
Ein Sandbox-Webbrowser führt Webinhalte in einer explizit eingeschränkten Browserumgebung aus, sodass ein Fehler oder eine feindliche Seite weniger Möglichkeiten hat, den Host, andere Benutzer oder spätere Sitzungen zu beeinträchtigen. Für KI-Agenten kann „Sandbox“ verschiedene Bedeutungen haben: die Prozess-Sandbox von Chromium, ein separates Browserprofil, einen lokalen App-Arbeitsbereich, einen Container, eine virtuelle Maschine, eine Netzwerkrichtlinie oder eine kurzlebige Remote-Sitzung. Sie müssen die Grenze benennen, bevor Sie sie beurteilen können.
Was ist ein Sandbox-Webbrowser?
Eine nützliche Definition besteht aus drei Teilen: Der Browserprozess wird eingeschränkt, der Browserstatus wird begrenzt und das umgebende System begrenzt, was die Sitzung erreichen oder behalten kann. Wenn ein Produkt nur eine URL in einem anderen Tab öffnet, reicht das nicht aus, um von einer Sicherheitssandbox zu sprechen. Wenn ein neuer Remote-Browser gestartet wird, diesem aber umfassende Netzwerkanmeldeinformationen zugewiesen werden, bedeutet „flüchtig“ nicht automatisch ein geringes Risiko.
Chromium selbst trennt Browser- und Renderer-Prozesse und wendet plattformspezifische Sandbox-Mechanismen an. Ein Dienst kann dann ein neues Benutzerdatenverzeichnis, einen neuen Container oder eine neue VM, ausgehende Netzwerkkontrollen, Secret-Injection, Datei-Mounts, Ressourcenlimits und Teardown hinzufügen. Jede Schicht schützt ein anderes Asset und hat einen anderen Fehlermodus.
Für KI-Agenten ist das Bedrohungsmodell umfassender als bösartiges JavaScript. Der Agent folgt möglicherweise der Eingabeaufforderung auf einer Seite, wählt das falsche Steuerelement aus, gibt ein Geheimnis in einem Formular preis, lädt eine unsichere Datei herunter oder verwendet eine privilegierte Sitzung für eine unbeabsichtigte Aufgabe wieder. Die Browserisolation muss daher mit Agentenberechtigungen und Bestätigungsrichtlinien funktionieren.
Sollte ein Agent eine lokale oder Remote-Sandbox verwenden?
Treffen Sie die Entscheidung in dieser Reihenfolge: Identität, Risikogrenze, Skalierung und dann Übergabe. Die erste Anforderung, bei der keine Abstriche möglich sind, sollte den Pfad bestimmen.
- Wählen Sie einen lokalen persistenten Browser, wenn die Aufgabe eine autorisierte Anmeldung, eine lokale Erweiterung oder einen gerätegebundenen Zustand wiederverwenden muss.
- Wählen Sie eine Remote-Sandbox, wenn nicht vertrauenswürdige Seiten vom Gerät des Benutzers ferngehalten werden müssen, jeder Lauf sauber starten muss oder viele Sitzungen parallel laufen sollen.
- Wählen Sie einen lokalen oder entfernten Browser mit überprüfter Live-Ansicht und Übergabefunktion, wenn eine Person den Lauf prüfen, sich authentifizieren, ihn genehmigen oder stoppen muss.
- Wählen Sie eine Hybridlösung, wenn sowohl Identitätskontinuität als auch eine Isolierung außerhalb des Geräts erforderlich sind: Behalten Sie den kontoabhängigen Schritt lokal und senden Sie anonyme oder stark skalierte Arbeit an kurzlebige Remote-Sitzungen.
| Entscheidungsfaktor | Lokaler persistenter Browser | Remote-Sandbox |
|---|---|---|
| Vorhandenes Login | Kann ein autorisiertes lokales Profil oder einen dedizierten lokalen Status wiederverwenden | In der Regel wird der Status gemäß den Anbieterregeln importiert, neu erstellt oder eingefügt |
| Übernahme durch den Menschen | Direkt sichtbar in der Nähe des Benutzers | Hängt von der Live-Ansicht/Steuerungsunterstützung und der Latenz des Anbieters ab |
| Isolation vom Host | Browser-/Profilgrenze; Host bleibt lokal | Kann eine Container- oder VM-Trennung vom Host des Benutzers hinzufügen |
| Parallelität | Begrenzt durch einen Computer und einen lokalen Konflikt | Entwickelt für bereitgestellte Flotten, Kontingente und parallele Sitzungen |
| Sorgerecht | Status und Artefakte bleiben auf dem Computer des Benutzers, sofern sie nicht synchronisiert werden | Zustand, Verkehr und Artefakte gelangen in die vom Anbieter kontrollierte Infrastruktur |
| Wartung | Benutzer oder Team besitzt Browser, Maschine, Updates und Kapazität | Anbieter besitzt mehr Infrastruktur; Der Kunde besitzt Richtlinien und Integration |
Welche Isolationsschichten sind wirklich wichtig?
Bewerten Sie mindestens sechs Schichten separat. Die Prozessisolation schränkt ein, was ein kompromittierter Renderer mit anderen Prozessen machen kann. Durch die Profilisolierung werden Cookies, lokaler Speicher, Verlauf und Erweiterungen getrennt. Die Isolierung des Dateisystems schränkt lesbare und beschreibbare Pfade ein. Die Netzwerkisolation steuert Ziele, DNS, Proxys und die Reichweite privater Netzwerke. Durch die Computing-Isolation wird eine Container- oder VM-Grenze hinzugefügt. Die Mandantenisolierung verhindert, dass der Browser, die Protokolle, Geheimnisse oder Artefakte eines Kunden in die Arbeitslast eines anderen Kunden gelangen.
Trennung des Lebenszyklus und der Isolation. Das Löschen einer Sitzung nach zehn Minuten verringert die Persistenz, beweist jedoch nicht, dass die Sitzung im laufenden Betrieb kein sensibles Netzwerk erreichen konnte. Umgekehrt kann ein dauerhafter lokaler Space für einen engen Workflow mit vertrauenswürdigen Konten akzeptabel sein, wenn das Profil, die Agentenberechtigungen und der Aufgabenumfang absichtlich eingeschränkt werden.
Wie unterscheiden sich Anmeldestatus und Datenverwahrung?
Ein lokal persistenter Browser kann Cookies, lokalen Speicher, Client-Zertifikate und kompatible Erweiterungen in der Nähe des Benutzers aufbewahren. Dadurch entfällt die wiederholte Anmeldearbeit, es entstehen aber auch die Folgen eines zu weitreichenden Zugriffs: Ein Agent erbt möglicherweise mehr Kontostatus, als für die Aufgabe erforderlich ist. Bevorzugen Sie ein dediziertes Arbeitsprofil oder einen Bereich, lassen Sie nur erforderliche Websites zu und verlangen Sie eine Bestätigung für unumkehrbare Aktionen.
Eine Remote-Sandbox startet normalerweise sauber und erhält dann den Speicherstatus, einen Anmeldefluss oder eine vom Anbieter verwaltete Persistenz. Dies verbessert die Reproduzierbarkeit, sendet jedoch einen Teil des Browserstatus und Datenverkehrs an eine Remote-Steuerungsebene. Überprüfen Sie Verschlüsselung, Region, Aufbewahrung, Protokolle, Wiedergabeartefakte, Mitarbeiterzugriff, Unterprozessisolation und Löschverhalten. Laden Sie kein persönliches Profil hoch, da ein Anbieter ein Speicherstatusfeld unterstützt.
Sitzungsablauf bleibt Anwendungsverhalten. MFA, Risikoprüfungen, Gerätebindung, IP-Änderungen und Cookie-Rotation können beide Pfade ungültig machen. Ein zuverlässiger Agent erkennt eine abgelaufene Sitzung, stoppt, bevor er auf der falschen Seite agiert, und gibt die Kontrolle zurück oder folgt einem genehmigten Neuauthentifizierungsablauf.
Wie unterscheiden sich menschliche Übernahme und Debugging?
Lokale sichtbare Ausführung platziert den Browser neben dem Benutzer, was nützlich ist, wenn eine Person den Kontext überprüfen, einen Authentifizierungsschritt lösen oder eine unsichere Aktion sofort stoppen muss. Ein dedizierter lokaler Bereich vermeidet außerdem die Vermischung von Agentenaktionen in einem unabhängigen alltäglichen Tab.
Eine Remote-Browserumgebung kann eine Live-Sitzungsoberfläche, einen Befehlsstream, Protokolle, Aufzeichnungen und Wiedergaben verfügbar machen. Diese Funktionen können verteilte Teams und das Debuggen nach der Ausführung unterstützen, aber Übernahmelatenz, Zugriffskontrolle, Aufbewahrung und regionale Verfügbarkeit bleiben Implementierungsspezifisch. Überprüfen Sie sie genau in der Umgebung, in der Sie arbeiten.
In einem live authentifizierten Airbnb-Lauf verwendete Claude Code den ego-browser-Pfad, um die Anmeldung über die sichtbare Benutzeroberfläche zu überprüfen, Tokio nach 20. bis 23. Oktober und zwei Gästen zu durchsuchen, den Filter „Gesamtes Zuhause“ anzuwenden, zwei Einträge zu öffnen und sichtbare Felder zu vergleichen, während der dedizierte Bereich unter der Kontrolle des Agenten blieb. Es wurden keine Sitzungscookies überprüft und keine Buchungs-, Wunschlisten-, Nachrichten- oder Kontoaktionen durchgeführt.

Der Lauf verglich nur das, was die beiden Seiten sichtbar zeigten. Eintrag A zeigte ein Serviced Apartment für 58.188 JPY mit einer Bewertung von 4.89 aus 577 Bewertungen. Listing B zeigte eine Mieteinheit für 43.154 JPY mit der Bewertung 4.9 aus 489 Bewertungen. Auf beiden Seiten wurde die gleiche allgemeine Formulierung „Kostenlose Stornierung für 24 Stunden“ verwendet, sodass der Agent nicht auf datumsspezifische Stornierungsbedingungen schließen konnte, ohne das Buchungsfenster aufzurufen.
Nachdem der Vergleich abgeschlossen war, wählte der Benutzer „Übernehmen“. Derselbe Bereich und Eintrag blieben geöffnet, der Status wurde von „Agent hat die Kontrolle“ in „Sie haben die Kontrolle“ geändert und die verfügbare Aktion wurde in „Zurück zum Agenten“ geändert. Dies ist eine direkte Übergabebeobachtung auf Schnittstellenebene. Es legt nicht fest, wie sich jede Website oder unterbrochene Aktion verhält.

Wie unterscheiden sich Parallelität, Wiedergabe und Kosten?
Ein lokaler Computer verfügt über eine begrenzte CPU-, Speicher-, Anzeige-, Profilsperren- und Netzwerkkapazität. Es ist für interaktives Arbeiten oder Arbeiten mit geringer Parallelität geeignet, aber parallele Agenten dürfen nicht dasselbe Profil auf einmal ändern. Remote-Dienste können viele isolierte Sitzungen bereitstellen und Aufzeichnungen zentralisieren, doch Kontingente, Startzeit, Browser-Minuten, Proxy-Verkehr, Speicher und Observability-Funktionen wirken sich auf die Kosten aus.
Kostenvergleiche erfordern eine passende Einheit: abgeschlossene Aufgabe, nicht nur die reine Browser-Minute. Dazu gehören Einrichtung, Wiederholungsversuche, Proxy-Verkehr, CAPTCHA- oder MFA-Übergabe, Zustandserstellung, Artefaktspeicherung, Wiedergabe fehlgeschlagener Sitzungen und Bedienerzeit. Für diesen Artikel lagen uns keine vergleichbaren Abrechnungstelemetriedaten vor, daher veröffentlichen wir keine Gewinner- oder Preistabelle.
Was hat unser lokaler Persistenztest ergeben?
Wir haben ego-browser 0.5.0.31 mit Chromium 152.0.7977.54 in einem dedizierten ego (lite)-Bereich verwendet. Ein erster Claude Code-Prozess schloss den schreibgeschützten Airbnb-Vergleich ab und übergab den Space an den Benutzer. Nachdem der Benutzer die Kontrolle zurückgegeben hatte, nahm ein neuer Claude Code-Prozess Space 12 wieder auf und überprüfte die vorhandenen Registerkarten, ohne zu navigieren, sie neu zu laden oder zu ändern.
| Prüfen | Beobachtetes Ergebnis |
|---|---|
| Gleicher Speicherplatz durch neuen Prozess gefunden | Ja, Space 12 |
| Registerkarte „Suchergebnisse für Tokio“ beibehalten | Ja, S. 1 |
| Zwei Registerkarten mit Eintragsdetails beibehalten | Ja, p2 und p3 |
| Sichtbarer Eintrag blieb aktiv | Ja, S. 3 |
| Navigation, Neuladen oder Tab-Mutation erforderlich | Nein |

Diese Beobachtung stellt Kontinuität zwischen zwei Claude Code-Prozessen auf diesem Computer her: Derselbe Bereich, drei Registerkarten, Beschriftungen, Titel, URLs und die gleiche aktive Auflistung blieben verfügbar. Es beweist nicht die unbegrenzte Authentifizierung, die Beständigkeit nach einem Browser- oder Geräteneustart, die Kompatibilität mit jeder Website oder das Verhalten einer Remote-Sandbox.
Was hat unser Remote-Proxy-Lauf gezeigt?
Für eine neutrale Prüfung außerhalb des Geräts haben wir Headless Chromium in einer Google Colab Linux-Laufzeit gestartet und dieselbe öffentliche Tokio-Suche für den 20. bis 23. Oktober, zwei Erwachsene und ganze Häuser geöffnet. Es wurden keine Airbnb-Zugangsdaten angegeben. Zwei Läufe wurden in 17.66- und 16.42-Sekunden beendet. Beide gaben HTTP 200 zurück, stellten Auflistungen und die Karte dar, extrahierten dieselben fünf unterschiedlichen Raumlinks und zeichneten keine Blockierungssignale auf.


Dies verringert die frühere Beweislücke: Eine saubere Remote-VM hat diese anonyme öffentliche Seitenprüfung zweimal abgeschlossen. Es werden immer noch keine mandantenfähige Isolation, vom Anbieter verwaltete Geheimnisse, Sitzungswiedergabe, Live-Übernahme, geografischer Ausgang, Kontowiederverwendung oder Teardown-Garantien getestet. Diese erfordern eine verwaltete Remote-Browser-Umgebung mit einem autorisierten Konto und einem separat eingefrorenen Testplan.
Wann sollten Sie eine Hybridarchitektur verwenden?
Verwenden Sie einen Hybrid, wenn dasselbe System über inkompatible Vertrauenszonen verfügt. Leiten Sie einen kontoabhängigen, für den Benutzer sichtbaren Schritt an einen dedizierten lokalen Bereich weiter und leiten Sie anonyme Entdeckungen, nicht vertrauenswürdige Seiten oder große Fanout-Arbeiten an verfügbare Remote-Sitzungen weiter. Übergeben Sie nur das Mindestergebnis zwischen Zonen, z. B. eine öffentliche URL oder einen normalisierten Datensatz, und nicht ein gesamtes Browserprofil.
Ein sicherer Router berücksichtigt Zielvertrauen, erforderliche Identität, Datensensibilität, Parallelität, geografischen Ausgang, Übernahmeanforderung und ob ein offizieller API die Browserarbeit ersetzen kann. Es sollte eine Aufgabe ablehnen, wenn keine Route der Richtlinie entspricht, anstatt stillschweigend den Browser mit den höchsten Privilegien auszuwählen.
Wie sieht eine minimale Integration aus?
Ein lokaler Pfad erstellt einen dedizierten Browser-Arbeitsbereich, navigiert auf einer vorhandenen Seite, führt die begrenzte Aufgabe aus, validiert das Ergebnis und schließt vom Agenten erstellte Seiten. Der Remote-Pfad fragt den Anbieter nach einer Sitzung, verbindet einen Automatisierungs-Client, führt dieselbe Aufgabe aus, speichert nur erforderliche Artefakte und beendet die Sitzung auch bei einem Fehler.
route = policy.choose({
targetTrust, requiredIdentity, concurrency, takeover
})
if (route === "local") {
runInDedicatedVisibleSpace(task)
} else if (route === "remote") {
session = await sandbox.create({ ttl, egressPolicy })
try { await runTask(session.endpoint) }
finally { await sandbox.terminate(session.id) }
} else {
throw new Error("No safe browser route")
}Der Produktionscode sollte außerdem Zeitüberschreitungen, Idempotenzschlüssel, zulässige Ursprünge, Download-Quarantäne, geheimen Bereich, Artefaktaufbewahrung und einen Prüfdatensatz festlegen, der keine Rohanmeldeinformationen enthält.
Wie validiert man eine Browser-Sandbox?
- Schreiben Sie das Asset- und Angreifermodell: Hostdateien, internes Netzwerk, Anmeldeinformationen, ein anderer Mandant, spätere Sitzungen und menschlicher Bediener.
- Ordnen Sie Browserprozess-, Profil-, Dateisystem-, Netzwerk-, Rechen-, Mandanten- und Lebenszyklusgrenzen separat zu.
- Führen Sie eine Canary-Aufgabe aus, die nur genehmigte Testlese- und -schreibvorgänge ausführt, und stellen Sie dann sicher, dass verbotene Hostpfade und Ziele weiterhin unzugänglich sind.
- Überprüfen Sie das Clean-Start- und Persistenzverhalten mit benannten nicht geheimen Markierungen. Bestätigen Sie, dass durch das Teardown tatsächlich der beabsichtigte Zustand entfernt wird.
- Testablauf, Absturz, Wiederholungsversuch, Kontrollverlust, Popup, Download und unterbrochene Anmeldepfade.
- Überprüfen Sie die Live-Übernahme und den Widerruf mit dem tatsächlichen Benutzer und der Zugriffsrichtlinie, nicht mit einem Marketing-Screenshot.
- Überprüfen Sie Artefakte, Protokolle, Wiedergaben, Sicherungen und Supportzugriff anhand der Aufbewahrungsrichtlinie.
- Wiederholen Sie den Vorgang unter realistischer Parallelität und erfassen Sie die Kosten für abgeschlossene Aufgaben nur, wenn alle Nenner verfügbar sind.
Wo passt ego (lite)?
ego (lite) ist ein lokaler Chromium-Browser, der für die Zusammenarbeit von Menschen und KI-Agenten entwickelt wurde; als Produkt gehört er zur Kategorie der KI-Agenten-Browser. Er ist weder selbst ein KI-Agent noch eine Chrome-Erweiterung, ein Remote-Cloud-Browser oder ein Automatisierungsframework wie Playwright. Sie können ihn wie einen normalen Browser verwenden, während kompatible Agenten wie Claude Code, Codex, Cursor und Gemini CLI ihn über ego-browser steuern. ego (lite) läuft derzeit unter macOS und kann Tabs, Lesezeichen, Passwörter, Erweiterungen, Cookies, Anmeldesitzungen und Profile aus Chrome importieren. Jede Agentenaufgabe läuft in einem eigenen Space, in dem Sie die Ausführung beobachten, pausieren oder jederzeit selbst übernehmen können.
Damit eignet sich ego (lite) für Browseraufgaben, die einen autorisierten Anmeldestatus voraussetzen – etwa um in Gmail, Notion, LinkedIn, internen Tools oder SaaS-Verwaltungsoberflächen, bei denen Sie bereits angemeldet sind, Informationen abzurufen, Inhalte zu organisieren oder Formulare auszufüllen. Ebenso passt es zu sichtbaren, unterbrechbaren Abläufen wie seitenübergreifender Recherche, Preisvergleichen, Browsertests und längeren Browseraufgaben sowie zu paralleler Arbeit, bei der mehrere Agenten getrennte Spaces nutzen, während Sie in Ihren eigenen Tabs weiterarbeiten. Da der Browser lokal läuft, eignet er sich auch für Teams und Einzelpersonen, die ihre Cookies und Browsersitzungen keinem gehosteten Cloud-Browser anvertrauen und für Aufgaben das eigene Netzwerk, VPN oder den eigenen Proxy verwenden möchten. Wählen Sie stattdessen eine Remote-Sandbox oder eine hybride Architektur, wenn Remote-Multi-Tenant-Isolation, viele kurzlebige Sitzungen, ein vom Anbieter kontrollierter Netzwerk-Egress oder die vollständige Trennung nicht vertrauenswürdiger Seiten vom lokalen Rechner ausschlaggebend sind. Wenn eine offizielle API oder eine gewöhnliche HTTP-Anfrage die Aufgabe erledigen kann, ist ein Browser möglicherweise nicht nötig.
Welche Quellen definieren diesen Vergleich?
Informationen zur Browser-Prozessgrenze finden Sie unterChromiums Sandbox-Design. Informationen zur Trennung auf Sitzungsebene finden Sie in PlaywrightAnleitung zur Browser-Kontext-Isolation. Informationen zu Host- und Containergrenzen finden Sie in DockerÜbersicht über die Engine-Sicherheit. Diese Quellen definieren Isolationsschichten und Testprimitive. Sie beweisen nicht, dass ein bestimmter gehosteter Dienst jede Grenze korrekt implementiert.
FAQ
Ist der Inkognito-Modus eine Browser-Sandbox?
Inkognito ändert hauptsächlich den lokalen Verlauf und die Speicherpersistenz. Es fügt selbst keine VM, Mandantengrenze, Netzwerkzulassungsliste oder Schutz vor einem überprivilegierten Agenten hinzu.
Ist eine Remote-Sandbox immer sicherer?
Nein. Es kann die Arbeit vom Computer des Benutzers isolieren, aber die Sicherheit hängt immer noch von der Mandantentrennung, der Netzwerkreichweite, den Geheimnissen, der Verwahrung durch den Anbieter, der Aufbewahrung und den zulässigen Aktionen des Agenten ab.
Kann ein lokaler Browser meine Anmeldung wiederverwenden?
Ein dediziertes lokales Profil oder ein autorisierter Importstatus kann Cookies und Speicher beibehalten, abhängig von Website-Richtlinien, Ablauf, MFA und Produktkompatibilität. Verwenden Sie das schmalste Profil, das der Aufgabe gerecht wird.
Sollte jeder Agent in einem neuen Browser ausgeführt werden?
Neue Sitzungen sind nützlich für nicht vertrauenswürdige oder wiederholbare Arbeiten. Dauerhafte Sitzungen sind gerechtfertigt, wenn Identitätskontinuität Teil der Aufgabe ist und die Berechtigungen absichtlich eingeschränkt werden.