Agentic browser
Wat is een agentic browser?
Een agentic browser is een webbrowser met een ingebouwde AI-agent die voor jou dingen doet op websites. Je geeft een doel, bijvoorbeeld "zoek de goedkoopste retourvlucht naar Lissabon in de tweede week van oktober en zet de stoel vast", en de agent opent de pagina's, leest ze, klikt, vult formulieren in en komt terug als het klaar is of vastloopt. Een chatbot beantwoordt vragen over een pagina. Een agentic browser handelt op die pagina.
Het echte verschil zit in de sessie. De agent draait in jouw browser. Hij ziet wat jij ziet en hij is ingelogd waar jij ingelogd bent: je webmail, de bank, de webshop waar je kaart bewaard is, de beheerconsole van je CRM. Dat maakt hem handig, en dat maakt hem gevaarlijk.
De categorie is in 2025 ontstaan en is intussen al één keer verschoven. Comet van Perplexity kwam uit in juli 2025 en is gratis sinds oktober 2025. ChatGPT Atlas van OpenAI kwam uit in oktober 2025, bleef altijd beperkt tot macOS en werkt niet meer sinds 9 augustus 2026; OpenAI bouwt de browseragent nu in ChatGPT en Codex in plaats van een aparte browser uit te brengen. Auto browse in Chrome, aangedreven door Gemini, staat sinds januari 2026 aan op desktop en sinds eind juni 2026 op Android, voor betalende AI-abonnees in de VS. Copilot Mode in Edge voert acties uit op consumententoestellen in de VS, en Edge for Business heeft sinds mei 2026 agentic browsing in beperkte preview, voorlopig nog niet in de Europese Economische Ruimte. Opera Neon kwam uit in september 2025 als betalende browser rond zijn agent, Neon Do.
Hoe werkt een agentic browser?
Elk product gebruikt dezelfde loop, in drie delen.
De pagina lezen. De agent krijgt de pagina als tekst: ofwel de documentstructuur die de browser toch al heeft (dezelfde boom die een schermlezer gebruikt), ofwel een screenshot dat een model met beeldherkenning leest. In allebei zit ook wat jij nooit ziet: verborgen elementen, alt-teksten, tekst in een afbeelding, een reactie achter een spoiler-tag.
Plannen. Het taalmodel vertaalt je doel naar stappen: open de zoekpagina, vul de data in, sorteer op prijs, open het eerste resultaat, kijk de bagageregels na. Auto browse in Chrome toont je dat plan voor het begint.
Handelen. De agent klikt, typt, scrolt en wisselt van tab, leest de nieuwe pagina en beslist de volgende stap. Dat herhaalt hij tot het doel bereikt is, tot hij op iets botst dat hij niet mag, of tot jij hem stopt. De meeste producten pauzeren op dezelfde punten: inloggen, een kaartnummer invullen, betalen, iets posten op sociale media. Chrome, Comet en Edge for Business noemen die controlepunten letterlijk in hun documentatie.
Het veiligheidsprobleem
Leg twee feiten naast elkaar. De agent is ingelogd op alles waar jij op ingelogd bent. En elke webpagina die hij leest is onbetrouwbare inhoud, geschreven door iemand anders. Prompt injection was een curiositeit zolang een chatbot alleen kon praten. Zodra de lezer ook kan handelen, wordt het een weg om data te stelen.
Het veiligheidsteam van Brave toonde dat patroon in augustus 2025 tegen Comet. Ze schreven een Reddit-reactie met instructies verstopt achter een spoiler-tag. Wie op "vat deze pagina samen" klikte, kreeg een samenvatting, en ondertussen volgde de agent de verborgen tekst: hij opende de accountpagina van de gebruiker bij Perplexity, kopieerde het e-mailadres, liet een eenmalige inlogcode versturen, las die code in de Gmail-tab van de gebruiker en postte allebei terug in de Reddit-thread als antwoord. De gebruiker zag niets. Twee maanden later herhaalde Brave de truc met bijna onzichtbare tekst in een afbeelding, opgepikt toen de agent een screenshot nam, en daarna met volledig doorzichtig gemaakte tekst op een pagina die Opera Neon samenvatte. Telkens liep de agent naar een accountpagina en stuurde hij data naar buiten.
De leveranciers beweren niet dat dit opgelost is. De veiligheidsverantwoordelijke van OpenAI schreef bij de lancering van Atlas dat prompt injection "a frontier, unsolved security problem" blijft, en de update van OpenAI over Atlas in december 2025 stelde dat deze aanvallen misschien nooit helemaal verdwijnen. Brave besloot in juni 2026 dat indirecte prompt injection niet volledig op te lossen is binnen de huidige LLM-architectuur: het model leest jouw instructies en de pagina van de aanvaller in dezelfde context en kan ze niet uit elkaar houden. Het model lokaal draaien verandert daar niets aan; Brave testte een tool die volledig op het toestel draait en kreeg hetzelfde resultaat.
Wat de leveranciers wel doen, is de schade inperken. Atlas had een uitgelogde modus, waarin de agent surfte zonder cookies, en een kijkmodus die pauzeerde op gevoelige sites zoals banken. De eigen AI browsing van Brave draait in een apart, uitgelogd browserprofiel dat je bewust moet opstarten. Edge for Business laat Copilot alleen handelen op domeinen die de IT-dienst heeft opgelijst. Chrome vraagt bevestiging voor een aankoop. Dat zijn de knoppen waarmee je het moet doen.
Agentic browser versus computer-use agent
De twee worden vaak door elkaar gehaald. De nuttigste manier om ze uit elkaar te houden: kijk naar wat de agent kan bereiken.
Een agentic browser bereikt alles binnen de browsersessie: open tabs, cookies, opgeslagen logins, de wachtwoordmanager als je dat toelaat, en elke site waar je ingelogd bent. Aan de rand van de browser stopt het. Atlas kon bijvoorbeeld geen code uitvoeren, geen bestanden downloaden, geen extensies installeren en niet aan andere apps of het bestandssysteem.
Een computer-use agent, zoals de computer use tool in de API van Anthropic, bereikt het hele bureaublad van de machine waarop hij draait. Hij neemt screenshots en bestuurt muis en toetsenbord, dus hij kan in dezelfde taak een rekenblad, een terminal, een ERP-client en een browser openen. Net daarom raadt Anthropic zelf aan om hem in een aparte virtuele machine te draaien, met minimale rechten, zonder opgeslagen logingegevens en met een allowlist van domeinen die hij mag bezoeken.
De browseragent heeft dus minder bereik, maar vertrekt met jouw echte identiteit, omdat hij in de browser zit die je elke dag gebruikt. De computer-use agent heeft meer bereik, maar zit meestal in een sandbox die je speciaal voor hem gebouwd hebt, zonder iets van jou erin. Voor een KMO is die tweede opstelling vaak de veiligere: de agent kan veel bereiken, maar er valt weinig te bereiken.
Wat een KMO beslist voor medewerkers er een gebruiken
Wie mag er een gebruiken, en op welke machine. Een agentic browser is een nieuwe toepassing met toegang tot elk webaccount in dat profiel, dus behandel de uitrol zoals het doorgeven van een gedeeld wachtwoord. Begin met een paar mensen die de hele dag repetitief webwerk doen: offertes opvragen bij leveranciers, prijzen vergelijken, reizen boeken, abonnementen beheren.
Op welke accounts hij ingelogd mag zijn. Geef de agent een eigen browserprofiel met alleen de accounts die hij nodig heeft voor zijn taken. Hou persoonlijke mail, de bank, de loonadministratie, de beheerconsole van je cloud en elk systeem met klantgegevens uit dat profiel. Heeft het product een uitgelogde of afgeschermde modus, maak die dan de standaard voor alles wat geen login nodig heeft.
Waar hij moet stoppen. Betalen, berichten sturen in jouw naam, instellingen wijzigen, dingen verwijderen. Kijk na waarop het product standaard pauzeert en of je sites aan die lijst kan toevoegen. In Edge for Business kan IT een allowlist zetten van domeinen waarop Copilot mag handelen. Werken je mensen met Chrome of Comet, dan is het equivalent een apart profiel waar niets gevoeligs in zit.
Wat je doet als het misloopt. Spreek nu af wie verwittigd wordt als de agent iets vreemds doet en hoe je de sessie afsluit, want een agent die door een pagina gestuurd wordt, blijft die pagina volgen tot de taak afloopt.
Twee uitsluitingen schrijf je best op als regel, niet als advies: geen agenttaken terwijl je ingelogd bent bij een bank of betaalprovider, en geen agenttaken in de beheerconsole van wat dan ook. Alle aangetoonde aanvallen liepen naar een accountpagina en lazen uit wat daar stond. Hoe minder er te lezen valt, hoe minder je kan verliezen.
Je eigen website, bezocht door agents
De keerzijde: agents zitten nu ook tussen de bezoekers van jouw site, in opdracht van een klant die hen vroeg om aanbiedingen te vergelijken, een offerte aan te vragen of een afspraak te boeken. Een agent die niet door jouw formulier raakt, probeert niet harder. Hij gaat naar de concurrent wiens formulier hij wel kan invullen.
Een paar dingen helpen. Gewone HTML-formulieren met gelabelde velden, en geen essentiële stap verstopt in een pop-up of een sleepwidget. Prijzen, voorraad en openingsuren in de paginatekst en in gestructureerde data, zodat de agent niet moet raden op basis van een afbeelding. Een kort bestand /llms.txt, een Markdown-pagina die Jeremy Howard in 2024 voorstelde en die nu aan zijn tweede versie toe is, dat een agent naar de pagina's wijst die ertoe doen: je productlijst, je prijzen, je contactformulier.
Chrome gaat een stap verder met WebMCP, een voorgestelde standaard die sinds Chrome 149 (juni 2026) in origin trial zit. Een site verklaart daarmee zijn acties als tools: via een JavaScript-aanroep zoals navigator.modelContext.registerTool(), of via attributen zoals toolname op een gewoon formulier. Booking.com, Shopify en Etsy testen het al. Sites die beschrijven wat een agent bij hen kan doen, krijgen de klanten van die agent.
Waar moet je op letten bij agentic browsers?
De demo toont nooit de tweede tab. Productdemo's draaien in een proper profiel. Het risico zit in de tabs die de demo niet toont: de mailbox en de beheerconsole die ook openstaan.
Een plan dat je goedkeurde, is geen plan dat de agent aanhoudt. Het plan wordt geschreven voor de agent de pagina's leest. Een pagina kan dat plan halverwege veranderen. Bevestiging voor een actie is meer waard dan bevestiging van het plan.
Standaardinstellingen van de leverancier veranderen met een update. Atlas ging in nog geen tien maanden van lancering naar stopzetting. Kijkmodi, allowlists en uitgelogde standaarden zijn productfuncties, en functies verschuiven. Controleer je instellingen na elke grote update opnieuw.