メインコンテンツまでスキップ

AIエージェント向け共有ログインブラウザ:ego lite パターン

中級

2025年の大半、「私のコーディングエージェントはどうやってウェブを駆動するか?」に対する実用的な答えは、ツールでラップした Playwright または Puppeteer だった。それはスクリプト化されたフローには機能するが、興味深いケース — ログイン背後にあるもの、実際の Chrome プロファイルを必要とするもの、実行のたびに再認証したくないもの — では壊れる。2026年半ばに新しいパターンが登場した:共有ログインブラウザ、自分のタブと並行して動作し、各エージェントに独自の隔離されたワークスペースを渡し、生の HTML の代わりに構造化されたページスナップショットを返してくれる。2026年7月24日、リファレンス実装 — citrolabs/ego-lite — が GitHub Trending で #1 を獲得し、すべての主要エージェント CLI(Claude Code、Codex、Cursor、Kiro)が同じ週にサポートを得た。

このページはそのパターンの実用的な読解だ:ヘッドレスブラウザツールが解決しないものを何が修正するのか、Claude Code に具体的にどう接続するのか、そしてエージェントに Google セッションを共有させた瞬間にサインアップするセキュリティトレードオフ。

What you'll learn
  • 「エージェント向け共有ログインブラウザ」とは何か、なぜ興味深いケースでヘッドレス Playwright に勝つかを理解する
  • Spaces が別プロファイルを起動せずにエージェントタブをあなた自身のものから隔離する方法を見る
  • セマンティックスナップショットが何を返すか(そしてなぜ DOM ダンプより少ないトークンを使うか)を学ぶ
  • 2 つのコマンドで ego lite とそのスキルを Claude Code にインストール
  • エージェントにログイン済みクッキーを渡す実際のセキュリティコストを量り — 何をすべきでないかを知る

このパターンが解決する問題

ウェブを閲覧しようとしたすべてのエージェントは同じ3つの壁にぶつかってきた:

  1. ログインの壁。 SSO 背後にあるもの — GitHub、メール、プロジェクトトラッカー、銀行 — は新しい Playwright プロファイルには見えない。エージェント config に認証情報を保存してこれを回避するのはセキュリティ火災だ。
  2. DOM ダンプがトークン予算を吹き飛ばす。 Google Docs ページや現代の React アプリは数万トークンのノイズにスナップショットされる。そのほとんどはモデルが必要としないレイアウト足場だ。
  3. あなたの Chrome とエージェントの Chrome が同じウィンドウで戦っている。 長時間の閲覧タスクを開始すると、20 分間ブラウザを使えないか、エージェントのタブがあなたの作業を妨害する。

ego lite のアプローチ — そして同じパターンが今広がっている理由 — は、これらを一つの問題として扱うことだ。カスタム Chromium ビルドを一つ実行する。ユーザーに独自のタブを与える。すべてのエージェントに独自の Space — 独自のタブスタックを持ちながらプロファイルを共有する隔離されたワークスペース — を与える。生の DOM の代わりにセマンティックスナップショットを出力する。すべてがローカルに留まる;別プロファイル管理なし、送信済み HTML なし。

Spaces:隔離の実際の仕組み

ego lite ドキュメントから:「Spaces はあなたとあなたのエージェントの両方が使えるワークスペース。あなたのものではプロジェクトごとにタブをグループ化し、あなたのエージェントは自分のもので独自のタスクを実行する。」 重要な詳細は Space がないものだ — 別のブラウザプロファイルでも別のクッキージャーでもない。同じ基盤セッションを共有する分割されたタブ表面だ。それが共有ログインを動作させるもの:エージェントの Space がgithub.comにナビゲートすると、エージェントがあなたの認証情報を見たり保存したりする必要なく、ログイン済みタブが使うのと同じ認証クッキーを継承する。

隔離は UX とタブ管理層にあり、セキュリティ境界ではない。これは大半のレビュアーが見逃す耐荷重の区別だ。パターンが実用的である理由(エージェントがログイン済みサイトでただ動作する)であり、下記のセキュリティセクションが重要な理由(Space で動作するエージェントはあなたと同じ実効特権を持つ)でもある。

Watch out

Space モデルは設計上セッションクッキーを共有する。それが全ポイントであり — 全リスクだ。侵害されたまたはプロンプトインジェクションされたエージェントがその Space でできることは何でも、あなたがログインしているあらゆるサイトで、あなたとしてできる。「私のエージェントに Space を与える」を「私のエージェントにウェブ上で私として行動することを許可する」と等価に扱え — なぜならそうだからだ。

セマンティックスナップショット vs 生の HTML

もう一つの変化は、エージェントがページを「見る」ときに読むものだ。Playwright は DOM を返す。ego lite はモデルにセマンティックスナップショットを渡す — ページのインタラクティブ要素の構造化サマリで、作動可能な安定した参照を持ち、ストック Chrome の JavaScript シムではなくカスタム Chromium エンジン内部から生成される。ベンダーの主張は**「複雑なブラウザタスクは agent-browser より最大 3.45 倍速く、より少ないトークンで終わる」**(lite.ego.app)。正確な倍率はタスクに依存する;方向 — より少ないトークン、iframe と shadow DOM を越えたより信頼できる ref アクション — は耐久性のある洞察であり、Chrome DevTools の Accessibility Tree と新興の W3C AI 志向 DOM 提案が同じ方向に傾いているのと同じ理由だ。

なぜこれが ego lite を超えて重要か: 「モデルに DOM ダンプではなくセマンティックビューを与える」という考えは広がる。今後 12 ヶ月のうちに任意のエージェント向けブラウザツールを評価するとき、スナップショットがどんな形をしているか尋ねよ。HTML ダンプなら、ターンごとのトークン数でその代金を支払っている。構造化された ref 可能スナップショットなら、エージェントは安価にそれに基づいて計画できる。

Claude Code 用 ego lite のインストール

2 つのアーティファクト、2 つのコマンド。まずブラウザアプリ(macOS 用 Chromium ビルド — Windows と Linux はロードマップにあるが 2026年7月末時点では出荷されていない)、次にエージェントに話しかけ方を教えるスキル。

Guided walkthrough1 of 5
  1. プロジェクトサイトから .dmg をダウンロード(Apple Silicon または Intel)、またはプロジェクトの文書化されたフローでインストール。初回起動時に Chrome ログイン、クッキー、拡張機能、ブックマークを ego lite プロファイルへ移行するオプションが提示される。

Claude Code — 小さく始める:エージェントが独自の Space で単一の認証済みタスクを実行

/ego-browser
Open my GitHub notifications tab. For each notification from the last 24 hours,
report: repo, kind (issue/PR/mention), title, and a one-line summary of the
newest comment. Do not click through, do not mark anything as read, do not
navigate away from the notifications page.

プロンプトが何をしているかに注目せよ:表面(通知ページ)、読み取り専用スコープ(報告する;クリックしない;マークしない)、成果物(構造化リスト)を定義している。共有ログインエージェントに与えるすべてのプロンプトはこの 3 要素を持つべきだ、なぜならあなたは自分自身としてそれを実行しているからだ。

ego-browser スキルの実際の中身

スキルはエージェントがスニペットを書く JavaScript 呼び出し可能なツールの小さなセットを公開する — navigate、snapshot、click、fill、wait、capture。コードベースのアプローチは意図的だ:エージェントが「please click element ref-12」と尋ねるおしゃべりなツール呼び出しループの代わりに、エージェントはいくつかのアクションを合成する JavaScript ブロックを書き、一つの構造化された結果を受け取る。それが実践での「より少ないターン、より少ないトークン」の主張の源だ — ラウンドトリップ数が下がる。

これらのスニペットを自分で書く必要はない。スキルとモデルが書く。知っておくべきことは:

  • すべてのアクションは最後のスナップショットに対して参照される。ページがエージェントの下で変わったら、ref は古びツールはエラーとなる — 重要な自己修正特性だ。
  • スキルはskills/ego-browser/references/install.mdを含む — エージェントがブラウザを見つけられないと不満を言う場合に読むべき良い場所。
  • MIT ライセンスのソースはcitrolabs/ego-liteにあり、2026年7月末時点で約 4.3k スター、同じリポが ego-browser スキルのソースをホストする。

サインアップしているセキュリティコスト

ここで大半の熱狂的なツイートは止まり、興味深いエンジニアリングが始まる。

エージェントにログイン済みセッションを継承する Space を渡すことは、機能的にセッションクッキーを渡すのと等価だ。同一オリジンポリシーがあなたにブラウザで許すすべてのこと — あなたのために投稿する、Google Drive からドキュメントを持ち出す、銀行セッションから資金を移動する、プライベートリポに外部協力者を招待する — がエージェントの能力の中にある。それは ego lite のバグではない;それは価値提案だ。セキュリティ姿勢は人間工学の代償だ。

3 つの具体的な実践が勝ちを諦めずに影響範囲を減らす:

  • 信頼ティアごとに異なる Spaces。 一つの Space に個人 Google + メール。別の Space に仕事 SaaS。何でも実験的または信頼できないもの(インターネットからの任意 URL)は、重要なあらゆるものからログアウトされた 3 つ目に。
  • 共有ログインエージェントを、あなたが取得しなかった信頼できない URL に向けない。 間接プロンプトインジェクション攻撃のクラス全体はここに最も強く着地する — ページはエージェントを他のログイン済みサイトに対するデータ持ち出しアクションに操縦する隠された指示を運べる。関連:エージェンティックブラウザと同一オリジンリスク
  • 既定で読み取り専用プロンプト。 まず要約とリストを求める。アクション(クリック、フォーム記入)は、エージェントが推論しているスナップショットを見た後にのみ導入する。これは自律実行を安全にするのと同じ規律だ。

このパターンがどこに向かうか

Grok、Cursor、Kiro はすべて同じ月に共有ブラウザ統合を追加し、基盤メカニズム — カスタム Chromium とセマンティックスナップショットを出力するスキル層 — は、任意の一プロジェクトが所有するのではなく標準化される可能性が高い。近い将来の興味深い問いは、すべてのコーディングエージェントが共有ブラウザモードを得るかどうかではない;スナップショット形式が収束するか(一つのブラウザ向けに書かれたエージェントスキルが別のブラウザで動くか)、それとも初期の MCP サーバーのように分裂するかだ。

保持すべきコンセプト:ブラウザは人間とエージェントの間の共有表面になりつつあり、同じページに向けられた 2 つの別々のブラウザではない。 それは「コンピュータ使用」がいくらかかるか、そして何に安全に向けられるかを再構成する。ego lite パターンと Claude 自身のブラウザ制御機能を比較したコンピュータ使用エージェントも参照。

自己チェック

0/4
  1. ego lite の Space とは何か?
  2. なぜセマンティックスナップショットは生の DOM ダンプよりエージェント作業に勝るか?
  3. 共有ログインブラウザエージェントの主要なセキュリティリスクは?
  4. Claude Code で初めて ego lite を試したい。最も安全な最初のプロンプトは?
Key takeaways
  • 共有ログインブラウザはエージェントに実際のブラウザセッションで独自の Space を与え、ログインの壁、DOM ダンプのトークンコスト、ウィンドウ競合を一つの設計で解決する。
  • ego lite は今日 macOS でこのパターンを出荷している;ego-browser スキル(npx skills add citrolabs/ego-lite)が Claude Code、Codex、Cursor、Kiro でそれを利用可能にする。
  • セマンティックスナップショットはターンごとのトークンを削減し安定したアクション ref を与える;正確な倍率は変動するが、方向は耐久性のある洞察だ。
  • セキュリティコストは現実的:共有 Space のエージェントは、あなたがログインしているすべてのサイトであなたの特権を持つ。信頼ティア別に別々の Spaces を使い、信頼できない URL を締め出し、最初は読み取り専用プロンプトを好め。
  • これはパターンであり、製品ではない。今後 6〜12 ヶ月でエコシステム全体にわたって「人間とエージェントの間の共有表面としてのブラウザ」への収束が期待される。

出典と参考文献