではありません。 それが何に解決されるのかわかりません。 エージェントの前に ナビゲートし、URL を展開して最終的な宛先を確認します。 どちらもそれぞれ 1 回の呼び出しに収まります。

応答には完全なリダイレクト チェーンが含まれます。 最終 URL をフィッシング チェックにフィードします。

の評決 phishing 類似したサブドメイン上では、エージェントがナビゲートしないことを意味します。 エージェントが失敗する代わりに正当なドメインを提案できるように、判定理由を返す 不透明に。

ガードレール 2: フォーム送信ごとに PII スキャン

ブラウザエージェントはフォームに素早く入力します。 彼らはまた、それらを間違って埋めます。 クリップボードを貼り付けるエージェント パスワードマネージャーがクレジットを自動提案したときに、「会社名」フィールドに値を入力 カードを 1 キー入力するだけで、そのカードをランダムな販売者に送信できます。

送信が開始される前に、PII 検出を通じてシリアル化されたフォーム ペイロードをスキャンします。 期待通りの許可 フィールド (電子メール、電話、配送フォームの住所); 制限されたものをブロック (SSN、クレジット) カード、パスポート番号、AWS キーなど)、エージェントが自身で修正できるようにフィールド名を表示します。

ガードレール 3: 敏感な表面用の固定ホワイトリスト

OAuth 同意画面、支払い確認、および管理パネルを背後に配置する必要はありません。 短いリンクまたは類似ホスト。 プロバイダー (IdP、支払い) の小さな許可リストを保持します。 プロセッサ、CMS)、エージェントが何かを実行する前に明示的なユーザー確認が必要です ホワイトリスト外の機密セレクターと一致するもの。

退屈、有限、効率的。 エージェントは、低リスクタスク (検索、 要約、比較ショップ)、そして重要な少数のことについて人間のために一時停止します。

50 行のポリシー層

3 つのチェックを、エージェントがナビゲート、クリック、送信する単一の機能に結び付けます。 プリミティブは動作する前に呼び出します。 ページコンテキストで実行されるため、フォームへの完全なアクセス権があります。 データと提案された URL:

信頼できるホスト セットは、トラフィックの多い宛先に対するセーフティ ネットです。 URL メタデータ呼び出し 短縮ツールとリダイレクト チェーンを処理します。 PII スキャンはフォームの送信を処理します。 クリップボードを追加する 貼り付ける前に同じ PII 検出器を実行するインターセプトで、上位 4 つを閉じています。 リスク障害モードを 100 行未満で示します。

ポリシー層を実行します fail-closed 機密性の高いセッション用モード (銀行取引、 管理者、給与計算)および fail-open ローステークスブラウジングモード。 ユーザーが選択するのは、 エージェントを呼び出すときのセッション プロファイル。 ポリシー層が残りを強制します。

ローカル ブラウザ エージェントがクラウド エージェントと並行して適合する場所

ローカル ブラウザ エージェント (Kimi WebBridge、Chrome エンタープライズ ビルドの次期 Claude) の取引 セッションの局所性のためのクラウドの利便性。 クラウド ブラウザ エージェント (OpenAI Operator、Anthropic) コンピューターの使用) は、集中的な可観測性を得るために局所性をトレードします。 それぞれを別の方法で使用します。

  • ローカルエージェント: 認証されたセッションに関係するタスク (電子メールのトリアージ、 内部ダッシュボード、個人バンキングなど)セッションがデバイスから離れることができない場所。
  • クラウドエージェント: 公開サイトまたはサンドボックス アカウント上のタスク (リサーチ、リード) gen、パブリック レコード)、集中ログとリプレイにはセッション エクスポートの価値があります。

この投稿のガードレールは両方に適用されます。 違いはポリシー層の場所です。 ローカル エージェントの場合は拡張子、クラウド エージェントの場合はプロキシで。 API 呼び出しと許可または拒否 ロジックは同じです。

重要なポイント

  • ローカル ブラウザ エージェントはセッションを継承します。 Cookie はデバイス上に残ります。 爆発 半径が広がります。 エージェントは、ユーザーがログインしているすべてのサイトでユーザーとして機能します。
  • ナビゲーションの前に短縮ツールを展開します。 Bit.lyと仲間たちは目的地を隠す。 1 つの API 呼び出しでリダイレクト チェーンと最終 URL が返されます。
  • 信頼できない宛先をすべてフィッシング チェックします。 類似したサブドメインと 欺瞞的な証明書のスコアは高くなります。 上記のものを扱います clean ブロックとして。
  • フォームを送信するたびに PII スキャンを行います。 自動入力の間違いが最も一般的な方法です ブラウザエージェントが認証情報とカードを漏洩します。 ポリシー層で制限されたフィールドをブロックします。
  • 敏感な表面の許可リストを修正しました。 OAuth、支払い、管理パネル 既知のホスト上に存在します。 許可リスト外のものについては明示的な確認が必要です。

ボトイの展示品 /v1/phishing/check/v1/url-metadata/v1/redirect/trace、 そして /v1/pii/detect 1 つの API キーの後ろに 5 が付いている 要求/分は無料です。 それらをブラウザ エージェントのポリシー層に接続するか、 ボットイ MCP サーバー そのため、MCP 対応エージェントはそれらを直接呼び出すことができます。 から始めてください インタラクティブドキュメント

FAQ

キミ・ウェブブリッジとは何ですか?
Kim WebBridge は、Moonshot AI のブラウザ拡張機能で、AI エージェントが Chrome または Edge を操作して、ユーザーに代わってクリック、スクロール、フォームへの入力、複数ステップのフローの操作を行うことができます。 クラウドでレンダリングされるブラウザー エージェントとは異なり、WebBridge はユーザー自身のブラウザー セッションで実行されるため、Cookie、セッション、およびローカル ストレージはデバイス上に残ります。
ローカル ブラウザ エージェントはクラウド エージェントより安全ですか?
ある意味ではより安全ですが、他の面ではより危険です。 ローカルで実行すると、セッション Cookie がデバイスから離れることがないため、クラウド側のリークの一種が排除されます。 これは、エージェントがブラウザ内のすべての認証されたセッションを継承することも意味します。 間違った URL にアクセスした場合も、同じようにアクセスします。 その代わりに、雲の表面が減り、ブラウザ内の爆発範囲が広がります。
エージェントがブラウザを操作すると何が問題になる可能性がありますか?
よくある 5 つの失敗: 類似したフィッシング ドメインへの移動、悪意のある同意画面のクリック、クリップボードの内容 (多くの場合パスワード マネージャーの自動入力) の間違ったフィールドへの貼り付け、攻撃者が制御するオリジンでのフォームの送信、資格情報ハーベスターにエージェントをドロップするリダイレクト チェーンの追跡です。 それぞれの終わりは、資格情報またはお金があなたのコントロールを離れることで終わります。
エージェント ループを中断せずにガードレールを追加するにはどうすればよいですか?
ナビゲーション、クリック、フォーム送信アクションを薄いポリシー層でラップします。 ナビゲーションの前に、リンク先 URL でフィッシング チェックを実行します。 フォームを送信する前に、送信する予定のなかった PII のペイロードをスキャンします。 貼り付ける前に、クリップボードの内容をリークディテクタと照合してチェックしてください。 不透明な障害の代わりに、エージェントが回復できる構造化された許可/拒否判定を返します。
Botoi はブラウザ エージェントに対して具体的に何をしますか?
3 つのエンドポイントは、ブラウザー エージェントのガードレール ループに直接マッピングされます。 /v1/phishing/check は、エージェントが提案するすべての URL を検証します。 /v1/url-metadata は短縮子を展開し、エージェントが行う前にリダイレクトに従います。 /v1/pii/detect は、制限されたフィールドのペイロードとクリップボードの内容をスキャンします。 3 つはすべてステートレスで、200 ミリ秒未満で、5 要求/分で無料です。

botoiで開発を始めよう

150以上のAPIエンドポイント。検索、テキスト処理、画像生成、開発者ユーティリティに対応。無料プラン、クレジットカード不要。