Uso de tokens do Playwright MCP: dicas de configuração e se ele é seguro
O Playwright MCP envia um snapshot completo de acessibilidade ao seu agente após cada ação, e é aí que os tokens são gastos. Veja as flags que reduzem o uso, uma configuração enxuta para colar, a alternativa CLI e um veredito honesto sobre se ele é seguro.
O Playwright MCP dá a um agente de IA mãos reais para operar o navegador, e cobra por cada olhada na página. Uma tarefa típica já foi relatada com cerca de 114.000 tokens pelo servidor MCP, antes mesmo de o agente terminar de clicar. O mesmo servidor também pode rodar dentro de um navegador que guarda suas sessões com login. Por isso, as duas perguntas da busca fazem sentido: como manter o uso de tokens do Playwright MCP sob controle e se é seguro executá-lo? Abaixo você encontra as flags exatas, uma configuração para colar, uma comparação com o Playwright CLI e um veredito direto sobre os riscos.
💡 Resposta rápida: desative as capturas de tela, deixe os recursos opcionais desligados, use um perfil isolado e nunca direcione o agente para contas que você não pode se dar ao luxo de perder. Para sessões longas de programação, o Playwright CLI é o caminho mais barato.
Por que o Playwright MCP consome tantos tokens
O servidor Playwright MCP da Microsoft não depende de capturas de tela por padrão. Ele retorna um snapshot de acessibilidade: uma árvore de texto com cada título, link, botão e campo da página, cada um marcado com um ID de referência que o modelo usa para clicar ou digitar. É uma forma mais inteligente de operar o navegador do que adivinhar pixels, porque o modelo sabe que um botão é um botão sem precisar de uma etapa de visão. Em qualquer página movimentada, porém, isso é um bloco longo de texto, e você paga por ele toda vez que ele chega.
Os snapshots chegam após cada ação
Cada ferramenta de ação, como browser_click ou browser_type, volta com o novo estado da página. O snapshot entra de novo na sua janela de contexto a cada vez. Uma tarefa de dez passos em um site cheio de conteúdo empilha dez árvores na janela, e nenhuma delas sai até você limpar a sessão.
A comparação feita pela própria equipe do Playwright, conforme relatada em vários textos, indica uma tarefa típica de cerca de 114.000 tokens com MCP contra cerca de 27.000 tokens com o CLI, uma diferença de aproximadamente 4x. Trate esses números como estimativas, porque o peso da página muda tudo.
Um relato público de bug no Chrome DevTools MCP, relacionado, mostra o mesmo problema: o contexto saltando de cerca de 31.000 para 242.000 tokens após um único clique em uma página pesada. Servidor diferente, mesmo culpado. O que pesa no custo é a árvore da página, não o clique.
As definições de ferramentas são carregadas antes de você digitar
Todo servidor MCP traz esquemas de ferramentas, e o host os carrega no contexto quando a sessão começa. Um profissional mediu 28,1 mil tokens, 14,1 por cento da janela, apenas com as definições de ferramentas de vários servidores no Claude Code. O Playwright MCP tem uma lista longa de ferramentas, e cada recurso opcional acrescenta mais. Os hosts também impõem limites: o Cursor restringe você a 40 ferramentas somando todos os servidores.
💡 Dica: se você não estiver navegando nesta sessão, desative o servidor Playwright. Um servidor ocioso ainda consome tokens de esquema.
Configuração que mantém o contexto pequeno
A configuração padrão
Este é o bloco padrão para qualquer host que leia uma seção mcpServers:
Ela funciona, mas os padrões privilegiam a conveniência: um navegador visível, um perfil persistente, capturas de tela permitidas, snapshots ativados e todas as origens acessíveis. Quase tudo isso pode ser ajustado com uma linha cada.
Adicione ao Claude Code
claude mcp add playwright -- npx @playwright/mcp@latest --headless --isolated
Tudo depois do duplo hífen é o comando do servidor. Execute /mcp dentro do Claude Code para confirmar que ele conectou. Se não iniciar, verifique se o Node.js está instalado e se npx está no seu PATH.
Carrega cookies e localStorage em um contexto isolado
Evita etapas de login, então há menos ações
Carrega dados reais de sessão, então use uma conta de teste
--blocked-origins
Bloqueia requisições para as origens listadas
Páginas mais leves e árvores menores
Conveniência, não uma barreira
Remova as imagens primeiro
--image-responses aceita allow, omit ou only, e o padrão é allow. Para tarefas com muito texto, como ler uma tabela de preços ou preencher um formulário, omit é uma economia sem custo. Ainda assim, ela reduz a conta sem resolver o problema. O snapshot de acessibilidade continua sendo o maior custo.
--snapshot-mode none é o instrumento mais drástico. Use-o apenas quando o agente controlar a página por meio de scripts, porque um modelo que não consegue ver a página vai adivinhar.
Controle recursos com limites
A flag --caps ativa conjuntos de ferramentas opcionais: vision para ações de mouse baseadas em coordenadas, pdf, devtools, config, network, storage e testing. Mantenha-os desligados até que uma tarefa precise deles. O conjunto testing ativa as ferramentas de verificação, então ligue-o apenas em sessões nas quais você esteja escrevendo testes.
3 erros comuns
Sessões intermináveis. Os snapshots se acumulam e nunca saem. Abra uma sessão nova para cada tarefa.
Capturas de tela para tarefas de texto. Se a resposta está na página como texto, a imagem é peso morto.
Clicar no que poderia ser automatizado. Peça ao agente para escrever um teste do Playwright uma vez e depois executá-lo com npx playwright test. A execução imprime algumas linhas em vez de dezenas de árvores.
Playwright MCP ou Playwright CLI
O README do projeto é claro sobre a contrapartida: "as invocações via CLI são mais eficientes em tokens: elas evitam carregar grandes esquemas de ferramentas e árvores de acessibilidade verbosas no contexto do modelo". Ele reserva o MCP para fluxos de trabalho que precisam de "estado persistente, introspecção rica e raciocínio iterativo".
Números relatados
Medida
Playwright MCP
Playwright CLI
Tarefa típica (relatada)
Cerca de 114.000 tokens
Cerca de 27.000 tokens
Tratamento do snapshot
Retornado em linha em cada resposta
Salvo em disco como arquivo YAML
Por interação (relatos de profissionais)
Grandes payloads de snapshot
Cerca de 1.000 a 2.000 tokens após ajustes
Esquemas de ferramentas
Carregados no contexto no início da sessão
Nenhum, pois roda como comandos de shell
Melhor uso
Estado persistente e raciocínio iterativo
Sessões longas de programação e alto volume
Esses números vêm de textos sobre o benchmark da equipe do Playwright e de profissionais, não de um teste que eu tenha feito. Então meça a sua própria tarefa antes de reconstruir um fluxo de trabalho com base neles.
Quando o MCP ainda vence
Inspeções curtas e de alto valor. Uma página, uma pergunta, uma resposta.
Depurar um fluxo instável. O agente precisa escolher cada próximo passo com base no que vê.
Hosts sem acesso ao shell. Quando um servidor MCP é a única forma de dar ao modelo ferramentas de navegador.
Uma regra simples funciona bem: explore com o MCP, depois transforme o fluxo em um script e execute esse script pelo CLI.
O Playwright MCP é realmente seguro?
A resposta honesta tem duas partes. Ele é seguro o suficiente para desenvolvimento local em sites em que você confia, com um perfil isolado. Ele não é seguro como agente sem supervisão dentro do navegador em que você acessa seu banco. O README diz claramente: "Playwright MCP não é uma fronteira de segurança".
Injeção de prompt vinda de páginas da web
Tudo o que o agente lê se torna entrada do modelo. Uma página pode esconder texto em branco sobre branco, em um comentário HTML ou em um atributo alt de imagem, dizendo ao agente para ignorar suas instruções e abrir outra URL. A árvore de acessibilidade achata tudo isso em texto simples, logo ao lado do seu próprio prompt. Os modelos resistem a alguns desses ataques e deixam passar outros.
O que ajuda:
Navegue apenas em páginas em que você confia ou que você controla.
Mantenha a aprovação por ferramenta ativada no seu host enquanto testa.
Não combine o navegador com outras ferramentas poderosas, como shell, e-mail ou gravação de arquivos, na mesma sessão.
Perfis com login aumentam os riscos
Por padrão, o navegador mantém um perfil persistente em disco, e --user-data-dir define onde, para que os cookies sobrevivam entre as sessões. A opção --extension vai além e se conecta a uma instância do Edge ou do Chrome que você já tem aberta. Um agente sequestrado nesse modo age como você, em todos os sites em que você está logado. Para qualquer coisa que envolva um login, use --isolated com uma conta descartável.
Por que os filtros de origem não são barreiras
--allowed-origins e --blocked-origins recebem listas separadas por ponto e vírgula, e o padrão permite tudo. Eles reduzem o ruído e as requisições indesejadas, mas não são uma fronteira de segurança. O mesmo vale para --secrets, que aponta para um arquivo dotenv para que strings sensíveis sejam mascaradas nas respostas: útil, mas não é garantia. Deixe --allow-unrestricted-file-access desligado, pois ele permite URLs file:// e acesso fora do seu espaço de trabalho.
Risco
O que pode acontecer
Correção
Injeção de prompt
O texto da página direciona o agente
Sites confiáveis e aprovações de ferramentas
Perfil persistente
Cookies ficam em disco e são reutilizados
--isolated
Modo de extensão
O agente age dentro das suas sessões reais
Evite-o em contas sensíveis
Acesso a arquivos
Arquivos locais ficam acessíveis
Mantenha o acesso irrestrito desligado
Porta aberta
Qualquer pessoa na rede alcança o servidor
Vincule ao localhost e mantenha --allowed-hosts no padrão
Checklist de endurecimento para uso diário
Primeiro, um perfil isolado
Comece com --isolated para que nada persista.
Precisa de login? Crie uma conta de teste, salve o estado dela e carregue-o com --storage-state.
Mantenha as senhas fora dos seus prompts. Use --secrets com um arquivo dotenv para que os valores sejam mascarados.
Fixe uma versão exata em vez de @latest, para que uma nova versão não mude o comportamento sem aviso.
Docker sem expor portas
Para um navegador descartável que nunca toca no perfil do seu host, o README traz este comando:
docker run -i --rm --init --pull=always mcr.microsoft.com/playwright/mcp
Para um serviço HTTP de longa duração, o exemplo do README publica a porta 8931 e vincula --host 0.0.0.0 dentro do contêiner. Publique-a apenas no loopback, para que outras máquinas da sua rede não consigam acessá-la:
A flag --no-sandbox desativa o sandbox próprio do Chromium, então o contêiner se torna a sua fronteira. Não monte pastas sensíveis do host dentro dele.
💡 Veredito: trate o Playwright MCP como um empreiteiro na sua casa, não como um membro da família. Dê a ele um cômodo (um perfil isolado), uma tarefa curta e alguém observando.
Como usar o Sonnet 5 no PicassoIA
Um modelo de linguagem é uma segunda opinião barata para uma configuração de MCP. O Claude Sonnet 5 no PicassoIA é indicado para tarefas de programação, o que combina bem com a revisão de uma configuração.
Cole sua configuração do MCP com placeholders no lugar dos valores reais e descreva a tarefa em uma frase, como "ler uma tabela de preços uma vez por semana".
Pergunte: "Quais flags posso remover para reduzir tokens, e quais riscos continuam?"
Peça o mesmo fluxo como um script de teste do Playwright, para que você possa executá-lo pelo CLI em vez de pagar pelos snapshots em cada passo.
Verifique cada flag sugerida no README do Playwright MCP antes de adicioná-la. Os modelos às vezes inventam opções.
Se a página do modelo oferecer uma configuração de temperatura, mantenha-a baixa para revisões de configuração, já que você quer respostas consistentes em vez de criativas.
Outros modelos que valem a pena testar para a mesma tarefa:
GPT 5.6 Sol para tarefas de programação mais pesadas.
💡 Aviso: nunca cole arquivos .env, tokens de API ou cookies em nenhuma caixa de chat. Troque por placeholders antes.
O MCP também não serve só para navegadores. O PicassoIA oferece um conector próprio para o Claude que expõe geração de imagens, edição de imagens e geração de vídeo por meio de algumas ferramentas, o que mantém o peso dos esquemas pequeno em comparação com um servidor que expõe uma longa lista de ferramentas de navegador.
Crie suas próprias imagens em seguida
Agentes de navegador leem a web, mas seus artigos, produtos e publicações ainda precisam de imagens que prendam a atenção. O Picasso IA coloca modelos de imagem fotorrealistas a um clique de distância, para que você vá de uma ideia a um visual pronto em minutos.
Comece com o PicassoIA Image para um primeiro rascunho rápido e depois rode o mesmo prompt no Seedream 5 Pro para comparar os resultados lado a lado.
Uma fórmula de prompt que funciona: assunto + cenário + luz + lente. Por exemplo:
Um desenvolvedor revisando a tela de um notebook em uma mesa junto a uma janela ensolarada, luz da manhã vinda da esquerda, lente de 85 mm, profundidade de campo rasa, granulação natural de filme.
Mude um detalhe por vez, como a luz ou a lente, e observe como o resultado muda. Dez minutos de pequenos experimentos vão aprimorar seus prompts mais do que qualquer checklist. Abra o Picasso IA, cole o prompt acima e crie sua primeira imagem hoje.