ego (lite) n’est qu’un navigateur ; ego est votre agent personnel sur tous vos appareils.
Rejoindre la liste d'attente
ConfidentialitéMigration du navigateurNavigateur IASécurité des agentsSpaces

Comment ego (lite) gère la sécurité et la confidentialité de la migration du navigateur

25 juin 20265 lecture min.
Champ de fleurs pastel avec un chemin sinueux vers des collines lointaines et un symbole de bouclier lumineux

Faire entrer des agents IA dans le navigateur est puissant, justement parce que c'est là que se passe le vrai travail. C'est aussi sensible pour la même raison.

Un navigateur contient des sessions connectées, des cookies, des extensions, des favoris, des réglages d'espace de travail, des accès SaaS, des outils internes, et tous ces petits bouts d'état qui rendent possible le travail web quotidien. Quand un agent IA peut opérer dans cet environnement, les utilisateurs doivent comprendre clairement ce à quoi l'agent peut accéder, quand il peut agir, et comment ils gardent le contrôle.

C'est pour ça qu'ego (lite) prend en charge la migration du navigateur avec des limites claires de confidentialité et de sécurité.

Migrer, ce n'est pas collecter des données. C'est un moyen de préserver l'environnement de navigateur que les utilisateurs utilisent déjà, pour que les agents travaillent dans un contexte réel au lieu de repartir de zéro à chaque fois.

Notre approche repose sur trois idées : un environnement de navigateur local par défaut, un contexte limité à la tâche quand l'agent agit, et un contrôle utilisateur visible aux moments sensibles.

Pourquoi ego (lite) prend en charge la migration du navigateur

Les tâches de navigateur vraiment utiles ne partent jamais d'un état vierge.

Elles arrivent une fois que l'utilisateur est déjà connecté, que le SSO est passé, que le bon espace de travail est chargé, que les extensions sont installées, et que le navigateur a les réglages et permissions nécessaires pour travailler.

Si un agent démarre dans un navigateur vide, l'utilisateur doit souvent se reconnecter, repasser la double authentification, reconstruire le contexte, réinstaller les extensions, ou copier manuellement des infos dans les prompts juste pour que l'agent puisse continuer. Ça crée de la friction. Et parfois, ça dégrade même la confidentialité, car l'utilisateur finit par coller dans l'agent des détails sensibles que l'environnement du navigateur avait déjà, sous une forme plus structurée.

ego (lite) utilise la migration du navigateur pour réduire cette friction. L’objectif est de permettre aux utilisateurs de conserver leur environnement habituel, tout en limitant l’accès de l’agent à la tâche qu’ils ont réellement lancée.

Migrer son navigateur ne veut pas dire collecter ses identifiants

Migrer son navigateur n'exige pas d'envoyer ses mots de passe enregistrés à ego.

Il y a une différence importante entre utiliser une session déjà authentifiée et collecter des identifiants. Si vous êtes déjà connecté à un site, votre navigateur a un état de session qui permet à ce site de vous reconnaître. Quand vous demandez à l'agent d'agir sur ce site, il opère via la session active déjà présente dans votre navigateur.

Ça ne veut pas dire que l'agent a besoin de votre mot de passe. Ça ne veut pas dire que votre mot de passe doit être transmis au modèle. Et ça ne veut pas dire que des identifiants sensibles font partie du contexte général de l'agent.

Lors des étapes sensibles — connexion, paiement, modification de compte, envoi d’un message ou validation finale — l’utilisateur doit garder le contrôle. ego (lite) permet de voir ce que fait l’agent, de suspendre le workflow et de reprendre la main si nécessaire.

L'accès de l'agent est limité à la tâche

Un agent ne peut pas être utile sans aucun contexte.

Si vous lui demandez de résumer une page, il a besoin du contenu de la page. Si vous lui demandez de remplir un formulaire, il doit comprendre les champs du formulaire. Si vous lui demandez de travailler dans un outil SaaS connecté, il peut avoir besoin de l'état de page pertinent et du contexte de session autorisé pour cette tâche.

La limite, c'est la portée de la tâche.

L'agent doit utiliser le contexte nécessaire pour accomplir l'instruction que vous lui avez donnée, pas un accès large juste parce que plus d'informations existent dans votre navigateur. Selon la tâche, ce contexte peut inclure le texte de la page, sa structure, des captures d'écran, vos instructions, des fichiers que vous fournissez explicitement, ou l'état du navigateur nécessaire pour opérer sur une page autorisée.

Voici le modèle d’ego (lite) : un environnement de navigateur local par défaut, un contexte limité à la tâche lorsque l’agent agit et des actions importantes toujours visibles par l’utilisateur.

« Local-first » signifie que la migration du navigateur conserve par défaut votre environnement de travail sur votre appareil. Lorsque vous demandez à l’agent d’agir, ego (lite) limite son contexte aux seuls éléments nécessaires à cette tâche.

Autrement dit, le contexte du navigateur donne à l'agent la continuité dont il a besoin pour être utile, tandis que la portée de la tâche définit la limite de ce qu'il doit utiliser.

Schéma montrant un appareil utilisateur, un environnement de navigateur local, un contexte de tâche à portée restreinte, un Space d'agent isolé, et une boucle de supervision humaine

Les Spaces rendent le travail des agents visible et séparé

La sécurité dans un navigateur IA, ce n'est pas seulement une question de gestion des données. C'est aussi une question de conception produit.

Dans beaucoup de configurations d'automatisation, l'agent travaille sur la même surface que l'utilisateur. Il ouvre des onglets, déplace des fenêtres, vole le focus, et mélange navigation humaine et activité de l'agent. Résultat : difficile de comprendre ce que fait l'agent, ou d'intervenir au bon moment.

ego (lite) utilise des Spaces pour séparer la navigation de l’utilisateur du travail de l’agent.

Vous pouvez continuer à naviguer dans votre propre Space pendant que l'agent travaille dans un autre. L'agent n'a pas besoin de prendre le contrôle de votre onglet actuel ni d'interrompre votre fenêtre. Et son travail reste visible en même temps : vous pouvez entrer dans le Space de l'agent, voir ce qui s'y passe, mettre la tâche en pause, ou reprendre la main.

Cette séparation donne aux agents un espace de travail concret, tout en préservant la surface de navigation et la supervision de l'utilisateur.

Contrôles de confidentialité et données sensibles

ego (lite) est conçu pour éviter que le profil de navigateur de l’utilisateur soit traité comme un jeu de données appartenant à l’entreprise.

La migration du navigateur existe pour préserver la continuité, pas pour extraire la vie numérique d'un utilisateur. Les workflows d'agent utilisent le contexte lié à la tâche pour accomplir le travail demandé. Les informations sensibles — mots de passe, numéros de carte bancaire, autres identifiants — ne doivent jamais être transmises à l'agent ni stockées comme entrée IA.

Quand une fonctionnalité IA a besoin d'un modèle, le contexte de la tâche peut être traité pour générer une réponse ou réaliser une action. On prend des mesures pour empêcher les fournisseurs de modèles tiers d'utiliser les données des utilisateurs pour entraîner leurs propres modèles.

Les utilisateurs doivent aussi pouvoir gérer leurs réglages de confidentialité, révoquer l'accès si besoin, et éviter de fournir des données personnelles sensibles directement dans les prompts ou les dossiers de travail.

Limites

Les agents de navigateur restent une catégorie de produit émergente. Ils font gagner du temps, réduisent le travail répétitif, et opèrent sur des outils conçus à l'origine pour des humains — mais ils peuvent encore se tromper.

Les interfaces complexes, les mises en page inattendues, les instructions cachées, les parcours d’authentification et les actions sensibles peuvent provoquer des échecs. C’est pourquoi ego (lite) privilégie la visibilité, la séparation et le contrôle de l’utilisateur plutôt qu’une automatisation totalement invisible.

L'automatisation par IA devrait fluidifier le travail dans le navigateur, sans jamais retirer le jugement humain des moments qui comptent.

ego (lite) prend en charge la migration du navigateur, car les agents sont plus utiles lorsqu’ils peuvent intervenir là où le travail a déjà lieu. Le défi consiste à exploiter ce contexte sans en perdre le contrôle.

C'est la direction qu'on construit : un navigateur où les agents travaillent dans un contexte réel, où les utilisateurs peuvent superviser et intervenir, et où la migration du navigateur préserve la continuité sans devenir de la collecte de données.

Pour plus de détails sur la façon dont Citro traite les données personnelles sur l'ensemble des services ego, référez-vous à notre Politique de confidentialité.