Seguridad del agente de navegador: qué permitir, qué aprobar, qué nunca automatizar
Un navegador con sesión iniciada es poderoso y las páginas pueden ser hostiles. Cómo acotar un agente, exigir aprobación, y contener la inyección de prompts.
La seguridad del agente de navegador se apoya en mantener el permiso fuera del modelo: un conjunto fijo de acciones, el alcance de pestaña más acotado que permita completar la tarea, aprobación humana antes de cualquier escritura con consecuencias, secretos excluidos de lo que el agente puede leer, y un botón de detención siempre disponible. La inyección de prompts se contiene tratando el contenido de la página como datos, nunca como instrucciones que puedan ampliar el alcance.
Por qué un agente de navegador necesita más cuidado que una integración por API
Una clave de API tiene un alcance escrito. Una sesión de navegador con sesión iniciada normalmente no: puede llegar a todo lo que esa cuenta puede alcanzar. Por eso, un agente de navegador parte de un radio de impacto más amplio que la mayoría de las integraciones, y los controles tienen que acotarlo de forma deliberada.
Las páginas web suman un segundo riesgo que una API no tiene. El contenido de la página es entrada no confiable, y el texto en una página puede intentar instruir al modelo. Eso es la inyección de prompts, y la defensa es arquitectónica, no un simple filtro.
- Una sesión puede actuar sobre todo lo que posee la cuenta
- El texto de la página está bajo control de un atacante en cualquier sitio que acepte contenido de usuarios
- Las consecuencias son reales: publicar, pagar, eliminar, enviar correos
Controles que realmente lo contienen
El permiso debe vivir fuera del modelo. En Melaya, el agente elige solo entre un conjunto fijo de acciones de navegador que implementa la extensión, y no puede descargar scripts, ejecutar JavaScript generado ni llegar a una shell. El alcance de pestaña es un control visible del usuario, y el modelo no puede ampliarlo. Las acciones con consecuencias se detienen a pedir aprobación, y detener está siempre a un clic de distancia.
Los valores de los campos de contraseña quedan fuera de todo lo que el agente puede ver, y la indicación es explícita: nunca le pidas que escriba contraseñas, códigos de un solo uso o números de tarjeta.
- Conjunto de acciones fijo, sin ejecución de código arbitrario
- Alcance de pestaña definido por el usuario, no por el modelo
- Aprobación antes de publicar, pagar, eliminar o enviar
- Secretos excluidos de las lecturas de página
- Detener y desconectar disponibles en cualquier momento
Qué nunca automatizar sin supervisión
Algunas acciones siempre deberían tener a una persona en el circuito, sin importar qué tan bueno sea el agente: pagos y transferencias financieras, cualquier cosa que se publique en público bajo tu nombre, operaciones destructivas, cambios en permisos o credenciales, y cualquier comunicación que el destinatario vaya a interpretar como enviada por ti.
Preguntas frecuentes
¿Qué es la inyección de prompts en un agente de navegador?
Texto en una página que intenta instruir al modelo, por ejemplo un comentario oculto que le dice que envíe datos a otro lugar. Se contiene tratando el contenido de la página como datos y manteniendo el permiso fuera del modelo, así que una página no puede ampliar el alcance ni saltarse las aprobaciones.
¿Puede el agente ver mis contraseñas?
Los valores de los campos de contraseña quedan fuera de las lecturas de página. No le pidas que escriba contraseñas, códigos de un solo uso o números de tarjeta.
¿Puede actuar sobre pestañas que no elegí?
No, a menos que amplíes el alcance. Empieza en la única pestaña que conectes, y Todas las pestañas es una configuración explícita del usuario.
