ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

把浏览器交给 AI Agent 之前,BrowserSkill 的 11 项权限与隐私边界怎么验(15 分钟串讲)

把浏览器交给 AI Agent 之前,BrowserSkill 的 11 项权限与隐私边界怎么验(15 分钟串讲) 把浏览器交给 AI Agent 之前BrowserSkill 的 11 项权限与隐私边界怎么验15 分钟串讲【免费下载链接】BrowserSkillLet AI agents use your real, logged-in browser without interrupting your work. CLI extension for browser automation across any shell-capable AI agent.项目地址: https://gitcode.com/GitHub_Trending/br/BrowserSkill把主力账号的浏览器交给 AI Agent 之前你大概率会先问三件事它会不会偷看你的历史数据会不会传到第三方钥匙能不能随时收回来这篇是安全审查后的 15 分钟串讲。BrowserSkill 是一个开源项目用bskCLI 加一个 Chromium 扩展让 AI Agent 驱动你真实、已登录的浏览器干活。下面全部结论都以仓库源码为依据回答它到底动了你的浏览器什么。AI Agent 浏览器自动化的数据流向从 bsk CLI 到页面扩展本身不调任何 AI——推理在上游它是整个隐私模型的第一道边界。一条指令的完整路径是这样的用户/AI Agent ── bsk CLI ── 本地 daemon ── Chrome 扩展 ── 页面CDP扩展内部没有 LLM 客户端没有任何 AI Provider 的 API Key也不会独立发起对云 API 的调用。它的职责只有一个把 daemon 的指令翻译成页面动作。类比一下它是个传译员——传译员不决定说什么内容只负责把话准确送到。两种连接模式信任差异完全不同本地模式默认扩展连同一台机器上的 daemon。走的是环回 WebSocket数据不出本机——像只插自家墙插座的网线物理上没别的出口。默认端口 52800端口可以自定义配置但normalizeDaemonPort只接受 1–65535 内的整数空输入或非法输入一律回退默认值逻辑在 daemon-endpoint.ts。远程模式可选你显式与跑着bsk的服务器或兼容第三方网关配对。配对与续期请求走 HTTPS自动化流量走认证 WSS明文 HTTP/WS 仅允许在环回上用于开发。配对密钥在发起网络请求前会从 URL 中移除改放请求头传输。本地模式你信任的是本系统账户下的进程同账户的其他进程不在威胁模型内。远程模式则把信任边界画到了你显式配对的服务器——那台服务器上的 Agent 能操作你浏览器里的页面和已登录会话。这个差异是部署前决策的核心最后一节会展开。数据通路由 transport/ 目录承载ws-transport.ts、remote-endpoint.ts、remote-storage.ts自动化工具实现集中在 tools/。浏览器扩展数据安全BrowserSkill 碰什么、不碰什么它碰的只有你指给它的页面其余都留在原地。正面清单一共五类受控页面的 DOM、可访问性树、HTML 与截图Agent 经 CDP 派发的鼠标点击、按键与表单值标签页与窗口元数据标签页 ID、URL、标题、窗口 ID本地扩展存储里的实例 ID、功能偏好、审计开关等显式交给bsk upload/bsk download的文件以及借用既有标签页时的系统通知权限补一条容易忽略的上传与下载字节由本地 daemon 暂存在私有、按会话隔离的目录。下载暂存在复制到目标位置后即删除上传暂存保留到会话结束后续表单提交还要读附件会话结束、断开或 daemon 重启时清掉剩余暂存。 然后是负面清单——它承诺不做的 5 件事每条附源码级依据不收遥测、不运营强制托管服务。数据的唯一出口是你选定的 daemon 或网关仓库里不存在其他遥测端点或强制中间服务。不独立调用 LLM / AI / 云 API。整个扩展源码里没有大模型客户端代码也没有任何第三方 API Key 常量。不枚举历史、书签、已存密码或自动填充数据库。下载路径由全局标志downloadActive把关同一时刻只允许一个下载事务其余下载不纳入关联与路由见 download.ts。无分析、广告、指纹识别、跨站跟踪不出售数据。实例 ID 本身也只是 8 位十六进制串32 位熵由crypto.getRandomValues生成对 daemon 不透明仅用于 daemon 在 Service Worker 重启后把重连关联到同一浏览器实例见 instance-id.ts。无隐藏网络调用的代码路径。开源仓库可对照源码逐行核验不存在混淆或压缩后不可读的网络调用分支。Chrome 扩展权限解析11 项 permissions 归成 3 组凭证两层存放manifest 里 11 项权限加 1 项主机权限每一项都服务于上面那单一用途可对照 wxt.config.ts 逐项核对。页面操控组。debugger通过 CDP 附加到被选中做自动化的标签页观察、交互、捕获页面scripting向所选页面注入缺失的全页截图辅助脚本比如扩展重载之后webNavigation跟踪导航与 frame让捕获、录制与人工协助检查跟随正确的文档activeTab只在你手动触发 Quick Actions 时给活动标签页临时访问downloads只认领活动中的bsk download命令发起的那一次浏览器下载事务失败就取消进行中的文件或删掉临时文件不用于枚举下载历史。主机权限all_urls用来在 Agent 控制的页面注入 Agent Active 状态浮层并允许自动化你指示访问的任何站点。标签页与窗口管理组。tabs查询标签页元数据在 Agent Window 内创建、切换、关闭标签页windows创建并管理独立的 Agent Window把 Agent 活动和你的正常浏览隔离开。连接保活与状态维护组。alarms周期性唤醒 Service Worker保持所选连接存活并续期远程设备授权idle检测设备从锁屏或空闲返回唤醒后及时重建 WebSocket不存储、不传输任何空闲数据notifications在启用浏览器确认时借用你的自有标签页前弹系统通知请求批准storage持久化实例 ID 与功能偏好。凭证分层便签贴在外面钥匙放保险柜chrome.storage.local里只放非机密的东西连接模式、修订号、功能偏好。真正的端点地址与设备凭证写入扩展源的 IndexedDB 数据库bsk-remote-authorization——扩展源的 IndexedDB 对页面内容脚本不可见这层隔离是 remote-storage.ts 明确写出来的设计。还有一处失败关闭行为值得注意全新本地配置或显式选择本地模式时根本不会打开那个凭证数据库而模式为 remote 但凭证缺失时代码直接抛出Remote authorization is missing错误绝不静默回退到本地。翻译成人话钥匙丢了但门牌还写着远程扩展宁可拒绝开门也不会假装自己还在本地模式。bsk daemon 审计记录留多久审计机制、4 个撤销梯度与部署前检查先说结论审计默认关闭不开就什么都不留。开了审计它替你留了什么记录把它想成黑匣子只记航向和高度不录客舱对话。记录内容是时间戳、工具类型、网站来源、带基础脱敏的元素名称、状态与错误码明确排除输入值、页面正文、截图、脚本与文件内容页面来源只保留协议加域名加端口。关键数值集中在这里已结束任务保留 30 天常量RETENTION_MS 30 * 24 * 60 * 60 * 1000。在加载历史、开启审计、任务开始或查询任务列表时清理过期记录执行中或还有待返回调用的任务不会被自动删除。单任务文件上限 16 MiB常量MAX_RUN_BYTES 16 * 1024 * 1024以开始时间戳-UUID.jsonl逐行追加。写入失败时不派发该次尚未开始的操作恢复读取时忽略最后一条未写完的事件绝不把未知结果推定成功。存放位置是 daemon 所在主机的BSK_HOME/audit默认~/.bsk/audit。目录权限0700文件权限0600。脱敏做了纵深防御参数只挑出tab_id、x/y、width/height、timeout_ms等数值元数据凡出现value、text、expression、key、files等字段只记已隐藏/数量标记文本里含、超长词、6 位以上连续数字或token/password/bearer/sk-/ghp_前缀的词一律替换为[redacted]。实现见 audit.rs行为说明见 operation-audit.md。审计正文由 daemon 保存不占扩展存储配额。开关偏好与存储键名bsk_audit_enabled等集中在 instance-id.ts 的STORAGE_KEYS里一次查全。开启后弹窗的审计面板每 3 秒刷新最近 5 条任务可点进独立扩展标签页看时间线、分批加载、导出 JSON、删除已结束任务执行中的任务不可删除。控制手段的 4 个梯度梯度操作效果一键级关闭 Agent Window立即停止所有 Agent 自动化一键级拒绝借用确认通知你的既有标签页保持不可触碰可预先开启确认开关级关闭审计开关 / 禁用连接、选本地、停 daemon停止收集新操作保留已有历史/ 断开自动化通道卸载级从chrome://extensions卸载扩展移除扩展存储撤销级bsk daemon revoke DEVICE_ID同时关闭现有连接并拒绝新连接⚠️ 两个容易漏掉的事实断开连接不会删除服务器上已持有的结果或审计记录远程部署必须把这条算进合规评估卸载扩展只清浏览器侧存储daemon 主机上的审计文件与导出的副本要另外删。部署前检查 3 件事✅ 启用远程连接之前把这三件事过一遍把配对服务器当第一可信方。远程的页面读取与操作要求任务自有的标签页——仅仅把用户标签页移入 Agent Window 不构成授权借用则遵循浏览器内的确认偏好。核对传输与凭证生命周期。远程要求显式配对加加密传输环回明文仅限开发内置服务器存凭证哈希、校验连接、支持 TTL 轮换撤销或过期即关闭连接。第三方网关必须自行实现同样的授权生命周期与设备路由隔离。想清楚数据落在哪。远程模式下若开了审计审计记录在 daemon 所在的服务器上不在浏览器所在的电脑里。最后补两句这是一个面向 13 岁以上开发者的工具不面向未成年人也不有意收集任何人的个人信息。它开源本文所有声明都可对照源码核验政策若有实质性变更会更新最近更新日期并随扩展发布新版本继续使用即视为接受修订。【免费下载链接】BrowserSkillLet AI agents use your real, logged-in browser without interrupting your work. CLI extension for browser automation across any shell-capable AI agent.项目地址: https://gitcode.com/GitHub_Trending/br/BrowserSkill创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表