SEGURIDAD

Navegadores con IA: 7 permisos que debes revisar antes de usarlos

Respuesta rápida: antes de abrir una sesión real, usa un perfil separado, limita el acceso al sitio o pestaña necesarios y, cuando exista la opción, concédelo una sola vez. Deja en manual el envío, la compra y cualquier acción irreversible; no importes contraseñas ni pagos; y comprueba cómo revocar sitios, conexiones, historial y memoria. Si el producto no permite acotar el acceso o confirmar la acción final, no lo uses con esa cuenta. Estos controles reducen exposición, pero no eliminan errores ni prompt injection.
Navegadores con IA: 7 permisos que debes revisar antes de usarlos

Un navegador con IA puede hacer algo más que resumir una página: según el producto y su configuración, puede leer contexto, rellenar campos o actuar en sitios donde ya iniciaste sesión. Esa capacidad no es automáticamente buena o mala. La decisión depende de qué puede ver, qué puede cambiar y qué seguirá autorizado después.

Esta guía no enumera siete interruptores universales. Usa la palabra “permisos” como nombre breve para siete controles editoriales de acceso y acción. Sus nombres, menús y alcances varían entre navegadores, extensiones y agentes.

La regla inicial es sencilla: prueba primero una tarea de bajo riesgo, con datos ficticios y sin sesión personal. Si para completar esa tarea la herramienta exige todas tus pestañas, tu perfil cotidiano, secretos guardados o una autorización permanente, el alcance es demasiado amplio.

Antes de activarlo: la configuración mínima

Para una primera tarea, busca este punto de partida:

Configuración mínima antes de usar un navegador con IA

SuperficieMínimo razonable para empezarSi no existe ese control
PerfilPerfil nuevo, sin sincronización ni cuentas personalesNo conectes una sesión real
LecturaUna pestaña o un dominio, preferiblemente una vezCierra sitios sensibles y reduce la tarea
EscrituraPuede preparar un borrador sin enviarloMantén el formulario fuera del agente
Acción externaConfirmación humana inmediata antes del clic finalHaz la acción completa de forma manual
SecretosSin contraseñas, passkeys, tarjetas ni autofill importadosNo uses ese perfil para iniciar sesión
PersistenciaLista visible de sitios/conexiones y ruta de revocaciónNo concedas acceso permanente

“Confirmar” no vuelve correcta una acción. Antes de aceptar, revisa el destino, la cuenta activa, el importe, los datos que saldrán del navegador y si la operación puede deshacerse.

Qué significa “permiso” en esta guía

Hay tres capas que suelen aparecer juntas, pero no conceden lo mismo:

  • Un permiso de sitio web es una capacidad que el navegador entrega a un dominio, como cámara, micrófono, ubicación o notificaciones. Ver esos interruptores no revela por sí solo qué puede hacer un agente.
  • Un permiso de extensión puede autorizar acceso a la pestaña activa, dominios concretos u otros privilegios declarados en su manifest. La documentación de Chrome distingue, entre otros, permisos obligatorios, opcionales y de host.
  • El acceso y la autonomía del agente abarcan el contexto que recibe, las herramientas que puede usar, las cuentas donde opera y las acciones que prepara o ejecuta. Esa política puede no aparecer como un permiso web convencional.

Una herramienta también puede aprovechar una sesión ya iniciada sin mostrar la contraseña. Por eso “puede usar mi cuenta” y “puede leer mi contraseña guardada” son controles diferentes. Si quieres entender la diferencia entre responder y actuar, revisa nuestra guía de agentes de IA frente a chatbots.

Paisaje de producto al 14 de agosto de 2026

Los ejemplos siguientes sirven para localizar la capa que debes revisar; no son un ranking ni una recomendación. La disponibilidad depende de plataforma, cuenta, plan, idioma y país, y debe comprobarse otra vez antes de publicar o contratar.

Modelos de acceso documentados por proveedores al 14 de agosto de 2026

ModeloEjemplos documentadosQué revisar en su documentaciónLímite de disponibilidad observado
Navegador dedicado con agenteChatGPT Atlas y Perplexity CometVisibilidad de páginas, cookies, memoria, sitios bloqueados, conexiones y revocaciónLa guía de inicio consultada de Atlas documenta macOS; no se presupone disponibilidad idéntica en otras plataformas o mercados
Agente integrado en un navegador generalistaGemini en Chrome con auto browse y Browse with Copilot en EdgeSesiones, confirmaciones, sitios excluidos, Password Manager/autofill y actividad conservadaGoogle documenta un despliegue gradual para mayores de 18 años en EE. UU., dispositivo en inglés y planes AI Pro/Ultra; Microsoft documenta despliegue para Microsoft 365 Premium en EE. UU.
Extensión que opera sobre páginasClaude in Chrome betaPermisos por sitio, aprobación manual/automática, campos sensibles, descargas y acciones prohibidasAnthropic lo documenta como beta para planes de pago, no como navegador independiente

Las fuentes son declaraciones de los proveedores, no auditorías independientes. Google indica además que auto browse no funciona en incógnito. Microsoft afirma que Browse with Copilot no accede a autofill, contraseñas guardadas ni Wallet. Esos límites son específicos de esas superficies en la documentación consultada; no deben extrapolarse a otro navegador, una extensión o una versión futura.

Leer, preparar y comprometer no son la misma acción

El control más útil es separar la tarea por el cambio que puede producir:

Tres niveles de acción para un navegador con IA

NivelQué ocurreEjemplosRegla mínima
LeerObtiene contexto sin cambiar un estado externoVer una página, pestaña, captura o resultadoSolo el sitio necesario y, si existe, una vez o solo lectura
PrepararConstruye algo que todavía puedes revisarBorrador, formulario sin enviar, carrito o itinerarioVista previa completa y control humano conservado
ComprometerCambia el estado fuera del asistenteEnviar, publicar, comprar, reservar, borrar o aceptar términosConfirmación inequívoca; para alto impacto, ejecución manual
Diagrama de tres niveles de acción: leer, preparar y comprometer
Diagrama conceptual propio. El impacto aumenta al pasar de leer a preparar y comprometer; una confirmación reduce riesgo, pero no demuestra que la acción sea correcta.

Una sola tarea puede cruzar varias fronteras. Por ejemplo, el agente puede leer un catálogo, preparar un carrito, rellenar datos y confirmar una compra. Debes poder detenerlo antes de cada cambio de nivel, no conceder una aprobación general al principio.

Los siete controles que debes revisar

Resumen de siete controles para revisar antes de usar un navegador con IA
Taxonomía editorial propia de siete controles de acceso y acción. No representa siete permisos estandarizados ni una interfaz de producto.

1. Páginas, pestañas y capturas que puede leer

Riesgo. El asistente puede recibir contenido sensible de la página actual, otras pestañas, capturas o dominios que no forman parte de la tarea. Un panel de clientes abierto al lado de una página pública cambia por completo la exposición.

Qué comprobar. Averigua si ve solo la pestaña activa o varias, si usa capturas, si el alcance es por dominio y si puedes excluir sitios. Revisa también si el acceso ocurre solo cuando lo invocas o continúa en segundo plano.

Configuración mínima. Concede acceso únicamente a la pestaña o dominio necesarios, de forma puntual y solo lectura cuando exista. Cierra correo, banca, salud, administración y otros sitios de alto riesgo antes de habilitarlo.

Señal para detenerse. Exige “todos los sitios” o “todas las pestañas”, no permite exclusiones o no explica qué contenido se envía al modelo.

2. Sesiones iniciadas, cookies y alcance por dominio

Riesgo. Una sesión autenticada permite actuar como tú aunque el agente no conozca ni muestre tu contraseña. También puedes creer que opera en una cuenta de prueba cuando el perfil conserva otra cuenta abierta.

Qué comprobar. Revisa qué perfil está activo, qué cookies o sesiones puede reutilizar, qué dominios están autorizados y si existe un modo desconectado de las sesiones existentes. Confirma la cuenta visible antes de cada acción.

Configuración mínima. Usa un perfil dedicado, sin sincronización ni importación, inicialmente desconectado. Inicia sesión solo en el dominio imprescindible y, para una evaluación, usa una cuenta de prueba sin información personal cuando las condiciones del servicio lo permitan.

Señal para detenerse. Obliga a usar tu perfil cotidiano, solicita exportar cookies o concede acceso amplio a todas las sesiones sin límite por sitio.

3. Formularios, mensajes y el momento de enviar

Riesgo. Rellenar un campo puede parecer reversible, pero enviar un correo, publicar un comentario o confirmar un formulario crea un efecto externo. El error puede estar en el destinatario, el texto o la cuenta activa.

Qué comprobar. Busca un estado de borrador, una vista previa completa, confirmación separada para enviar y opción de “permitir una vez”. Comprueba si cambiar el destinatario o adjuntar un archivo exige una nueva aprobación.

Configuración mínima. Permite que prepare el contenido, pero conserva el envío final en manos del usuario. Lee el texto completo y verifica destinatario, adjuntos y cuenta antes de actuar.

Señal para detenerse. Envía sin vista previa, pide una autorización permanente para mensajes o trata “rellenar”, “guardar” y “enviar” como una misma acción.

4. Archivos, subidas, descargas y carpetas

Riesgo. Un archivo puede revelar más de lo que muestra su nombre; una carpeta amplia puede incluir documentos ajenos a la tarea. Las descargas también pueden sobrescribir archivos o introducir contenido no esperado.

Qué comprobar. Distingue selección de un archivo y acceso a una carpeta, subida y descarga, ruta de destino, sobrescritura, tipos permitidos y duración de la autorización. Revisa si el agente puede adjuntar un archivo sin una confirmación adicional.

Configuración mínima. Trabaja con una copia saneada y una carpeta temporal vacía. Selecciona el archivo manualmente; evita datos personales, clientes, credenciales y ejecutables.

Señal para detenerse. Solicita una carpeta completa, archivos reales innecesarios, sobrescribe sin aviso o sube/descarga sin mostrar qué archivo y destino utilizará.

5. Compras, reservas y otros compromisos externos

Riesgo. Comprar, reservar, aceptar términos, crear o eliminar una cuenta puede comprometer dinero, disponibilidad o derechos fuera del navegador. Una confirmación ambigua no basta si oculta importe, destinatario o condiciones.

Qué comprobar. Identifica qué acciones prohíbe el proveedor, cuáles requieren aprobación, si hay límites de importe o dominio y si la operación puede revertirse. La confirmación debe mostrar el resumen final, no solo un botón genérico.

Configuración mínima. Deja que el agente busque o prepare opciones, pero realiza manualmente el clic que compra, reserva, acepta, crea o elimina. No añadas medios de pago a un perfil de prueba.

Señal para detenerse. Puede comprometer dinero o una cuenta sin confirmación inequívoca, confirma acciones en lote o no distingue una simulación de una operación real.

6. Contraseñas, pagos, autocompletado y otros secretos

Riesgo. Contraseñas, passkeys, tarjetas, datos de identidad y códigos de recuperación tienen un impacto distinto de una cookie de sesión. Importarlos a un perfil amplía el daño posible aunque la primera tarea no los necesite.

Qué comprobar. Separa cuatro capacidades: usar una sesión abierta, acceder al gestor de contraseñas, importar un llavero y rellenar campos sensibles. Revisa si el producto explica cuándo desbloquea o muestra esos valores y qué queda registrado.

Configuración mínima. No importes el gestor de contraseñas, tarjetas ni passkeys en la primera prueba; desactiva el autofill automático cuando corresponda. Si necesitas introducir un secreto, hazlo manualmente fuera del control del agente. Para mejorar tu almacenamiento de credenciales, consulta la guía de gestores de contraseñas, no el chat del asistente.

Señal para detenerse. Pide pegar secretos en el chat, exportar o desbloquear la bóveda completa, o activa autocompletado sin explicar cómo se separa del agente.

7. Acceso persistente, conexiones, memoria y revocación

Riesgo. Un sitio aprobado, conector, permiso de inicio de sesión, memoria, historial o autorización “siempre” puede sobrevivir a la tarea. Cerrar la ventana no necesariamente retira esos accesos ni borra lo compartido.

Qué comprobar. Localiza la lista de sitios permitidos, cuentas conectadas, actividad, memoria, historial y sesiones activas. Busca la ruta exacta para revocar, el alcance del borrado y la retención que declara el proveedor.

Configuración mínima. Prefiere “permitir una vez”, desactiva integraciones y memoria que no necesites, y revisa la lista de accesos al terminar. La guía de privacidad de ChatGPT, Claude y Gemini amplía la diferencia entre historial, entrenamiento y retención.

Señal para detenerse. No existe una ruta clara para revocar o borrar, el acceso reaparece después de retirarlo o la documentación no explica qué conserva.

Cómo hacer una prueba con un perfil limpio

Estado de evidencia práctica: NOT_TESTED al 14 de agosto de 2026. Ranquia no ejecutó pruebas comparables de estos productos ni usó cuentas reales para esta guía. Por eso los gráficos de esta página son diagramas conceptuales, no capturas de producto.

Este protocolo sirve para preparar una futura observación controlada; no describe resultados:

  • crea un perfil nuevo sin sincronización, extensiones, historial, contraseñas, tarjetas ni cuentas personales;
  • usa una página pública inocua o una fixture local y datos inequívocamente ficticios;
  • registra producto, versión, sistema operativo, cuenta/plan, mercado, idioma, fecha y ajustes observados;
  • comprueba por separado lectura, preparación y acción final; nunca hagas compras, reservas o envíos reales;
  • guarda pantallas solo si muestran una interfaz real y elimina cualquier identificador, historial o dato personal;
  • anota qué se observó y qué quedó NOT_TESTED; una prueba de interfaz no es una auditoría de seguridad;
  • revoca los accesos y elimina únicamente el perfil temporal al terminar.

No uses el modo incógnito como sustituto de estos controles. Puede reducir historial o cookies locales según el producto, pero no demuestra qué contexto recibe el agente, qué procesa el proveedor ni si una instrucción maliciosa puede influir en la tarea.

Cómo revocar el acceso y revisar lo que ya ocurrió

Revocar no es un único botón. Debes retirar autorización y comprobar los efectos que ya salieron del navegador.

Checklist para detener un agente, revocar accesos y revisar acciones externas
Checklist conceptual propio. Borrar historial o memoria no deshace mensajes, pedidos, reservas ni archivos que ya salieron del navegador.
  • Detén la tarea o sesión del agente antes de cambiar ajustes.
  • Retira “permitir siempre” y bloquea los sitios de alto riesgo que ya no necesites.
  • Desconecta integraciones y revoca permisos de cuenta u OAuth desde el proveedor correspondiente.
  • Borra memoria, historial o actividad cuando corresponda; confirma qué cubre ese borrado.
  • Cierra sesiones, limpia cookies o elimina el perfil temporal si esa fue tu barrera de aislamiento.
  • Revisa mensajes, formularios, pedidos, reservas, descargas y cambios externos; cancela o revierte lo que sea posible.
  • Restablece una contraseña o sesión solo si existe evidencia de exposición o actividad no autorizada; no lo hagas por alarmismo.

Después, abre de nuevo la lista de sitios, conexiones y sesiones para comprobar que el acceso no reapareció. Si una acción externa no es reversible, guarda el registro y contacta al servicio afectado por su canal oficial.

Lo que estos controles no pueden garantizar

Una página puede contener instrucciones dirigidas al agente que compitan con tu objetivo. La guía de seguridad de Chrome para agentes del navegador advierte que no puede garantizarse la detección perfecta de toda prompt injection indirecta; recomienda combinar mínimo privilegio, separación de orígenes, confirmaciones y otras capas de defensa.

Estas limitaciones importan:

  • una confirmación puede presentar datos incompletos o manipulados;
  • un perfil separado limita la información disponible, pero no corrige una decisión equivocada;
  • bloquear un sitio no demuestra que ninguna otra superficie comparta contexto;
  • borrar historial o memoria no retira datos ya enviados a terceros;
  • una configuración declarada por el proveedor no es una auditoría ni una garantía independiente;
  • una tarea reversible puede dejar efectos secundarios, como una descarga, un correo de confirmación o un bloqueo temporal de inventario.

Para tareas financieras, laborales, médicas, legales o con datos de terceros, la opción prudente es limitar el agente a búsqueda o borrador y ejecutar manualmente la acción final. Si no puedes revisar el resultado ni reconstruir qué hizo, no le concedas la capacidad de actuar.

Fuentes oficiales y alcance

El marco se contrastó el 14 de agosto de 2026 con documentación primaria. Los controles son una síntesis editorial de Ranquia; no son una taxonomía publicada por un proveedor.

Los nombres de menús, plataformas, planes, mercados y límites cambian. Deben volver a comprobarse en estas fuentes dentro de las 48 horas previas a cualquier publicación. Si un control no aparece en la versión y cuenta que usarás, trátalo como ausente; no lo deduzcas de una captura promocional.

Equipo Ranquia Analizamos herramientas de inteligencia artificial para que puedas elegir con información real, no con promesas de marketing. Contenido revisado con fuentes públicas y actualizado en la fecha indicada.