En agosto de 2026, The Verge informó que Microsoft había comenzado a retirar Manifest V2 de Edge, mientras que el soporte empresarial se extiende hasta principios de 2027. La disputa pública sobre el diseño de Manifest V3 de Google comenzó en 2019, lo que sitúa el camino desde la disputa hasta la fecha límite empresarial de Edge en aproximadamente ocho años. El software en cuestión venía en paquetes identificables con permisos declarados; Microsoft ahora también desarrolla agentes que pueden elegir y ejecutar acciones en el navegador.

Conclusiones clave

  • Browser Use recaudó una ronda semilla de $17 millones para su herramienta de automatización de navegadores de código abierto.
  • OpenAI incluye a Amazon, Cursor, Microsoft y Vercel en el comité directivo de Agent Plugins.
  • Un investigador vinculó un servicio de scraping de pago con 245 extensiones y casi 909,000 descargas que anulaban protecciones del navegador.
  • Google describió un User Alignment Critic destinado a evaluar cada acción de un agente de Chrome.
  • La transición de Edge de Microsoft da a las organizaciones administradas hasta principios de 2027 para conservar flujos de trabajo aprobados de Manifest V2.

La herramienta de uso de computadora de Copilot Studio puede utilizar automáticamente sitios web y aplicaciones de escritorio. El registro citado no establece que opere dentro de sesiones autenticadas. Ninguna fuente citada mide el despliegue de agentes de navegador, la probable demora para gobernarlos ni una falla documentada de controles empresariales. La comparación de ocho años es, por tanto, una advertencia sobre la fricción de migración, no un pronóstico de que los controles de agentes tardarán lo mismo.

Los desarrolladores eligen la acción en el navegador por la misma razón práctica: la web ya contiene las interfaces y los flujos de trabajo que los agentes necesitan. Su convergencia presiona a los modelos de seguridad diseñados para software cuyos permisos pueden revisarse antes de su instalación.

Un manifiesto puede identificar código, no intención

Una extensión convencional de navegador da al navegador un objeto estable que gobernar. Un desarrollador empaqueta código, declara capacidades y solicita a un usuario o administrador permiso para instalarla. El navegador puede inspeccionar el paquete, restringir sus API y revocarlo después. La aprobación puede ser amplia, pero lo aprobado sigue siendo identificable.

En cada ciclo, un agente con estado cambia lo que el navegador debe revisar. Observa una página, conserva contexto, selecciona una herramienta, realiza una acción, lee el estado resultante y repite. El navegador puede identificar el ejecutable que inició el ciclo, pero ese hecho no explica por qué el agente eligió un enlace, si una página alteró su objetivo o si la persona tenía la intención de realizar la transacción final.

Los desarrolladores llegaron a esa arquitectura antes que la política de navegadores. Browser Use convirtió elementos de sitios web en una representación similar a texto para agentes y recaudó una ronda semilla de $17 millones para la herramienta de código abierto. El prototipo Project Mariner de Google controlaba Chrome, movía el cursor, hacía clic en botones y llenaba formularios. Microsoft añadió uso de computadora a Copilot Studio, incluida la detección dinámica de cambios en la interfaz. Amazon lanzó Nova Act y un SDK para agentes que podían completar de forma independiente acciones simples en el navegador.

Google llamó a Mariner un prototipo de investigación, y Amazon limitó las acciones independientes de Nova Act a tareas simples. La automatización del navegador no necesita lograr autonomía confiable para crear un problema de autorización; un agente poco confiable solo tiene que enviar un formulario con consecuencias.

Cuando los agentes leen y escriben, usan distintos tipos de autoridad. Un agente que resume una pestaña puede equivocarse sin cambiar el mundo. Un agente que envía un mensaje, confirma una compra, cambia una configuración de cuenta o carga un archivo puede crear una obligación que sobrevive a la sesión. Un administrador puede aprobar el paquete, pero no puede codificar qué propósito, destino y consecuencia justifican cada acción posterior.

Las dependencias empresariales alargaron un cambio de política de paquetes

Los proveedores de navegadores han pasado años migrando extensiones convencionales de Manifest V2 a Manifest V3. Mozilla dijo en 2019 que Firefox no seguiría la implementación de Google cuando obstaculizara a los bloqueadores de anuncios. Microsoft dio a las organizaciones administradas hasta principios de 2027 para conservar flujos de trabajo aprobados. Mozilla protegió el comportamiento esperado del navegador, mientras Microsoft se adaptó a empresas que ya dependían de software instalado.

Los proveedores de navegadores agregaron límites de origen, restricciones de navegación, controles de esquemas y reglas de contenido en respuesta a fallas anteriores. Un agente de navegador puede cruzar esos mismos límites mediante controles ordinarios orientados al usuario: hacer clic en el enlace, abrir la página, llenar el campo, pulsar enviar. El navegador ve una navegación permitida mientras el empleador puede ver a un agente que excede la autoridad delegada.

Antes de habilitar agentes en perfiles administrados, los equipos de seguridad deben probar las políticas en tiempo de ejecución y los controles de auditoría frente a los flujos de trabajo que los empleados ya utilizan. Una vez que esos flujos dependen de un agente, cambiar el modelo de control se convierte en un proyecto de migración.

Microsoft ocupa ambos lados de la brecha de confianza

Microsoft está retirando el modelo anterior de extensiones del navegador mientras ayuda a construir el sistema de distribución para capacidades de agentes. El estándar Agent Plugins de OpenAI empaqueta habilidades y servidores MCP, y Microsoft forma parte de su comité directivo junto con Amazon, Cursor y Vercel. El estándar ofrece a los desarrolladores una forma portátil de agrupar capacidades que los agentes pueden invocar sin redescubrir cada flujo de trabajo a través de una pantalla.

En Edge, Copilot Mode ha experimentado con anticipar enlaces en los que un usuario podría querer hacer clic. Más tarde, Edge permitió que Copilot recopilara información de pestañas abiertas y usara el historial de navegación para producir respuestas más relevantes. Copilot Studio agrega ejecución de acciones, mientras Agent Plugins agrega distribución de capacidades. Microsoft ahora abarca recopilación de contexto, ejecución y distribución, aunque el registro citado de Copilot Studio no establece su uso dentro de sesiones autenticadas.

Los clientes empresariales piden a Microsoft compatibilidad, administración centralizada y migraciones graduales. Los productos de agentes de Microsoft se vuelven más útiles a medida que reciben más contexto y realizan más acciones. Edge debe preservar los flujos de trabajo existentes mientras la empresa amplía las decisiones que su software puede tomar a su alrededor.

El plano de control debe vincular acciones con responsables

Los administradores deben vincular la identidad de un agente con una persona u organización responsable, especificar las sesiones y herramientas que puede usar y retirar esa delegación sin deshabilitar todo el perfil de navegador del empleado.

Cloudflare, Google, Microsoft y Mozilla trabajan en PACT, un protocolo para distinguir tráfico legítimo de humanos o bots de solicitudes no deseadas. PACT aborda quién o qué generó tráfico en el perímetro de red. No decide si un agente legítimo estaba autorizado para aprobar un gasto, divulgar un documento o continuar después de que una página introdujo nuevas instrucciones.

Empresas de navegadores empresariales, incluidas Island y Here, han trasladado otra parte del problema al navegador mediante controles de seguridad e integraciones con aplicaciones de trabajo. Google ha descrito un User Alignment Critic que evalúa cada acción de un agente de Chrome. Estos sistemas acercan la política al ciclo de acción, donde el navegador puede evaluar en conjunto identidad, contexto y consecuencia.

Un equipo de seguridad que despliega un agente de navegador hereda el problema más amplio de gobernanza de la ejecución de agentes dentro de una sesión iniciada. Necesita responsabilidad en el despliegue en cuatro puntos:

Operación del agente Actor responsable Control requerido Falla si se omite
Leer el contexto de la sesión Usuario o administrador del navegador Pestañas, orígenes, clases de datos y vencimiento seleccionados El agente puede inspeccionar pestañas con sesión iniciada que no están relacionadas con la tarea asignada.
Invocar una herramienta Administrador empresarial Listas de permitidos de herramientas y dominios, límites de uso e identidad del agente El agente puede llamar una herramienta permitida para un objetivo no aprobado.
Confirmar una acción de escritura Persona identificada o aprobador designado Punto de control, resumen de transacción y comprobante permanente La organización recibe una obligación externa sin aprobador identificado ni comprobante.
Continuar o terminar el ciclo Equipo de seguridad del navegador Revocación, registros de acciones, procedencia y límites de sesión Una nueva página puede redirigir pasos posteriores después del punto de control original.

Un equipo de compras puede convertir estos controles en pruebas de aceptación. En un flujo de trabajo de gastos, por ejemplo, un agente podría leer pestañas de facturas aprobadas, llamar una herramienta de consulta de proveedores y redactar un pago. Un empleado identificado debería ver el beneficiario, el monto y el destino antes del envío, mientras el navegador conserva el comprobante de aprobación. Un proveedor que no puede delimitar, pausar, registrar y revocar esa secuencia no está listo para ese flujo de trabajo.

Una página no confiable puede entrar en el flujo de control

Los navegadores separan sitios, marcos, esquemas y recursos privilegiados. Un agente puede preservar esos límites técnicos y aun así crear una nueva ruta de seguridad al incorporar contenido de página renderizado en su siguiente decisión.

La inyección indirecta de prompts explota esa ruta. Un sitio web, mensaje o documento puede contener instrucciones que el agente interpreta junto con el objetivo del usuario. Investigadores de Brave reportaron debilidades sistémicas de inyección indirecta de prompts en navegadores agénticos, incluidos Perplexity Comet y Fellou. La capacidad del agente de leer la web se convierte en un canal mediante el cual la web puede influir en él.

El ecosistema anterior de extensiones ofrece una segunda advertencia. Un investigador vinculó un servicio de scraping de pago con extensiones que anulaban protecciones del navegador.

extensiones con casi 909,000 descargas anularon protecciones del navegador

El caso de las 245 extensiones muestra que los proveedores de navegadores pueden pasar por alto usos indebidos incluso cuando el código llega como un paquete estable. Los agentes con estado agregan objetivos cambiantes e instrucciones no confiables a ese problema de aplicación.

Ningún registro establece una tasa de fallas para los agentes de navegador, y ninguno implica productos de Microsoft. Los casos, en cambio, definen dos rutas que las pruebas empresariales deben cubrir: el software aprobado puede hacer mal uso de la autoridad, y el contenido hostil puede redirigir software aprobado.

Las interfaces explícitas acotan la autoridad de los agentes de navegador

Los proveedores de software pueden exponer acciones de API restringidas en lugar de pedir a un agente que infiera significado a partir de píxeles, texto y diseño.

Los desarrolladores de agentes usan automatización a nivel de pantalla porque cualquier sitio web construido para personas está disponible de inmediato. Las representaciones de texto, la detección de cambios en la interfaz y el control basado en capturas de pantalla convierten la interfaz existente en un adaptador general.

Un agente que navega pantallas puede fallar cuando se mueve un botón, interpretar instrucciones como datos o recibir más autoridad de una sesión iniciada de la que requiere la tarea. Debe inferir la solicitud acotada del usuario a partir de un contexto amplio de credenciales.

Los proveedores pueden canalizar flujos de trabajo repetibles a través de interfaces con acciones inspeccionables, credenciales restringidas y resultados estructurados. El control del navegador puede cubrir sitios y tareas que carecen de esas interfaces. Los plugins y las API manejan capacidades conocidas, mientras la operación del navegador preserva la compatibilidad con trabajo que no ha sido empaquetado como una herramienta.

La portabilidad determina quién tiene el interruptor de apagado

Google y Microsoft combinan distribución de navegadores con investigación de agentes y controles administrativos. Browser Use y otros proveedores de herramientas pueden ubicarse por encima de múltiples navegadores, mientras los proveedores de navegadores gobiernan la sesión iniciada debajo de ellos.

Un equipo de seguridad que compare sistemas de agentes de navegador debe preguntar si puede exportar identidades de agentes, listas de permitidos de dominios, registros de acciones y comprobantes de aprobación. También debe probar si puede revocar un agente sin deshabilitar el perfil del empleado y si la política del navegador aplica a habilidades de terceros.

El proveedor del navegador que controla la sesión puede decidir qué contexto ve un agente, qué herramientas puede llamar, qué identidad presenta y dónde se pausa una acción. Si las políticas y los registros de delegación no pueden moverse con el cliente, el proveedor también controla el costo de salir.

Preguntas frecuentes

¿Cuál es la fecha exacta en que termina el soporte empresarial de Edge para Manifest V2?

El registro citado especifica únicamente “principios de 2027”, no un día o mes. Las organizaciones que dependan de la excepción tendrían que obtener una fecha precisa de retiro de Microsoft antes de programar el trabajo de migración.

¿Está confirmado que Copilot Studio permite a los agentes operar dentro de sesiones de navegador autenticadas?

No. El registro citado dice que Copilot Studio puede utilizar automáticamente sitios web y aplicaciones de escritorio, pero no establece que opere dentro de sesiones autenticadas.

¿Hay en la evidencia un estándar publicado para la delegación de agentes, aprobaciones de escritura y revocación?

No. PACT se describe como un protocolo de perímetro de red para distinguir tráfico legítimo de humanos o bots; no determina si un agente tiene autoridad para aprobar un gasto, divulgación u otra acción irreversible específica.

¿La evidencia muestra que un producto actual de agentes de navegador ya proporciona todos los controles empresariales propuestos?

No. El artículo identifica controles que deben probarse —acceso a sesión acotado, listas de permitidos, puntos de control de aprobación, registros, procedencia y revocación—, pero no documenta un producto que implemente el conjunto completo.

Hitos de la transición de Manifest V2

  • 2019 — Comenzó la disputa pública sobre el diseño de Manifest V3 de Google; Mozilla dijo que Firefox no seguiría la implementación de Google cuando obstaculizara a los bloqueadores de anuncios.
  • August 2026 — Microsoft comenzó a retirar el soporte de Manifest V2 de Edge.
  • Early 2027 — Está programado que termine la excepción de soporte empresarial de Microsoft para flujos de trabajo aprobados de Manifest V2.

Para principios de 2027, la excepción empresarial de Microsoft cerrará una disputa de Manifest V2 que comenzó en 2019. Ese periodo de ocho años no predice una demora de ocho años en las políticas de agentes; identifica el costo de esperar hasta que los flujos de trabajo dependan de un modelo de control. Una empresa que concede acceso al navegador con sesión iniciada antes de poder exportar políticas, identidades delegadas y registros de aprobación podría descubrir que cambiar de proveedor exige reconstruir la cadena de autoridad alrededor de cada flujo de trabajo automatizado.