
Un navegador web sandbox ejecuta contenido web dentro de un entorno de navegador explícitamente limitado, por lo que una falla o una página hostil tiene menos formas de afectar al host, a otros usuarios o a sesiones posteriores. Para los agentes de IA, "zona de pruebas" puede significar varias cosas diferentes: la zona de pruebas del proceso Chromium, un perfil de navegador independiente, un espacio de trabajo de aplicación local, un contenedor, una máquina virtual, una política de red o una sesión remota efímera. Necesitas nombrar el límite antes de poder juzgarlo.
¿Qué es un navegador web sandbox?
Una definición útil tiene tres partes: el proceso del navegador está restringido, el estado del navegador tiene un alcance y el sistema circundante limita lo que la sesión puede alcanzar o retener. Si un producto solo abre una URL en otra pestaña, esa no es información suficiente para llamarlo zona de pruebas de seguridad. Si inicia un navegador remoto nuevo pero le otorga a ese navegador amplias credenciales de red, "efímero" no significa automáticamente bajo riesgo.
Chromium separa los procesos del navegador y del renderizador y aplica mecanismos de espacio aislado específicos de la plataforma. Luego, un servicio puede agregar un nuevo directorio de datos de usuario, contenedor o VM, controles de red saliente, inyección de secretos, montaje de archivos, límites de recursos y desmontaje. Cada capa protege un activo diferente y tiene un modo de falla diferente.
Para los agentes de IA, el modelo de amenaza es más amplio que el JavaScript malicioso. El agente puede seguir una inyección rápida en una página, seleccionar el control incorrecto, exponer un secreto en un formulario, descargar un archivo no seguro o reutilizar una sesión privilegiada para una tarea no deseada. Por lo tanto, el aislamiento del navegador debe funcionar con los permisos del agente y la política de confirmación.
¿Un agente debería utilizar un sandbox local o remoto?
Toma la decisión en este orden: identidad, límite de riesgo, escala y, por último, transferencia de control. El primer requisito que no pueda flexibilizarse debe decidir la ruta.
- Elige un navegador local persistente cuando la tarea deba reutilizar un inicio de sesión autorizado, una extensión local o un estado vinculado al dispositivo.
- Elige una zona de pruebas remota cuando las páginas no confiables deban mantenerse fuera del dispositivo del usuario, cada ejecución deba comenzar limpia o muchas sesiones deban ejecutarse en paralelo.
- Elige un navegador local o remoto con vista en vivo y transferencia de control verificadas cuando una persona deba inspeccionar, autenticarse, aprobar o detener la ejecución.
- Elige un enfoque híbrido cuando se necesiten tanto continuidad de identidad como aislamiento fuera del dispositivo: mantén local el paso que depende de la cuenta y envía el trabajo anónimo o a gran escala a sesiones remotas desechables.
| Factor de decisión | Navegador persistente local | Zona de pruebas remota |
|---|---|---|
| Inicio de sesión existente | Puede reutilizar un perfil local autorizado o un estado local dedicado | Normalmente importa, recrea o inyecta estado según las reglas del proveedor. |
| Adquisición humana | Directamente visible cerca del usuario | Depende del soporte y la latencia del control/visualización en vivo del proveedor |
| Aislamiento del host | Límite de navegador/perfil; el anfitrión sigue siendo local | Puede agregar contenedor o separación de VM del host del usuario |
| Simultaneidad | Delimitado por una máquina y contención local | Diseñado para flotas aprovisionadas, cuotas y sesiones paralelas |
| Custodia | El estado y los artefactos permanecen en la máquina del usuario a menos que se sincronicen | El estado, el tráfico y los artefactos ingresan a la infraestructura controlada por el proveedor |
| Mantenimiento | El usuario o equipo es propietario del navegador, la máquina, las actualizaciones y la capacidad | Proveedor posee más infraestructura; El cliente posee la política y la integración. |
¿Qué capas de aislamiento realmente importan?
Evaluar al menos seis capas por separado. El aislamiento de procesos limita lo que un renderizador comprometido puede hacer a otros procesos. El aislamiento de perfiles separa las cookies, el almacenamiento local, el historial y las extensiones. El aislamiento del sistema de archivos limita las rutas de lectura y escritura. El aislamiento de la red controla los destinos, DNS, proxies y el alcance de la red privada. El aislamiento informático agrega un contenedor o límite de VM. El aislamiento de inquilinos evita que el navegador, los registros, los secretos o los artefactos de un cliente se crucen con la carga de trabajo de otro.
También separe el ciclo de vida del aislamiento. Eliminar una sesión después de diez minutos reduce la persistencia, pero no prueba que la sesión no haya podido llegar a una red sensible mientras está activa. Por el contrario, un espacio local persistente puede ser aceptable para un flujo de trabajo de cuenta de confianza restringido si el perfil, los permisos del agente y el alcance de la tarea se limitan intencionalmente.
¿En qué se diferencian el estado de inicio de sesión y la custodia de datos?
Un navegador local persistente puede mantener cookies, almacenamiento local, certificados de cliente y extensiones compatibles cerca del usuario. Esto elimina el trabajo de inicio de sesión repetido, pero plantea la consecuencia de un acceso demasiado amplio: un agente puede heredar más estados de cuenta de los que requiere la tarea. Prefiera un perfil de trabajo o espacio dedicado, permita solo los sitios requeridos y solicite confirmación para acciones irreversibles.
Un sandbox remoto comúnmente comienza limpio y luego recibe el estado de almacenamiento, un flujo de inicio de sesión o persistencia administrada por el proveedor. Esto mejora la reproducibilidad pero envía parte del estado y el tráfico del navegador a un plano de control remoto. Revise el cifrado, la región, la retención, los registros, los artefactos de reproducción, el acceso de los empleados, el aislamiento de subprocesos y el comportamiento de eliminación. No cargue un perfil personal porque un proveedor admita un campo de estado de almacenamiento.
La caducidad de la sesión sigue siendo el comportamiento de la aplicación. MFA, comprobaciones de riesgos, vinculación de dispositivos, cambios de IP y rotación de cookies pueden invalidar cualquiera de las rutas. Un agente confiable detecta una sesión caducada, se detiene antes de actuar en la página incorrecta y devuelve el control o sigue un flujo de reautenticación aprobado.
¿En qué se diferencian la toma de control humana y la depuración?
La ejecución local visible coloca el navegador al lado del usuario, lo cual es útil cuando una persona debe inspeccionar el contexto, resolver un paso de autenticación o detener una acción insegura de inmediato. Un espacio local dedicado también evita mezclar acciones de agentes en una pestaña cotidiana no relacionada.
Un entorno de navegador remoto puede exponer una superficie de sesión en vivo, flujo de comandos, registros, grabaciones y reproducciones. Esas funciones pueden admitir equipos distribuidos y la depuración posterior a la ejecución, pero la latencia de adquisición, el control de acceso, la retención y la disponibilidad regional siguen siendo específicos de la implementación. Verifíquelos en el entorno exacto en el que opera.
En una ejecución de Airbnb autenticada en vivo, Claude Code usó la ruta ego-browser para verificar el inicio de sesión desde la interfaz de usuario visible, buscar en Tokio del 20 al 23 de octubre y dos invitados, aplicar el filtro Toda la casa, abrir dos anuncios y comparar campos visibles mientras el espacio dedicado permanecía bajo el control del Agente. No inspeccionó las cookies de sesión ni realizó reservas, listas de deseos, mensajes o acciones de cuenta.

La ejecución comparó solo lo que las dos páginas exponían visiblemente. El Listado A mostraba un apartamento con servicios a JPY 58,188 con una calificación 4.89 de 577 reseñas. El Listado B mostraba una unidad de alquiler a JPY 43,154 con una calificación 4.9 de 489 reseñas. Ambas páginas utilizaron el mismo texto genérico "Cancelación gratuita durante 24 horas", por lo que el agente no dedujo los términos de cancelación específicos de la fecha sin ingresar al panel de reservas.
Después de finalizar la comparación, el usuario seleccionó Tomar el control. El mismo espacio y listado permanecieron abiertos, el estado cambió de El agente tiene el control a Usted tiene el control y la acción disponible cambió a Volver al agente. Esta es una observación de transferencia directa a nivel de interfaz; no establece cómo se comportará cada sitio web o acción interrumpida.

¿En qué se diferencian la simultaneidad, la repetición y el costo?
Una máquina local tiene CPU, memoria, pantalla, bloqueos de perfil y capacidad de red finitos. Es apropiado para trabajos interactivos o de baja concurrencia, pero los agentes paralelos no deben mutar el mismo perfil a la vez. Los servicios remotos pueden aprovisionar muchas sesiones aisladas y centralizar grabaciones, pero las cuotas, el tiempo de inicio, los minutos del navegador, el tráfico de proxy, el almacenamiento y las características de observabilidad afectan el costo.
Las comparaciones de costos necesitan una unidad coincidente: tarea completada, no solo minutos sin procesar del navegador. Incluya configuración, reintentos, tráfico de proxy, transferencia CAPTCHA o MFA, creación de estado, almacenamiento de artefactos, reproducción de sesiones fallidas y tiempo del operador. No teníamos telemetría de facturación comparable para este artículo, por lo que no publicamos un ganador ni una tabla de precios.
¿Qué mostró nuestra prueba de persistencia local?
Usamos ego-browser 0.5.0.31 con Chromium 152.0.7977.54 en un espacio ego (lite) dedicado. Un primer proceso Claude Code completó la comparación de solo lectura de Airbnb y entregó el espacio al usuario. Después de que el usuario recuperó el control, un nuevo proceso Claude Code reanudó Space 12 e inspeccionó sus pestañas existentes sin navegar, recargar ni cambiarlas.
| Verificar | Resultado observado |
|---|---|
| Mismo espacio encontrado por proceso nuevo | Sí, Espacio 12 |
| Se mantiene la pestaña de resultados de búsqueda de Tokio | Sí, p1 |
| Se conservan dos pestañas de detalles del listado | Sí, p2 y p3 |
| El listado visible permaneció activo | Sí, p3 |
| Se requiere navegación, recarga o mutación de pestaña | No |

Esta observación establece continuidad entre dos procesos Claude Code en esta máquina: el mismo espacio, tres pestañas, etiquetas, títulos, URL y listado activo permanecieron disponibles. No demuestra autenticación indefinida, persistencia después de reiniciar el navegador o dispositivo, compatibilidad con todos los sitios web o comportamiento de zona de pruebas remota.
¿Qué mostró nuestra ejecución de proxy remoto?
Para una verificación neutral fuera del dispositivo, lanzamos Chromium sin cabeza en un tiempo de ejecución de Google Colab Linux y abrimos la misma búsqueda pública en Tokio del 20 al 23 de octubre, dos adultos y hogares enteros. No se proporcionaron credenciales de Airbnb. Dos ejecuciones finalizaron en 17.66 y 16.42 segundos. Ambos devolvieron HTTP 200, renderizaron listados y el mapa, extrajeron los mismos cinco enlaces de salas distintas y no registraron señales de bloqueo.


Esto reduce la brecha de evidencia anterior: una máquina virtual remota limpia completó esta investigación anónima de página pública dos veces. Todavía no prueba el aislamiento de múltiples inquilinos, los secretos administrados por el proveedor, la repetición de sesiones, la adquisición en vivo, la salida geográfica, la reutilización de cuentas o las garantías de desmontaje. Estos requieren un entorno de navegador remoto administrado con una cuenta autorizada y un plan de prueba congelado por separado.
¿Cuándo debería utilizar una arquitectura híbrida?
Usa un híbrido cuando el mismo sistema tenga zonas de confianza incompatibles. Enrute un paso dependiente de la cuenta y visible para el usuario a un espacio local dedicado y enrute descubrimientos anónimos, páginas que no son de confianza o trabajos de distribución de gran tamaño a sesiones remotas desechables. Pase solo el resultado mínimo entre zonas, como una URL pública o un registro normalizado en lugar de un perfil de navegador completo.
Un enrutador seguro considera la confianza del objetivo, la identidad requerida, la sensibilidad de los datos, la concurrencia, la salida geográfica, los requisitos de adquisición y si un API oficial puede reemplazar el trabajo del navegador. Debería denegar una tarea cuando ninguna ruta cumple con la política en lugar de elegir silenciosamente el navegador con más privilegios.
¿Cómo es una integración mínima?
Una ruta local crea un espacio de trabajo de navegador dedicado, navega por una página existente, realiza la tarea delimitada, valida el resultado y cierra las páginas creadas por el agente. La ruta remota solicita una sesión al proveedor, conecta un cliente de automatización, realiza la misma tarea, almacena solo los artefactos necesarios y finaliza la sesión incluso en caso de falla.
route = policy.choose({
targetTrust, requiredIdentity, concurrency, takeover
})
if (route === "local") {
runInDedicatedVisibleSpace(task)
} else if (route === "remote") {
session = await sandbox.create({ ttl, egressPolicy })
try { await runTask(session.endpoint) }
finally { await sandbox.terminate(session.id) }
} else {
throw new Error("No safe browser route")
}El código de producción también debe establecer tiempos de espera, claves de idempotencia, orígenes permitidos, cuarentena de descarga, alcance secreto, retención de artefactos y un registro de auditoría que no contenga credenciales sin procesar.
¿Cómo se valida un entorno limitado de navegador?
- Escribe el modelo de activo y atacante: archivos de host, red interna, credenciales, otro inquilino, sesiones posteriores y operador humano.
- Asigna los límites del proceso, perfil, sistema de archivos, red, computación, inquilino y ciclo de vida del navegador por separado.
- Ejecute una tarea canary que intente solo lecturas y escrituras de prueba aprobadas, luego demuestre que las rutas de host prohibidas y los destinos permanecen inaccesibles.
- Verifique el comportamiento de inicio limpio y persistencia con marcadores no secretos con nombre. Confirmar que el desmontaje realmente elimina el estado previsto.
- Caducidad de prueba, falla, reintento, pérdida de control, ventana emergente, descarga y rutas de inicio de sesión interrumpidas.
- Valide la toma de control y la revocación en vivo con el usuario real y la política de acceso, no con una captura de pantalla de marketing.
- Comprueba artefactos, registros, repeticiones, copias de seguridad y acceso de soporte con la política de retención.
- Repita bajo simultaneidad realista y registre el costo de la tarea completada solo cuando todos los denominadores estén disponibles.
¿Dónde encaja ego (lite)?
ego (lite) es un navegador local basado en Chromium, diseñado para que las personas y los agentes de IA trabajen juntos; como categoría de producto, es un navegador para agentes de IA. No es un agente de IA, una extensión de Chrome, un navegador remoto en la nube ni un framework de automatización como Playwright. Puede usarlo como navegador habitual, mientras agentes compatibles como Claude Code, Codex, Cursor y Gemini CLI lo controlan mediante ego-browser. ego (lite) funciona actualmente en macOS y puede importar de Chrome pestañas, marcadores, contraseñas, extensiones, cookies, sesiones iniciadas y perfiles. Cada tarea de un agente se ejecuta en su propio Space, donde usted puede observarla, pausarla o tomar el control en cualquier momento.
Por ese motivo, ego (lite) encaja bien en tareas de navegador que dependen de una sesión autorizada: por ejemplo, consultar información, organizar contenido o completar formularios en Gmail, Notion, LinkedIn, herramientas internas o paneles de administración de SaaS donde usted ya haya iniciado sesión. También es adecuado para flujos visibles y fáciles de interrumpir, como investigaciones en varias páginas, comparaciones de precios, pruebas de navegador y tareas más largas, así como para trabajo en paralelo: varios agentes pueden usar Spaces separados mientras usted sigue navegando en sus propias pestañas. Al ejecutarse de forma local, también sirve a equipos o personas que no quieren entregar sus cookies y sesiones de navegación a un navegador alojado en la nube y necesitan que las tareas usen su propia red, VPN o proxy. Elija un sandbox remoto o una arquitectura híbrida si el requisito decisivo es el aislamiento remoto entre varios clientes, un gran volumen de sesiones desechables, el tráfico de salida controlado por el proveedor o mantener páginas no confiables fuera del equipo local. Si una API oficial o una solicitud HTTP normal puede completar la tarea, quizá no haga falta usar un navegador.
¿Qué fuentes definen esta comparación?
Para conocer el límite del proceso del navegador, leaDiseño de caja de arena de Chromium. Para la separación a nivel de sesión, lea Playwrightguía de aislamiento del contexto del navegador. Para conocer los límites del host y del contenedor, lea Docker.descripción general de seguridad del motor. Estas fuentes definen capas de aislamiento y primitivas de prueba. No prueban que un servicio alojado en particular implemente todos los límites correctamente.
Preguntas frecuentes
¿El modo incógnito es un entorno limitado del navegador?
Incógnito cambia principalmente el historial local y la persistencia del almacenamiento. Por sí solo no agrega una máquina virtual, un límite de inquilino, una lista de red permitida ni protección contra un agente con privilegios excesivos.
¿Es siempre más seguro un sandbox remoto?
No. Puede aislar el trabajo de la máquina del usuario, pero la seguridad aún depende de la separación de los inquilinos, el alcance de la red, los secretos, la custodia del proveedor, la retención y las acciones permitidas del agente.
¿Puede un navegador local reutilizar mi inicio de sesión?
Un perfil local dedicado o un estado importado autorizado puede conservar las cookies y el almacenamiento, sujeto a la política del sitio, la caducidad, la MFA y la compatibilidad del producto. Utilice el perfil más estrecho que cumpla con la tarea.
¿Todos los agentes deberían ejecutarse en un navegador nuevo?
Las sesiones nuevas son útiles para trabajos repetibles o que no son de confianza. Las sesiones persistentes se justifican cuando la continuidad de la identidad es parte de la tarea y los permisos están limitados intencionalmente.