Claude ya actúa solo en Chrome, pero no desaparece el riesgo de inyección

|Autor: Equipo editorial de QUASA|5 lectura mínima| 1
Claude ya actúa solo en Chrome, pero no desaparece el riesgo de inyección

Anthropic llevó Claude in Chrome a disponibilidad general el 26 de agosto de 2026 para todos sus planes de pago. La extensión también puede aprobar y ejecutar por sí sola las acciones que un clasificador considera seguras y coherentes con la petición; la fecha y el paso desde la etapa limitada fueron corroborados por la cobertura independiente de GIGAZINE.

Desde ese lanzamiento del 26 de agosto, Claude in Chrome puede encadenar acciones dentro de las sesiones que el usuario ya tiene abiertas: leer páginas, escribir, pulsar enlaces, navegar y completar formularios. La disponibilidad general no equivale a riesgo cero: Anthropic mantiene la advertencia sobre instrucciones maliciosas ocultas capaces de desviar al agente.

La extensión llega a todos los planes de pago, pero el panel aún varía

Claude in Chrome disponible para una cuenta de pago en Google Chrome, con móviles y otros navegadores Chromium fuera de compatibilidad.

Claude in Chrome está incluido en Pro, Max, Team y Enterprise; el plan gratuito no figura entre los compatibles. La documentación de instalación y compatibilidad de Anthropic indica que la extensión funciona en Google Chrome, no en otros navegadores basados en Chromium ni en dispositivos móviles.

La etiqueta de disponibilidad general corresponde a Claude in Chrome como producto, pero no implica que todos los usuarios reciban la misma experiencia en el panel lateral. La propia documentación todavía identifica ese panel como beta: en Max y Team se ejecuta como una sesión de Claude Cowork, esa modalidad se está desplegando en Pro y, en Enterprise, depende de que el administrador habilite Cowork en la nube.

Las organizaciones también conservan controles sobre el acceso. Los administradores de Team y Enterprise pueden habilitar o deshabilitar la extensión y limitar los sitios mediante listas de permitidos y bloqueados. Para trabajar con archivos locales u otras aplicaciones del equipo sigue siendo necesaria la aplicación de escritorio; la extensión se concentra en las páginas accesibles desde Chrome.

“Actuar solo” significa aprobar automáticamente acciones concretas

Claude in Chrome completa una tarea entre varias pestañas y deja una acción sensible pendiente de aprobación.

La autonomía anunciada no concede a Claude libertad ilimitada dentro del navegador. El panel lateral comienza en el modo de aprobación automática: el agente avanza de forma continua, pero cada acción propuesta pasa por una revisión de seguridad y se detiene cuando necesita la intervención del usuario.

Así puede completar una tarea de varios pasos sin solicitar permiso para cada clic: consultar una página, trasladar información a otro campo, cambiar de pestaña o avanzar por un formulario. Lo hace con el alcance de la sesión abierta. No inicia por sí mismo una cuenta a la que el usuario no tenga acceso, aunque sí puede leer o modificar aquello que esa sesión autenticada permita alcanzar.

El usuario puede abandonar el modo automático y recuperar la confirmación manual. La diferencia es relevante porque la exposición no depende solo de la capacidad técnica del modelo, sino de la autoridad que recibe dentro de cuentas reales, una cuestión central en los permisos de los agentes.

Las defensas revisan tanto el contenido como la acción

Las defensas de Claude in Chrome detectan instrucciones ocultas y bloquean una acción ajena a la petición del usuario.

Anthropic describe dos controles complementarios. Unas sondas inspeccionan los resultados de las herramientas antes de que Claude actúe y buscan posibles inyecciones en páginas, correos o campos de formularios. Si detectan contenido sospechoso, advierten al modelo para que lo trate con cautela y, cuando corresponda, consulte al usuario.

Después interviene un clasificador sobre la acción que Claude pretende ejecutar. Compara operaciones como abrir otro sitio o introducir texto con la petición original y bloquea aquellas que no encajan. Este segundo control es el que permite aprobar automáticamente más pasos sin eliminar por completo la supervisión.

El anuncio de Anthropic y sus evaluaciones de seguridad informa de que, con sondas y clasificador, no prosperó ningún ataque contra Sonnet 5, Opus 5 o Mythos 5, mientras que Fable 5 registró una tasa de éxito del 0,3%. En una evaluación con ataques más fuertes de profesionales de red teaming, antes de las defensas adicionales tuvieron éxito el 17,6% de los ataques que alcanzaron Opus 4.5 y el 3,8% de los que llegaron a Opus 5.

Los porcentajes no son directamente intercambiables con una tasa de riesgo para cualquier usuario. Miden configuraciones, modelos y ataques concretos, y el denominador incluye solo los ataques que llegaron al modelo en la evaluación correspondiente. El resultado de cero ataques exitosos pertenece a la combinación evaluada de modelo, sondas y clasificador, no a una supuesta inmunidad del modelo por separado.

La inyección conserva consecuencias reales en sesiones autenticadas

Una inyección indirecta introduce órdenes dentro del contenido que el agente debe procesar. Un correo aparentemente normal podría ocultar una instrucción para buscar información privada o reenviarla; una página podría intentar desviar al agente hacia una acción distinta de la solicitada. Si la orden supera las defensas, el problema no se limita a una respuesta errónea: puede convertirse en una acción dentro de una cuenta abierta.

Las sondas y el clasificador reducen esa superficie, pero no resuelven definitivamente la separación entre los datos que Claude debe leer y las instrucciones que debe obedecer. Anthropic reconoce que la inyección sigue siendo un objetivo móvil y que los atacantes pueden desarrollar variantes ausentes de las evaluaciones actuales. Incluso una tasa agregada baja resulta insuficiente para declarar inocua una operación sobre datos confidenciales o una cuenta con permisos amplios.

El estado confirmado, por tanto, combina una ampliación real de acceso con una limitación igualmente explícita: Claude in Chrome ya está disponible en todos los planes de pago y puede avanzar sin aprobación en cada paso, pero sus acciones continúan sujetas a clasificadores, controles del usuario y políticas administrativas. La incógnita es cómo responderán esas defensas a nuevas técnicas observadas fuera de las pruebas y cómo cambiarán con los próximos modelos.

Lee también:

Compartir:

Suscríbete a nuestro boletín

Reciba las últimas noticias sobre Web3, IA y criptomonedas directamente en su bandeja de entrada.

0