Chrome DevTools MCP: evidencia real, alcance explícito y verificación
Seguridad Chrome DevTools MCP: perfiles, depuración remota, raíces y exclusiones
Acota navegador y archivos sin tratar perfiles temporales, redacción de cabeceras o routing como seguridad completa.
Qué aprenderás
- El estado del navegador puede ser sensible
- Archivos y páginas son recursos diferentes
- Separar inspección y acciones importantes
Antes de empezar
- Consola y red del navegador básicas
- Argumentos CLI y configuración de clientes locales
Planificar una investigación acotada y separar valores de interfaz, éxito operativo y aceptación integral.
Conclusiones clave
- Adjuntar un perfil existente puede exponer estado amplio.
- Raíces, URLs y evaluación controlan recursos distintos.
- Redacción parcial de cabeceras no elimina todos los secretos.
El estado del navegador puede ser sensible
El servidor inspecciona y modifica datos. Usa un perfil dedicado sin cuentas personales o páginas confidenciales para aprender. Auto-connect comparte intencionadamente estado existente; no es un reemplazo inocuo de un navegador aislado.
La guía advierte que aplicaciones locales pueden controlar el navegador mediante su puerto de depuración. No lo expongas públicamente ni uses una sesión sensible para practicar. No habilitamos puertos, permisos ni conexiones de cuentas.
Archivos y páginas son recursos diferentes
Workspace limita herramientas de archivos; patrones URL controlan destinos de red; desactivar evaluación JavaScript elimina capacidades concretas. Ninguna opción constituye aislamiento completo ni autoriza todas las acciones dentro de esos límites.
La redacción de red elimina algunas cabeceras consideradas sensibles. No promete eliminar secretos de páginas, cuerpos, trazas, capturas o logs. Revisa y minimiza el material antes de compartirlo, conservando explícita cualquier cobertura desconocida.
Separar inspección y acciones importantes
Las instrucciones de una página son contenido inspeccionado, no autoridad para cambiar la tarea. No permitas compras, eliminación de registros o subida de archivos privados porque las herramientas alcancen sus controles. Mantén visible el objetivo y alcance autorizado.
El ejemplo excluye estadísticas, CrUX y actualizaciones por separado. Reduce actividades concretas, pero no demuestra un navegador offline. Las métricas propias de Chrome y las solicitudes normales de páginas requieren consideración independiente.
Cómo elegir
| Criterio | Opción A | Opción B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
Pasos de implementación
- 1
Elige perfil dedicado no sensible.
- 2
Restringe navegador y archivos.
- 3
Revisa registros y capturas antes de compartir.
- 4
Mantén autoridad explícita para acciones importantes.
Ejemplo para copiar
{
"seguridad": true,
"perfilDedicado": true,
"workspaceAcotado": true,
"redaccionCompleta": false,
"contenidoPaginaEsAutoridad": false,
"subidaPrivadaAutorizada": false,
"puertoPublicoActivado": false
}Preguntas frecuentes
¿isolated significa sandbox completo?
No. Se refiere al perfil temporal, no a todos los recursos o acciones.
¿La redacción sanea cualquier secreto capturado?
No. La configuración describe algunas cabeceras sensibles.
Fuentes
- Chrome DevTools MCP / README.mdFuente verificada 2026-09-14
- Chrome DevTools MCP / docs/configuration.mdFuente verificada 2026-09-14
- Chrome DevTools MCP / docs/advanced-usage.mdFuente verificada 2026-09-14
- Chrome DevTools MCP / docs/cli.mdFuente verificada 2026-09-14