腾讯开源了 BrowserSkill,口号直白——"让 AI agent 用你的浏览器,不打断你的工作"(仓库见文末)。它对准的是现有方案的共同尴尬:Playwright、headless Chrome、browser-use 开的都是"另一个浏览器"——没有你的登录态、没有 Cookie,碰上要登录的站就得配测试账号;BrowserSkill 反其道直接借你日常在用的真实浏览器。
四条能力与架构(按推文与 README):①登录态复用——agent 操作的就是你已登录的真实 profile,零测试账号;②互不打扰——任务跑在独立可见的 Agent Window 里,你照常用浏览器;③框架无关——不绑 MCP、不绑任何 agent 框架,只要能跑 shell(Cursor、Claude Code、Codex、CodeBuddy、Pi、Hermes、DeepSeek Harness…
…)就能接,DSH 还有原生 browser_* 插件;④人工介入——遇到验证码、短信 OTP、支付确认这些只有人能做的步骤,agent 发 bsk request-help 请求你接管、做完继续。
架构是四层链路(Agent → bsk CLI → daemon → 扩展 → Agent Window),agent 永远不直接碰浏览器;0.3.0 还带来远程模式:一次性配对链接+可续期可吊销的设备凭证+TLS 回连——"云端 agent 操控本地登录态"的稀缺能力。
安全模型四条是全文最重的部分:沙箱优先(写操作只作用于专属窗,标签要"借用"须你确认、用完即还);权限归属唯一(借用确认等开关以浏览器内设置为权威,CLI 参数无法覆盖——防 agent 自己给自己提权);文件传输三方分权(CLI 才见路径、daemon 签发一次性传输 ID、扩展只见浏览器事务,"效果未知"状态禁止盲目重试);凭证零提取(开篇声明绝不提取凭证与 Cookie、cookie 永远留在你本地 profile、远程凭证只存哈希、30 天审计)。
更值得抄的是它把纪律直接写进了 SKILL.md("把纪律写进说明书"):导航后引用即失效、必须重新 observe 再交互——不许凭旧截图里的控件直接点;借用被拒、帮助被取消就停手,不许换后端绕过;帮助被禁用时只能用现有登录态与已授权输入尽力完成;截图证据与页面断言分开验证;连 Canvas 都覆盖了——点图内坐标必须用单次有效、两分钟过期的 capture_id、按原始 PNG 坐标。
安装同样"agent 优先":对 agent 说一句"按 AGENT_INSTALL.md 装好",它自己完成 CLI 安装、技能注入(bsk install-skill --harness )、bsk doctor 诊断与首次验证;受管技能自动更新、但用户本地改过的内容被保留并暂停更新——尊重定制。
工程成熟度三件(按推文转述):评测框架相当认真——本地确定性页面、Agent 中立的提示词(同一用例可换不同 agent 跑)、种子化可复现的 DOM 变体,以及"诚实验证"原则:缺适配器证据记为 unverified,绝不静默算通过,外加 28 种浏览器操作的能力清单与 core/matrix/regression/stress 五套件分层;迭代节奏——2026 年 6 月底首个 tag、7 月初公开、约三个月走到 0.3.0(两三周一版,跨三平台发布 + Edge 商店 CI + CLI 自更新);代码体量——TypeScript 约 350 万行(扩展+UI+评测)、Rust 约 170 万行(CLI/daemon/协议),多语言 i18n。
官方引用的一句概括最准:"别的工具给 agent 一台空白浏览器;我们让它从你的浏览器里借一个标签页,用完还回去。"
我的看法:它与 57362 构成"真身 vs 隔离"的双哲学——那边用隔离 Chromium 化解权限顾虑,这边要的就是登录态、用四条收敛换安全;这四条正是今晚安全线的工程答案(57445 的令牌教训 → 零提取;57419 的改名门 → 权威设置不可被 CLI 覆盖;"未知禁盲试"连重复上传都想到了)。
"标签必须显式借用、用完归还"与 57565 的借用表同源——信任图谱的第五种模型:沙箱借用制;request-help 的人工接管是 57493 里 guardrails 在环的落地;而 SKILL.md 的防御纪律与"缺证据不算过"的评测观,和 57531(schema 是说明书)、57590(考点在编排)说的是同一件事——这一代 agent 的竞争力,一半写在模型外的文件里。
功能与架构按推文与 README 转述,细节以仓库文档为准。













