跳转到内容
Integration

Kimi WebBridge 让代理驱动您的浏览器:本地浏览器代理的 3 个护栏

| 7 min read

Moonshot AI 发布了一个 Chrome/Edge 扩展,可以将控制权交给 AI 代理,而无需将会话发送到云端。 一个 50 行策略层,可对每个 URL 进行网络钓鱼检查、扩展缩短器,并在表单提交触发之前对其进行 PII 扫描。

Laptop browser representing a local AI agent driving Chrome via Kimi WebBridge
Photo by Sigmund on Unsplash

Moonshot AI 于 2026 年 5 月发布了 Kimi WebBridge:一款 Chrome 和 Edge 扩展程序,可让 AI 代理驱动您的浏览器。 它可以单击、滚动、填写表单并执行多步骤流程。 不像 云渲染的浏览器代理,WebBridge 在您自己的浏览器会话中运行。 你的饼干,你的 会话,您的本地存储; 云看到代理的推理,但看不到您的身份验证状态。

该模型消除了真正的风险(没有会话令牌离开您的机器)并创建 一个新的(代理继承您拥有的每个经过身份验证的会话)。 如果它遵循重定向 链接到凭证收割机,收割机看不到 Moonshot 的 IP; 它看到你的,与 附加了您的cookie。

解决方法不是“不要使用浏览器代理”。 解决方案是一个薄薄的策略层,它包裹了 代理的导航、单击和提交原语,在正确的时刻运行三项检查,以及 返回结构化的允许或拒绝判决。 这是 50 行和三个 API 调用 很重要。

浏览器代理出错的地方

失效模式 扳机 捕捉点
相似域名 代理从页面内容中读取网络钓鱼链接 导航上的网络钓鱼检查
缩短的 URL 隐藏了目的地 代理关注 bit.ly 来自聊天或文档 导航前展开 URL
表单提交泄露 PII 客服人员使用自动建议值填写表格 提交有效负载时的 PII 扫描
剪贴板自动填充 密码管理器填写了错误的字段 粘贴前扫描剪贴板上的 PII
同意屏幕点击 代理在恶意同意流程上单击“允许” OAuth 提供商主机的白名单

每一行在代理循环中的某个时刻解析为一个 API 调用。 图案是一样的 每次:不要让特工采取你无法承受其爆炸半径损失的行动。

Guardrail 1:展开缩短器并检查最终 URL

根据定义,缩短的 URL 是不安全的; 你不知道它决定了什么。 代理前 导航、展开 URL 并检查最终目的地。 两者都适合一次调用:

响应包括完整的重定向链。 将最终 URL 输入到网络钓鱼检查中:

的判决 phishing 在相似的子域上意味着代理永远不会导航。 返回判决原因,以便代理可以建议合法域名而不是失败 不透明地。

Guardrail 2:对每个提交的表单进行 PII 扫描

浏览器代理快速填写表格。 他们也填错了。 粘贴剪贴板的代理 当您的密码管理器刚刚自动建议信用时,将值输入“公司名称”字段 只需按一下按键即可将该卡提交给随机商家。

在提交触发之前,通过 PII 检测扫描序列化表单有效负载。 允许预期 字段(电子邮件、电话、发货单地址); 阻止受限制的人(SSN、信用 卡、护照号码、AWS 密钥)并显示字段名称,以便代理可以自行更正。

Guardrail 3:敏感表面的固定允许名单

OAuth 同意屏幕、付款确认和管理面板永远不需要位于后台 短链接或相似的主机。 保留一小部分提供商许可名单(您的 IdP、您的付款 处理器,您的 CMS),并且在代理执行任何操作之前需要明确的用户确认 与允许列表之外的敏感选择器匹配。

无聊、有限、有效。 代理在低风险任务的长尾上保持快速(搜索、 总结,比较商店),并在少数重要的事情上停下来供人思考。

50行策略层

将这三项检查连接到一个功能中,供代理导航、单击和提交 原始函数在执行之前调用。 它在页面上下文中运行,因此它具有对表单的完全访问权限 数据和建议的 URL:

值得信赖的主机集是您前往高流量目的地的安全网。 URL 元数据调用 处理缩短器和重定向链。 PII 扫描处理表单提交。 添加剪贴板 拦截在粘贴之前运行相同的 PII 检测器,并且您已经关闭了四个最高的- 一百行以下的风险故障模式。

运行策略层 fail-closed 敏感会话模式(银行、 管理、工资单)和 fail-open 低风险浏览模式。 用户选择 当他们调用代理时的会话配置文件; 策略层执行其余部分。

本地浏览器代理与云代理的结合之处

本地浏览器代理(Kimi WebBridge,即将在 Chrome 企业版中克劳德构建)交易 会话本地化的云便利性。 云浏览器代理(OpenAI Operator、Anthropic 计算机使用)交易地点以实现集中可观察性。 以不同的方式使用它们:

  • 当地代理: 涉及您经过身份验证的会话的任务(电子邮件分类、 内部仪表板、个人银行业务),其中会话无法离开设备。
  • 云代理: 公共网站或沙盒帐户上的任务(研究、领导 gen,公共记录),其中集中式日志记录和重播值得会话导出。

这篇文章中的护栏适用于两者。 不同之处在于策略层位置:在 本地代理的扩展,云代理的代理。 API 调用以及允许或拒绝 逻辑是相同的。

要点

  • 本地浏览器代理继承您的会话。 Cookie 保留在设备上; 爆炸 半径扩大。 代理在您登录的每个站点上都充当您的角色。
  • 在导航前展开缩短器。 Bit.ly 和朋友们隐藏了目的地。 一次 API 调用会返回重定向链和最终 URL。
  • 网络钓鱼 - 检查每个不受信任的目的地。 相似的子域和 欺骗性证书得分高; 对待以上任何事情 clean 作为一个块。
  • PII 扫描每个提交的表单。 自动填写错误是最常见的方式 浏览器代理泄露凭证和卡。 在策略层阻止受限字段。
  • 修复了敏感表面的允许名单。 OAuth、付款和管理面板 生活在已知的主机上。 对于允许名单之外的任何内容都需要明确确认。

波托伊展品 /v1/phishing/check, /v1/url-metadata, /v1/redirect/trace, 和 /v1/pii/detect 1 个 API 密钥后面带有 5 要求/分钟免费。 将它们连接到浏览器代理的策略层,或安装 botoi MCP服务器 so an MCP-aware agent can call them directly. 开始于 交互式文档

FAQ

什么是 Kimi WebBridge?
Kimi WebBridge 是 Moonshot AI 的浏览器扩展,可让 AI 代理驱动 Chrome 或 Edge:代表用户单击、滚动、填写表单以及导航多步骤流程。 与云渲染的浏览器代理不同,WebBridge 在用户自己的浏览器会话中运行,因此 cookie、会话和本地存储保留在设备上。
本地浏览器代理比云代理更安全吗?
在某些方面更安全,在另一些方面则更危险。 本地执行意味着会话 cookie 永远不会离开设备,从而消除了一类云端泄漏。 这也意味着代理会继承浏览器中的每个经过身份验证的会话。 如果它访问了错误的 URL,它会按照您的方式进行操作。 代价是更少的云表面和更大的浏览器内爆炸半径。
当代理驱动我的浏览器时会出现什么问题?
五种常见的失败:导航到相似的网络钓鱼域,点击恶意同意屏幕,将剪贴板内容(通常是密码管理器自动填充)粘贴到错误的字段中,在攻击者控制的源上提交表单,以及遵循将代理投放到凭据收集器上的重定向链。 Each ends with credentials or money leaving your control.
如何在不破坏代理循环的情况下添加护栏?
将导航、单击和表单提交操作封装在一个薄策略层中。 在导航之前,对目标 URL 运行网络钓鱼检查。 在提交表单之前,扫描有效负载以查找您不打算发送的 PII。 粘贴前,用检漏仪检查剪贴板内容。 返回代理可以恢复的结构化允许/拒绝判决,而不是不透明的故障。
Botoi 对浏览器代理具体做了什么?
三个端点直接映射到浏览器代理护栏循环。 /v1/phishing/check 验证代理建议的每个 URL。 /v1/url-metadata 在代理之前扩展缩短器并遵循重定向。 /v1/pii/Detect 扫描受限制字段的有效负载和剪贴板内容。 所有这三个都是无状态的,低于 200 毫秒,并且以 5 请求/分钟的速度免费。

开始使用 botoi 构建

150+ 个 API 端点,涵盖查询、文本处理、图片生成和开发者工具。免费套餐,无需信用卡。