创作者经济

Claude in Chrome全面开放:自动点击网页仍绕不开提示注入

|作者: QUASA 编辑团队|2 分钟阅读| 12
Claude in Chrome全面开放:自动点击网页仍绕不开提示注入

Anthropic于2026年8月26日宣布Claude in Chrome面向所有付费Claude方案一般可用,并加入自动执行网页操作的能力。Anthropic的发布说明 显示,系统会在操作执行前检查其安全性以及是否符合用户原始请求,同时仍将提示注入称为持续变化的威胁。

开放范围包括Pro、Max、Team和Enterprise,但不包括免费方案。Claude可以利用现有登录状态读取和填写文字、点击链接、切换页面及处理表单;GIGAZINE的独立报道 于8月27日核实了此次一般可用发布及上述浏览器操作能力。

“全面开放”指产品覆盖全部付费方案,并不表示每个界面、组织或网站都已获得无条件访问。Chrome侧栏在部分官方文档中仍被标注为测试状态,Team和Enterprise组织也可由管理员关闭扩展或限制可访问域名;《窓の杜》的后续报道 还确认,用户可以关闭自动批准,恢复逐项手动确认。

一般可用改变了什么

此前需要用户逐次批准的浏览器操作,现在可以在安全分类器放行后连续执行。分类器会检查即将发生的导航、输入或点击是否与原始任务一致;判断为可疑的操作会被阻止或暂停,用户也能主动选择始终手动批准。

这项变化减少了整理网页、填写重复表单和跨页面收集资料时的中断,却也扩大了错误动作的实际影响。普通聊天回答出错通常只产生错误文本,浏览器代理出错则可能打开错误页面、在错误位置写入内容,甚至改变网站中的记录状态。

不同方案看到的侧栏体验仍可能不同。Max和Team侧栏可运行Cowork会话,Pro版本仍在逐步推送;Enterprise是否使用Cowork侧栏还取决于管理员设置。因此,“一般可用”不能被理解为所有付费账号已经获得完全相同的界面和组织权限。

五类能力对应哪些Chrome权限

Claude in Chrome通过读取、点击、下载、定时任务和多标签页权限执行网页工作

Claude in Chrome并非只获得“读取当前网页”这一项授权。扩展需要一组相互配合的Chrome权限,才能把页面理解转化为点击、下载、定时执行和多标签操作。按用户实际面对的风险,可以归纳为五类:

  • 读取:scripting允许扩展读取网页文字,侧栏也会获取当前标签页内容。打开客户资料、私人消息、未发布稿件或内部后台时,这些可见信息可能进入任务上下文。
  • 点击、输入与截图:debugger使代理能够控制页面,包括点击按钮、输入文字和截取正在处理的标签页。截图并非单纯的界面功能:屏幕上同时出现的姓名、账号、文档或通知也可能被一并捕获。
  • 下载:downloads允许代理按任务要求下载并打开网站文件。风险不只来自文件本身,还包括代理是否选对来源、是否下载了用户原本无意保存的附件,以及后续流程是否会处理该文件。
  • 定时任务:alarms让任务在指定时间运行,notifications负责提示完成或等待介入。任务创建与实际执行之间,页面内容、登录账号和第三方组件都可能发生变化。
  • 多标签页:tabstabGroups允许代理打开、关闭、切换及整理标签页。它能汇总多个页面的信息,也带来把一个标签中的内容写入另一个网站或表单的可能。

其他权限为这些动作提供底层支撑:system.display用于获取屏幕尺寸并定位点击位置,webNavigation帮助扩展在检测到高风险网站时介入,unlimitedStorage则允许在本地保存超出Chrome常规扩展限额的复杂工作流信息。单项权限看似技术性很强,组合后却决定了代理可以看见什么、改变什么以及任务可以持续多久。

提示注入为什么仍无法归零

提示注入指攻击者把恶意指令藏进网页、邮件、文档或表单内容,使代理将其误认为用户任务的一部分。隐藏文字可能要求代理改变目标、访问其他页面,或者把当前上下文中的信息填写到攻击者指定的位置。

现有防护分为两道检查:内容探针筛查进入模型上下文的网页信息,动作分类器则在执行前判断下一步是否安全并符合原始请求。前者试图识别恶意输入,后者限制输入已经影响决策后的实际动作;两者可以降低风险,却无法保证识别未来出现的每一种攻击方式。

网页的信任边界也不等同于域名。一个可信网站仍可能展示广告、用户评论、外部邮件、共享文档或第三方组件,其中的内容未必由网站运营方审核。只要代理能够同时读取这些内容并执行点击、输入或导航,提示注入就仍是权限与数据边界问题,而不只是模型能否认出一句恶意命令。

敏感页面应保留三层边界

独立Chrome配置文件、站点白名单与手动批准共同限制Claude in Chrome的访问范围

第一层是手动批准。发送消息、发布内容、提交表单、下载文件或修改重要记录等会产生外部后果的动作,应由用户核对目标网站、写入内容和最终按钮。自动批准适合可信环境中的低影响步骤,分类器未报警不等于操作已经没有风险。

第二层是独立Chrome配置文件。其中只登录当前任务需要的低权限账号,可将个人邮箱、金融服务、医疗账户、密码管理工具和高权限工作后台与代理工作区分开。独立配置文件不是完整沙箱,但能减少一次误操作或成功注入可以触达的账号和页面。

第三层是站点白名单。Team与Enterprise管理员可以只允许经过审核的业务域名,再按实际任务增加范围。审核不能只看主域名是否可信,还要考虑页面是否包含外部内容、登录账号具有什么权限,以及代理是否能够发布信息或修改业务数据。

截图权限使这三层边界尤其重要。即使任务没有要求读取敏感字段,只要字段出现在代理正在处理的标签页中,就可能成为截图和会话上下文的一部分;因此金融、医疗、法律文件、受监管数据及包含他人个人信息的页面不适合交给该扩展处理。

开放范围扩大,责任边界没有转移

截至此次发布,能够确定的是:Claude in Chrome已覆盖全部付费方案,代理可以自动完成被分类器判定为安全的浏览器步骤,个人用户也可以切回手动批准。组织管理员仍能通过启用开关和域名规则控制使用范围,具体侧栏形态则受方案与部署进度影响。

仍不能确定的是,分类器能否拦截以后出现的所有提示注入,以及同一网站未来加载的第三方内容是否保持可信。一般可用解决了产品覆盖问题,没有取消浏览器代理的固有风险;敏感账号隔离、站点白名单和高后果动作的人工确认,仍是实际权限模型的一部分。

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0