# Agent 的浏览器放在哪：凭证不出本机的战争

- 来源：Computing Life · Share · 鸭哥调研
- 发布时间：2026-09-05T00:00:00.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/55064
- 原文：https://yage.ai/share/agent-browser-credential-boundary-20260905.html

## 摘要

2026年5到8月，四款独立AI浏览器接连关停，agent的浏览能力退回了Chrome、Edge、ChatGPT这些用户本来就在用的入口。产品形态之争结束后，一个工程问题浮出水面：agent操控浏览器时，页面在哪渲染，登录凭证放在谁的信任边界里。九家厂商排成一条队列：Edge、Chrome auto browse和Perplexity Comet把浏览...

## 推荐理由

四款独立AI浏览器关停之后，agent浏览的工程分歧反而更清楚了。作者没有停留在产品输赢，而是把九家厂商按渲染位置和凭证信任边界排成一条光谱，这个对比框架很实用。分数没给更高是因为摘要只截了开头，正文里对各家方案的实测表现和坑点展开到什么程度还不确定，我会先打个折。

## 锐评

这篇文章把九家厂商排成了一条清晰的队列：从Edge、Chrome auto browse、Perplexity Comet把浏览器和凭证都锁在本机，到Cowork让任务上云但浏览器留在桌面，再到ChatGPT Work、Devin、Manus、Grok Bot把浏览器和登录态全搬上云——Grok Bot甚至让同账号所有bot共享一台云电脑的会话。这条队列的轴心是信任边界，越往云端走，弹性越好，但凭证离你越远。

文章引用的官方文档和第三方分析比较扎实，比如Edge企业版会阻断密码访问、Cowork的云端沙箱只放几小时过期的短效token、Devin打包登录态时会排除保存的密码。但最值得注意的其实是最后一段提到的华盛顿大学研究：即使凭证不出本机，agent读取的是渲染后的像素，同源策略管不住它——一个跨域iframe里显示的你已登录的银行页面，仍然可能通过提示注入被偷走。这点先别太激动，正文没披露这个研究的实验条件和攻击成功率，只说“没人真正安全”。

还缺什么：各家对“凭证不出本机”的定义并不统一，Perplexity Comet的本地扩展到底能读到什么程度，正文没展开；云端方案里登录态加密存储的具体实现和审计记录也没提。
