Navegadores con IA: 7 permisos que debes revisar antes de usarlos

Un navegador con IA puede hacer algo más que resumir una página: según el producto y su configuración, puede leer contexto, rellenar campos o actuar en sitios donde ya iniciaste sesión. Esa capacidad no es automáticamente buena o mala. La decisión depende de qué puede ver, qué puede cambiar y qué seguirá autorizado después.
Esta guía no enumera siete interruptores universales. Usa la palabra “permisos” como nombre breve para siete controles editoriales de acceso y acción. Sus nombres, menús y alcances varían entre navegadores, extensiones y agentes.
La regla inicial es sencilla: prueba primero una tarea de bajo riesgo, con datos ficticios y sin sesión personal. Si para completar esa tarea la herramienta exige todas tus pestañas, tu perfil cotidiano, secretos guardados o una autorización permanente, el alcance es demasiado amplio.
Antes de activarlo: la configuración mínima
Para una primera tarea, busca este punto de partida:
Configuración mínima antes de usar un navegador con IA
| Superficie | Mínimo razonable para empezar | Si no existe ese control |
|---|---|---|
| Perfil | Perfil nuevo, sin sincronización ni cuentas personales | No conectes una sesión real |
| Lectura | Una pestaña o un dominio, preferiblemente una vez | Cierra sitios sensibles y reduce la tarea |
| Escritura | Puede preparar un borrador sin enviarlo | Mantén el formulario fuera del agente |
| Acción externa | Confirmación humana inmediata antes del clic final | Haz la acción completa de forma manual |
| Secretos | Sin contraseñas, passkeys, tarjetas ni autofill importados | No uses ese perfil para iniciar sesión |
| Persistencia | Lista visible de sitios/conexiones y ruta de revocación | No concedas acceso permanente |
“Confirmar” no vuelve correcta una acción. Antes de aceptar, revisa el destino, la cuenta activa, el importe, los datos que saldrán del navegador y si la operación puede deshacerse.
Qué significa “permiso” en esta guía
Hay tres capas que suelen aparecer juntas, pero no conceden lo mismo:
- Un permiso de sitio web es una capacidad que el navegador entrega a un dominio, como cámara, micrófono, ubicación o notificaciones. Ver esos interruptores no revela por sí solo qué puede hacer un agente.
- Un permiso de extensión puede autorizar acceso a la pestaña activa, dominios concretos u otros privilegios declarados en su manifest. La documentación de Chrome distingue, entre otros, permisos obligatorios, opcionales y de host.
- El acceso y la autonomía del agente abarcan el contexto que recibe, las herramientas que puede usar, las cuentas donde opera y las acciones que prepara o ejecuta. Esa política puede no aparecer como un permiso web convencional.
Una herramienta también puede aprovechar una sesión ya iniciada sin mostrar la contraseña. Por eso “puede usar mi cuenta” y “puede leer mi contraseña guardada” son controles diferentes. Si quieres entender la diferencia entre responder y actuar, revisa nuestra guía de agentes de IA frente a chatbots.
Paisaje de producto al 14 de agosto de 2026
Los ejemplos siguientes sirven para localizar la capa que debes revisar; no son un ranking ni una recomendación. La disponibilidad depende de plataforma, cuenta, plan, idioma y país, y debe comprobarse otra vez antes de publicar o contratar.
Modelos de acceso documentados por proveedores al 14 de agosto de 2026
| Modelo | Ejemplos documentados | Qué revisar en su documentación | Límite de disponibilidad observado |
|---|---|---|---|
| Navegador dedicado con agente | ChatGPT Atlas y Perplexity Comet | Visibilidad de páginas, cookies, memoria, sitios bloqueados, conexiones y revocación | La guía de inicio consultada de Atlas documenta macOS; no se presupone disponibilidad idéntica en otras plataformas o mercados |
| Agente integrado en un navegador generalista | Gemini en Chrome con auto browse y Browse with Copilot en Edge | Sesiones, confirmaciones, sitios excluidos, Password Manager/autofill y actividad conservada | Google documenta un despliegue gradual para mayores de 18 años en EE. UU., dispositivo en inglés y planes AI Pro/Ultra; Microsoft documenta despliegue para Microsoft 365 Premium en EE. UU. |
| Extensión que opera sobre páginas | Claude in Chrome beta | Permisos por sitio, aprobación manual/automática, campos sensibles, descargas y acciones prohibidas | Anthropic lo documenta como beta para planes de pago, no como navegador independiente |
Las fuentes son declaraciones de los proveedores, no auditorías independientes. Google indica además que auto browse no funciona en incógnito. Microsoft afirma que Browse with Copilot no accede a autofill, contraseñas guardadas ni Wallet. Esos límites son específicos de esas superficies en la documentación consultada; no deben extrapolarse a otro navegador, una extensión o una versión futura.
Leer, preparar y comprometer no son la misma acción
El control más útil es separar la tarea por el cambio que puede producir:
Tres niveles de acción para un navegador con IA
| Nivel | Qué ocurre | Ejemplos | Regla mínima |
|---|---|---|---|
| Leer | Obtiene contexto sin cambiar un estado externo | Ver una página, pestaña, captura o resultado | Solo el sitio necesario y, si existe, una vez o solo lectura |
| Preparar | Construye algo que todavía puedes revisar | Borrador, formulario sin enviar, carrito o itinerario | Vista previa completa y control humano conservado |
| Comprometer | Cambia el estado fuera del asistente | Enviar, publicar, comprar, reservar, borrar o aceptar términos | Confirmación inequívoca; para alto impacto, ejecución manual |

Una sola tarea puede cruzar varias fronteras. Por ejemplo, el agente puede leer un catálogo, preparar un carrito, rellenar datos y confirmar una compra. Debes poder detenerlo antes de cada cambio de nivel, no conceder una aprobación general al principio.
Los siete controles que debes revisar

1. Páginas, pestañas y capturas que puede leer
Riesgo. El asistente puede recibir contenido sensible de la página actual, otras pestañas, capturas o dominios que no forman parte de la tarea. Un panel de clientes abierto al lado de una página pública cambia por completo la exposición.
Qué comprobar. Averigua si ve solo la pestaña activa o varias, si usa capturas, si el alcance es por dominio y si puedes excluir sitios. Revisa también si el acceso ocurre solo cuando lo invocas o continúa en segundo plano.
Configuración mínima. Concede acceso únicamente a la pestaña o dominio necesarios, de forma puntual y solo lectura cuando exista. Cierra correo, banca, salud, administración y otros sitios de alto riesgo antes de habilitarlo.
Señal para detenerse. Exige “todos los sitios” o “todas las pestañas”, no permite exclusiones o no explica qué contenido se envía al modelo.
2. Sesiones iniciadas, cookies y alcance por dominio
Riesgo. Una sesión autenticada permite actuar como tú aunque el agente no conozca ni muestre tu contraseña. También puedes creer que opera en una cuenta de prueba cuando el perfil conserva otra cuenta abierta.
Qué comprobar. Revisa qué perfil está activo, qué cookies o sesiones puede reutilizar, qué dominios están autorizados y si existe un modo desconectado de las sesiones existentes. Confirma la cuenta visible antes de cada acción.
Configuración mínima. Usa un perfil dedicado, sin sincronización ni importación, inicialmente desconectado. Inicia sesión solo en el dominio imprescindible y, para una evaluación, usa una cuenta de prueba sin información personal cuando las condiciones del servicio lo permitan.
Señal para detenerse. Obliga a usar tu perfil cotidiano, solicita exportar cookies o concede acceso amplio a todas las sesiones sin límite por sitio.
3. Formularios, mensajes y el momento de enviar
Riesgo. Rellenar un campo puede parecer reversible, pero enviar un correo, publicar un comentario o confirmar un formulario crea un efecto externo. El error puede estar en el destinatario, el texto o la cuenta activa.
Qué comprobar. Busca un estado de borrador, una vista previa completa, confirmación separada para enviar y opción de “permitir una vez”. Comprueba si cambiar el destinatario o adjuntar un archivo exige una nueva aprobación.
Configuración mínima. Permite que prepare el contenido, pero conserva el envío final en manos del usuario. Lee el texto completo y verifica destinatario, adjuntos y cuenta antes de actuar.
Señal para detenerse. Envía sin vista previa, pide una autorización permanente para mensajes o trata “rellenar”, “guardar” y “enviar” como una misma acción.
4. Archivos, subidas, descargas y carpetas
Riesgo. Un archivo puede revelar más de lo que muestra su nombre; una carpeta amplia puede incluir documentos ajenos a la tarea. Las descargas también pueden sobrescribir archivos o introducir contenido no esperado.
Qué comprobar. Distingue selección de un archivo y acceso a una carpeta, subida y descarga, ruta de destino, sobrescritura, tipos permitidos y duración de la autorización. Revisa si el agente puede adjuntar un archivo sin una confirmación adicional.
Configuración mínima. Trabaja con una copia saneada y una carpeta temporal vacía. Selecciona el archivo manualmente; evita datos personales, clientes, credenciales y ejecutables.
Señal para detenerse. Solicita una carpeta completa, archivos reales innecesarios, sobrescribe sin aviso o sube/descarga sin mostrar qué archivo y destino utilizará.
5. Compras, reservas y otros compromisos externos
Riesgo. Comprar, reservar, aceptar términos, crear o eliminar una cuenta puede comprometer dinero, disponibilidad o derechos fuera del navegador. Una confirmación ambigua no basta si oculta importe, destinatario o condiciones.
Qué comprobar. Identifica qué acciones prohíbe el proveedor, cuáles requieren aprobación, si hay límites de importe o dominio y si la operación puede revertirse. La confirmación debe mostrar el resumen final, no solo un botón genérico.
Configuración mínima. Deja que el agente busque o prepare opciones, pero realiza manualmente el clic que compra, reserva, acepta, crea o elimina. No añadas medios de pago a un perfil de prueba.
Señal para detenerse. Puede comprometer dinero o una cuenta sin confirmación inequívoca, confirma acciones en lote o no distingue una simulación de una operación real.
6. Contraseñas, pagos, autocompletado y otros secretos
Riesgo. Contraseñas, passkeys, tarjetas, datos de identidad y códigos de recuperación tienen un impacto distinto de una cookie de sesión. Importarlos a un perfil amplía el daño posible aunque la primera tarea no los necesite.
Qué comprobar. Separa cuatro capacidades: usar una sesión abierta, acceder al gestor de contraseñas, importar un llavero y rellenar campos sensibles. Revisa si el producto explica cuándo desbloquea o muestra esos valores y qué queda registrado.
Configuración mínima. No importes el gestor de contraseñas, tarjetas ni passkeys en la primera prueba; desactiva el autofill automático cuando corresponda. Si necesitas introducir un secreto, hazlo manualmente fuera del control del agente. Para mejorar tu almacenamiento de credenciales, consulta la guía de gestores de contraseñas, no el chat del asistente.
Señal para detenerse. Pide pegar secretos en el chat, exportar o desbloquear la bóveda completa, o activa autocompletado sin explicar cómo se separa del agente.
7. Acceso persistente, conexiones, memoria y revocación
Riesgo. Un sitio aprobado, conector, permiso de inicio de sesión, memoria, historial o autorización “siempre” puede sobrevivir a la tarea. Cerrar la ventana no necesariamente retira esos accesos ni borra lo compartido.
Qué comprobar. Localiza la lista de sitios permitidos, cuentas conectadas, actividad, memoria, historial y sesiones activas. Busca la ruta exacta para revocar, el alcance del borrado y la retención que declara el proveedor.
Configuración mínima. Prefiere “permitir una vez”, desactiva integraciones y memoria que no necesites, y revisa la lista de accesos al terminar. La guía de privacidad de ChatGPT, Claude y Gemini amplía la diferencia entre historial, entrenamiento y retención.
Señal para detenerse. No existe una ruta clara para revocar o borrar, el acceso reaparece después de retirarlo o la documentación no explica qué conserva.
Cómo hacer una prueba con un perfil limpio
Estado de evidencia práctica: NOT_TESTED al 14 de agosto de 2026. Ranquia no ejecutó pruebas comparables de estos productos ni usó cuentas reales para esta guía. Por eso los gráficos de esta página son diagramas conceptuales, no capturas de producto.
Este protocolo sirve para preparar una futura observación controlada; no describe resultados:
- crea un perfil nuevo sin sincronización, extensiones, historial, contraseñas, tarjetas ni cuentas personales;
- usa una página pública inocua o una fixture local y datos inequívocamente ficticios;
- registra producto, versión, sistema operativo, cuenta/plan, mercado, idioma, fecha y ajustes observados;
- comprueba por separado lectura, preparación y acción final; nunca hagas compras, reservas o envíos reales;
- guarda pantallas solo si muestran una interfaz real y elimina cualquier identificador, historial o dato personal;
- anota qué se observó y qué quedó
NOT_TESTED; una prueba de interfaz no es una auditoría de seguridad; - revoca los accesos y elimina únicamente el perfil temporal al terminar.
No uses el modo incógnito como sustituto de estos controles. Puede reducir historial o cookies locales según el producto, pero no demuestra qué contexto recibe el agente, qué procesa el proveedor ni si una instrucción maliciosa puede influir en la tarea.
Cómo revocar el acceso y revisar lo que ya ocurrió
Revocar no es un único botón. Debes retirar autorización y comprobar los efectos que ya salieron del navegador.

- Detén la tarea o sesión del agente antes de cambiar ajustes.
- Retira “permitir siempre” y bloquea los sitios de alto riesgo que ya no necesites.
- Desconecta integraciones y revoca permisos de cuenta u OAuth desde el proveedor correspondiente.
- Borra memoria, historial o actividad cuando corresponda; confirma qué cubre ese borrado.
- Cierra sesiones, limpia cookies o elimina el perfil temporal si esa fue tu barrera de aislamiento.
- Revisa mensajes, formularios, pedidos, reservas, descargas y cambios externos; cancela o revierte lo que sea posible.
- Restablece una contraseña o sesión solo si existe evidencia de exposición o actividad no autorizada; no lo hagas por alarmismo.
Después, abre de nuevo la lista de sitios, conexiones y sesiones para comprobar que el acceso no reapareció. Si una acción externa no es reversible, guarda el registro y contacta al servicio afectado por su canal oficial.
Lo que estos controles no pueden garantizar
Una página puede contener instrucciones dirigidas al agente que compitan con tu objetivo. La guía de seguridad de Chrome para agentes del navegador advierte que no puede garantizarse la detección perfecta de toda prompt injection indirecta; recomienda combinar mínimo privilegio, separación de orígenes, confirmaciones y otras capas de defensa.
Estas limitaciones importan:
- una confirmación puede presentar datos incompletos o manipulados;
- un perfil separado limita la información disponible, pero no corrige una decisión equivocada;
- bloquear un sitio no demuestra que ninguna otra superficie comparta contexto;
- borrar historial o memoria no retira datos ya enviados a terceros;
- una configuración declarada por el proveedor no es una auditoría ni una garantía independiente;
- una tarea reversible puede dejar efectos secundarios, como una descarga, un correo de confirmación o un bloqueo temporal de inventario.
Para tareas financieras, laborales, médicas, legales o con datos de terceros, la opción prudente es limitar el agente a búsqueda o borrador y ejecutar manualmente la acción final. Si no puedes revisar el resultado ni reconstruir qué hizo, no le concedas la capacidad de actuar.
Fuentes oficiales y alcance
El marco se contrastó el 14 de agosto de 2026 con documentación primaria. Los controles son una síntesis editorial de Ranquia; no son una taxonomía publicada por un proveedor.
- Chrome for Developers: seguridad para agentes del navegador: modelo de amenazas, prompt injection, mínimo privilegio, separación entre orígenes y confirmaciones.
- Chrome for Developers: declaración de permisos de extensiones: permisos de host, acceso a pestaña activa y permisos opcionales.
- Google Chrome Help: Gemini en Chrome con auto browse: capacidades, sesiones, Password Manager, confirmaciones, disponibilidad e incógnito.
- OpenAI: controles de datos y privacidad de ChatGPT Atlas y modo agente en Atlas: visibilidad de páginas, memoria, historial, cookies, sesiones y límites del agente.
- Microsoft Support: Browse with Copilot: contexto, sesiones, exclusiones declaradas de secretos, confirmaciones y controles de sitio.
- Perplexity: controles de Comet Assistant y privacidad/uso de datos: sitios bloqueados, conexiones, permisos y contexto enviado.
- Anthropic: guía de permisos de Claude en Chrome: aprobación, reglas por sitio, campos sensibles, descargas, revocación y acciones prohibidas.
Los nombres de menús, plataformas, planes, mercados y límites cambian. Deben volver a comprobarse en estas fuentes dentro de las 48 horas previas a cualquier publicación. Si un control no aparece en la versión y cuenta que usarás, trátalo como ausente; no lo deduzcas de una captura promocional.