<p>Los Agentic browsers pasaron de demo a producción más rápido de lo que los equipos de seguridad pudieron reaccionar.</p>

Hace dos años, un navegador capaz de llenar formularios, reservar vuelos y ejecutar flujos web de varios pasos por ti era solo un demo de investigación. En 2026, es un problema de despliegue empresarial. La firma de seguridad de datos Cyberhaven encontró que el 27.7% de las empresas ahora tienen al menos un empleado usando un agentic browser en producción, frente a prácticamente cero al inicio del año pasado — y en algunas organizaciones, la adopción ha alcanzado el 10% de toda la fuerza laboral.
Tres productos, tres apuestas distintas
La categoría se ha consolidado en tres contendientes serios, cada uno con una apuesta arquitectónica diferente. Atlas de OpenAI, lanzado como un producto de navegador dedicado en octubre de 2025, se centra en "Agent Mode" — le pides que encuentre y compare precios de vuelos a Tokio, y abre pestañas, navega por sitios de aerolíneas, extrae precios y devuelve una tabla comparativa sin más entrada. Comet de Perplexity se expandió al enterprise en marzo de 2026, con un asistente que maneja investigación y resumen dentro de la página junto con tareas autónomas de múltiples pasos; los administradores de TI pueden implementarlo silenciosamente en un parque de dispositivos macOS y Windows gestionados vía MDM. Dia de The Browser Company toma un enfoque más acotado, construido alrededor de "skills" reutilizables limitadas a pestañas y páginas específicas, con memoria ligada a esas skills en lugar de un historial de navegación general.
Los números de adopción no están divididos uniformemente. Los datos de Cyberhaven muestran que Atlas tiene aproximadamente 62 veces más descargas corporativas que Comet — una brecha que probablemente refleja las relaciones empresariales existentes de OpenAI a través de ChatGPT más que cualquier ventaja técnica de Atlas en sí. Una vez que una organización ya confía en OpenAI con sus documentos y flujos de trabajo mediante ChatGPT Enterprise, agregar Atlas es una decisión de confianza mucho menor que empezar de cero con un proveedor desconocido.
El problema que nadie ha resuelto realmente
Los agentic browsers leen y actúan sobre cualquier contenido en la página que tienen enfrente — lo que significa que contenido malicioso incrustado en una página web puede potencialmente manipular al agente para que realice acciones que el usuario nunca pretendió. Esto es prompt injection, y las pruebas de red team de Cyberhaven encontraron que sigue siendo una amenaza seria y no resuelta en los agentic browsers en producción, incluido Atlas. Una página maliciosa no necesita comprometer el navegador en sí; solo necesita incluir instrucciones que el agente de IA seguirá, ocultas en texto que un humano no notaría pero que el modelo lee como parte de su contexto.
Para un agente con permiso para llenar formularios, enviar correos o mover archivos, eso no es un riesgo teórico. Es la diferencia entre una extensión de navegador que lee una página y una que puede actuar en tu nombre con tus credenciales — y la industria no ha convergido en una forma confiable de distinguir instrucciones legítimas de las inyectadas en contenido web arbitrario.
Por qué las empresas están adoptando de todos modos
La respuesta racional ante un problema de seguridad no resuelto suele ser esperar. Eso no es lo que está pasando. Los empleados están descargando agentic browsers más rápido de lo que los equipos de seguridad de TI pueden redactar políticas para ellos — el clásico patrón de shadow IT, excepto que esta vez la herramienta en cuestión tiene acceso de escritura directa a todo aquello en lo que el empleado haya iniciado sesión. Cyberhaven ha rastreado por separado un aumento del 509% en lo que llama uso de "shadow AI" en general, y los agentic browsers son simplemente el último y más capaz integrante de esa categoría.
Los proveedores de seguridad están compitiendo para ponerse al día en lugar de bloquear la tendencia por completo — lo que en sí mismo es una señal de cuán arraigados se han vuelto ya los agentic browsers. La propia respuesta de Cyberhaven, lanzada en 2026, incluye herramientas para descubrir qué agentes se están ejecutando en endpoints gestionados y no gestionados, reconstruir lo que esos agentes realmente hicieron durante una sesión y aplicar políticas en tiempo de ejecución usando linaje de datos en lugar de listas simples de permitir/bloquear. Una extensión independiente del navegador extiende el mismo monitoreo a ChromeOS y dispositivos de contratistas no gestionados — un reconocimiento de que bloquear los agentic browsers por completo ya no es una política realista para la mayoría de las organizaciones.
Qué significa esto si estás evaluando uno
Si tu organización va a tener uso de agentic browsers independientemente de la política oficial — y los datos de adopción sugieren que la mayoría ya lo tiene — el movimiento práctico es visibilidad antes que restricción. Sepan qué agentes están en ejecución, a qué datos pueden acceder y cómo se ve realmente una sesión comprometida en tus registros, antes de decidir qué casos de uso sancionar y cuáles bloquear. Tratar a los agentic browsers como una decisión binaria de permitir/rechazar ignora que los empleados ya han tomado la decisión por ti; la pregunta abierta es si los equipos de seguridad obtienen visibilidad de lo que esa decisión realmente hace.