AI Pulse

Claude 可在浏览器自主填表点链接,无需逐次确认

Claude 可在浏览器自主填表点链接,无需逐次确认

从试点到正式开放

Claude in Chrome 现在对所有付费套餐开放。去年它还是试点项目,当时的目的是边测试边补提示注入的防御。现在 Claude 能在浏览器里自主执行操作,不再每一步都等批准。读取和输入文本、点击链接、页面导航、填写表单,这些动作都沿用你现有的登录状态。

它能访问的不只是接了 API 的工具。内部仪表盘、遗留系统、供应商门户,这些系统都没直接接入 Claude。现在,它们也能通过浏览器操作覆盖。简单说,那些没接 API 的日常工具,多了一个能代劳的代理。

边界依然存在。电脑上的文件和其他应用程序,需要回到 Claude 桌面应用处理。其他 Chromium 浏览器和移动端,目前都不支持。

提示注入:藏在网页里的指令

自动操作也带来了新的攻击面。提示注入的做法,是把隐藏指令嵌进网页、邮件或表单字段。这些指令能让代理执行使用者没要求过的操作。比如让 Claude 起草邮件回复时,一条消息里的隐藏指令,可能让它把其他邮件转发给攻击者。

防御分两层。探针在 Claude 行动前扫描网页内容。发现疑似注入攻击,就警告 Claude 谨慎处理,必要时先问使用者。分类器审查即将执行的操作,比如导航到新网站或输入文本。它会和原始请求核对,不匹配就阻止。这套探针最早部署在 Claude Opus 4.5,之后逐步扩展了覆盖的攻击类型。

训练端也在对抗。Claude 用一个不断增长的提示注入攻击库做训练。攻击来源包括内部自动化攻击者、外部红队和真实世界监控。每当一种新攻击成功突破当前模型,就被加进库,用来训练下一代模型和部署中的防御。

防御数据:版本差距明显

2025 年 11 月,Anthropic 发布了浏览器场景的提示注入防御。官方称,Claude 对这些攻击的抵抗力显著提高。这次公开了两轮评估结果。

最初一轮测试的是 Claude Cowork 环境下的提示注入防御。Claude Fable 5、Opus 5 和 Sonnet 5 的攻击成功率是 0%,即使没有探针和分类器。因为结果饱和,这套评估被退役。

当前一轮改用专业红队提供的更强攻击。没有额外防御时,到达模型的攻击对 Opus 4.5 的成功率是 17.6%,对 Opus 5 是 3.8%。2025 年 11 月可用的最强防御下,Opus 4.5 带着探针运行,成功率仍有 16.7%。

从 Opus 4.8 开始,情况明显不同。带着探针和安全分类器运行时,Sonnet 5、Opus 5 和 Mythos 5 均无攻击成功。Fable 5 的成功率是 0.3%。所有成功突破都经人工验证为低严重性场景,团队正在着手缓解。

这些数字衡量的是攻击到达模型之后的表现。并非所有攻击都能走到那一步——有时 Claude 的操作路径让它根本没遇到恶意指令。所以这些数字不等于真实世界的整体成功率。

使用门槛与开关

安装方式是从 Chrome 网上应用店下载。企业版的管理员可以在组织设置中管理 Claude in Chrome,并限制为批准域名。自动批准功能会自行判断哪些操作安全,直接执行。想保留手动确认的人,可以在设置里关掉。

自动批准沿用了 Claude Code 里那套机制,但浏览器面对的是不可控的网页内容。提示注入是一个不断变化的目标。团队持续投入更复杂的自动化攻击发现系统、红队和更强的分类器。

阅读原文
📚 相关主题 安全产品发布

订阅 AI Pulse

每天 08:00 · 12:30 · 18:30 · 23:50 更新