1. 适用范围与单一目的
Agent Guard 在用户明确授权的网站上监督 AI Agent 执行的浏览器可见活动。它识别支持的高风险动作和敏感数据类别,与用户确认的意图和确定性策略进行比较,对支持的动作请求审批或阻止,并保留脱敏的本地审计轨迹。
Agent Guard 不是通用聊天机器人、密码管理器、追踪器拦截器、终端 DLP 系统,也不能保证阻止所有 Prompt Injection。
2. 处理的信息
在授权网站上,Agent Guard 可能瞬时处理浏览器可见字段值或元数据,以分类个人身份信息、健康信息、财务或支付信息、认证信息、精确位置字段和其他敏感类别。
它可能在已授权的 Webmail、消息、协作或其他页面上检查有限页面文本,以寻找 Prompt Injection 信号;也可能处理授权网站 Origin、脱敏 URL、时间戳、浏览器可见点击、输入尝试、提交、发送、上传、下载、导航、审批、设置、字段标签、目标说明、链接和目标 Origin。
Agent Guard 不会有意进行键盘记录,也不会把用户输入作为完整文本记录保存。
3. 数据最小化
原始表单值和有限页面文本只在页面中瞬时检查,不会有意写入审计模型。持久记录使用敏感数据类别、脱敏标签、脱敏 URL、Origin 名称、金额区间、动作元数据、策略决策和其他最小化上下文。
页面内的遮罩预览可在审批时显示,但不会发送到扩展 Service Worker,也不会进入导出。Agent Guard 不会有意读取或保留文件内容、Cookie 值、浏览器存储值、完整请求正文或私钥。
Agent Guard 保存的是类别与决策,而不是用户对话或表单内容的副本。
4. 信息用途
信息仅用于显示 Guard Health 与会话状态;评估 Intent Contract、风险预算、Profile 和本地策略;暂停、批准、阻止或重放支持的动作;建立本地 Data Lineage 与 Prompt 风险关联;比较本地会话;生成用户请求的导出;关联可选跨标签页工作流;以及安装可选的临时网络隔离规则。
当前版本的策略决策是确定性的。Agent Guard 不会把 Prompt 或页面内容发送至开发者运营的 AI 服务。
5. 本地存储与保留
实时会话保存在 chrome.storage.session。设置、用户规则、导入策略和可选有限历史保存在 chrome.storage.local。管理员策略可能从 chrome.storage.managed 读取。
用户可以关闭历史、设置可用的保留限制、清除本地数据、删除规则、撤销授权并卸载扩展。
6. 传输、出售与共享
Agent Guard 1.0.1 没有开发者运营的分析、遥测端点、云账户、远程 AI 服务或远程可执行规则源。它不会向开发者或第三方传输审计报告、浏览活动、表单值、策略设置或本地历史。
Agent Guard 不出售用户数据,也不把数据用于广告、信用评估或贷款。用户可以主动导出报告到自己的设备,然后自行决定是否分享。
7. 权限与授权网站访问
默认 API 权限为 activeTab、scripting、sidePanel 和 storage。HTTP/HTTPS 网站访问为可选,仅在用户明确授权某个 Origin 后申请。
可选权限可能包括:notifications 用于通用审批通知;webNavigation 用于本地跨标签页工作流关联和文档生命周期;declarativeNetRequestWithHostAccess 用于临时、标签页范围的目标隔离且不读取请求正文。用户可以撤销网站访问和可选权限。
8. 安全与限制
Agent Guard 使用有限消息与集合、发送方与文档绑定、脱敏、导出清理、扩展内置可执行代码和明确覆盖状态。
没有任何软件可以识别所有 Agent、检测所有 Prompt Injection、观察服务器之间处理、阻止无法等待审批的同步通道或保证完整安全。页面来源证据不可信,也可能受网站影响。
9. 用户选择、联系与变更
用户可以撤销网站访问和可选权限,关闭 Deep Probe 与本地历史,清除历史或全部扩展数据,删除规则,拒绝动作,使用 Panic Lock,卸载扩展并删除导出。
隐私问题可发送至 [email protected] 或 [email protected]。重大变化会在新处理上线前或上线时反映在本政策中。
Optional SiteEgress Security Suite bridge
Agent Guard can connect locally to the separately installed SiteEgress extension. Both local bridge settings must be enabled before a summary is exchanged.
Agent Guard can receive minimized SiteEgress privacy context for an origin or requested destination, and can return minimized action, destination-category, policy-outcome, and evidence metadata. Sensitive values and raw IP addresses are excluded.
SiteEgress evidence is advisory context. It cannot create an Agent Guard approval, grant, policy decision, or enforcement result.
Exact published extension IDs, sender validation, schema projection, collection limits, and dual opt-in constrain the bridge.