Segurança do agente de navegador: o que permitir, o que aprovar, o que nunca automatizar
Um navegador conectado é poderoso, e páginas web podem carregar instruções hostis. Como definir escopo, exigir aprovação, e conter o prompt injection.
A segurança do agente de navegador se apoia em manter a permissão fora do modelo: um conjunto fixo de ações, o menor escopo de aba que completa a tarefa, aprovação humana antes de ações consequentes, segredos excluídos do que o agente consegue ler, e uma parada sempre disponível. O prompt injection é contido tratando o conteúdo da página como dado, nunca como instrução capaz de ampliar o escopo.
Por que um agente de navegador exige mais cuidado que uma integração via API
Uma chave de API tem um escopo definido por escrito. Uma sessão de navegador conectada geralmente não tem: ela consegue alcançar tudo que aquela conta alcança. Por isso, um agente de navegador começa com um raio de impacto maior que a maioria das integrações, e os controles precisam reduzi-lo de forma deliberada.
Páginas web adicionam um segundo risco que uma API não tem. O conteúdo da página é uma entrada não confiável, e o texto em uma página pode tentar instruir o modelo. Isso é prompt injection, e a defesa é arquitetural, não um filtro.
- Uma sessão pode agir sobre tudo que a conta possui
- O texto da página é controlado por um atacante em qualquer site que aceite conteúdo de usuário
- As consequências são reais: publicar, pagar, excluir, enviar e-mail
Controles que realmente contêm o risco
A permissão precisa viver fora do modelo. Na Melaya, o agente escolhe apenas entre um conjunto fixo de ações de navegador que a extensão implementa; ele não consegue baixar scripts, executar JavaScript gerado, nem chegar a um shell. O escopo de aba é um controle visível do usuário, e o modelo não consegue ampliá-lo. Ações consequentes pausam para aprovação, e a parada está sempre a um clique de distância.
Os valores dos campos de senha são omitidos de tudo que o agente vê, e a orientação é explícita: nunca peça para ele digitar senhas, códigos de uso único ou números de cartão.
- Conjunto fixo de ações, sem execução arbitrária de código
- Escopo de aba definido pelo usuário, não pelo modelo
- Aprovação antes de publicar, pagar, excluir ou enviar
- Segredos excluídos da leitura da página
- Parar e desconectar disponíveis a qualquer momento
O que nunca automatizar sem supervisão
Algumas ações sempre deveriam ter uma pessoa no ciclo, não importa quão bom seja o agente: pagamentos e transferências financeiras, qualquer coisa que publique algo em seu nome publicamente, operações destrutivas, mudanças em permissões ou credenciais, e qualquer comunicação que o destinatário vai tratar como vinda de você.
Perguntas frequentes
O que é prompt injection em um agente de navegador?
Texto em uma página que tenta instruir o modelo, por exemplo um comentário oculto dizendo para enviar dados para outro lugar. Isso é contido tratando o conteúdo da página como dado e mantendo a permissão fora do modelo, então uma página não consegue ampliar o escopo nem pular aprovações.
O agente consegue ver minhas senhas?
Os valores dos campos de senha são omitidos das leituras de página. Não peça para ele digitar senhas, códigos de uso único ou números de cartão.
Ele consegue agir em abas que eu não escolhi?
Não, a menos que você amplie o escopo. Ele começa na única aba que você conecta, e Todas as abas é uma configuração explícita do usuário.
